← Todos los artículos

Phishing de adversario en el medio: cómo EvilGinx derrota la MFA

GottaPhish Team · July 8, 2026

La autenticación multifactor debía volver inútiles las contraseñas robadas. El phishing de adversario en el medio (AiTM) —popularizado por marcos de código abierto como EvilGinx— rompió esa premisa en silencio robando la sesión, no la contraseña. Entender cómo funciona es el primer paso para defenderse.

Qué es el phishing de adversario en el medio

El phishing clásico muestra a la víctima un clon estático de una página de acceso y se limita a registrar lo que teclea. No puede manejar un código de un solo uso en directo ni superar un desafío de MFA real.

El phishing AiTM elimina esa limitación insertando un proxy inverso entre la víctima y el sitio genuino. El servidor del atacante no aloja ninguna página falsa: retransmite la real:

Víctima → login.micros0ft-verify.example (proxy del atacante) → login.microsoftonline.com

Cada petición de la víctima se reenvía al servicio legítimo y cada respuesta se devuelve. La víctima ve el flujo de acceso auténtico —marca real, mensajes de error reales, peticiones de MFA reales— porque, de hecho, está hablando con el servicio real, solo que a través de un relé que lee todo en tránsito.

Por qué derrota el OTP y el push

La clave es que el atacante no intenta conocer su contraseña ni su código. Intenta capturar lo que produce el acceso exitoso: la cookie de sesión autenticada.

En ese punto el OTP ya ha cumplido su función y no sirve para reproducir. El atacante importa la cookie robada en su propio navegador y queda dentro como el usuario: sin contraseña, sin código, sin segunda petición. Por eso los códigos SMS, las aplicaciones autenticadoras TOTP y las aprobaciones push caen todas ante un montaje AiTM competente: cada uno es un secreto compartido que se puede engañar a la persona para que retransmita en tiempo real.

La petición de MFA que la víctima aprobó era genuina. Eso es precisamente lo que hace tan eficaz al AiTM: nada parece incorrecto para el usuario, y nada parece incorrecto para el proveedor de identidad.

Por qué las defensas existentes flaquean

La solución de verdad: MFA resistente al phishing

El AiTM funciona porque el segundo factor viaja a través del atacante. Elimine esa posibilidad y el ataque se derrumba. FIDO2 / WebAuthn y las passkeys vinculan la credencial criptográficamente al origen web exacto para el que se registró:

Credencial registrada para : https://login.microsoftonline.com
El navegador ve el origen   : https://login.micros0ft-verify.example
→ desajuste de origen → el autenticador se niega a firmar → el acceso falla

No hay código que retransmitir ni cookie que cosechar, porque la autenticación nunca tiene éxito contra el origen equivocado. Lo impone el navegador, no el usuario. Controles complementarios refuerzan el resto:

El objetivo es la MFA resistente al phishing como obligatoria, no solo disponible: cualquier repliegue phishable es una vía hacia la que los atacantes dirigirán a los usuarios.

Cómo automatiza GottaPhish las simulaciones AiTM

Los ataques AiTM derrotan la MFA por OTP y push retransmitiendo la sesión en tiempo real, y ningún proxy ni filtro por sí solo cierra esa brecha de forma fiable. GottaPhish y su equipo de expertos reproducen escenarios de adversario en el medio de forma automática y segura dentro de simulaciones autorizadas: no hay infraestructura de atacante que su equipo tenga que montar, alojar ni desmontar. Demostramos, con auditoría completa, cómo la MFA por OTP y push cae ante un proxy real mientras las credenciales resistentes al phishing aguantan, y le damos datos de exposición medibles por usuario, departamento y rol; nuestros expertos le ayudan a diseñar los escenarios, montar las campañas e interpretar los resultados. Esa evidencia concreta el argumento de negocio para FIDO2/passkeys, y nuestros informes siguen la adopción junto a sus tasas de clic y notificación, para que pueda demostrar que la brecha phishable se está cerrando de verdad, y no solo que existe una política sobre el papel.