← Todos los artículos

Evilginx: la nueva generación del phishing, (demasiado) eficaz y temible

GottaPhish Team · April 18, 2025

En 2023, casi una de cada dos empresas francesas (49 %) declaró haber sufrido al menos un ciberataque «con éxito» en los últimos 12 meses, una cifra que aumentó respecto a 2022 (45 %). Para el 60 % de ellas, lo que la convierte en la técnica más usada por los ciberatacantes, ese ataque fue phishing, ya fuera spear phishing, smishing o vishing. Estos ataques no quedan sin consecuencias: robo de información personal o sensible (credenciales bancarias, registros), secuestro de cuentas o pérdidas financieras.

En un contexto donde las ciberamenazas evolucionan sin cesar, los hackers desarrollan técnicas cada vez más sofisticadas para comprometer la seguridad de usuarios, empresas y organizaciones. Entre estas amenazas, Evilginx destaca como una herramienta muy eficaz y temible, capaz de sortear cualquier forma de autenticación multifactor (MFA). Muy usada en campañas de phishing, Evilginx se ha convertido en una herramienta poderosa, y es ¡fácil de usar con GottaPhish!

¿Qué es Evilginx?

En resumen, Evilginx es una herramienta avanzada de phishing, muy usada en campañas de phishing para sortear la MFA. Funciona como un proxy man-in-the-middle (MITM), lo que permite a los atacantes interceptar y manipular los datos intercambiados entre los usuarios y los sitios legítimos: credenciales, cookies de sesión y otra información sensible.

Evilginx se usa generalmente en ataques conocidos como Attacker-in-the-Middle (AiTM), una forma avanzada de phishing capaz de derrotar esos conocidos esquemas de autenticación de doble factor que se supone que nos protegen de cualquier acceso no autorizado en línea.

¿Cuál es la diferencia con el phishing «clásico»?

Los intentos de phishing «clásicos» y los realizados con Evilginx son, en efecto, distintos.

En el phishing llamado clásico, los ciberdelincuentes reproducen plantillas HTML que se parecen a páginas de acceso como las que usamos en Outlook, LinkedIn, nuestro banco, etc., imitando su apariencia de la forma más realista posible. Su objetivo es engañar a la víctima para que introduzca sus credenciales, que luego los atacantes roban y registran.

Con Evilginx, en lugar de mostrar simples plantillas parecidas, el ciberdelincuente monta un sitio de phishing que imita a la perfección un sitio legítimo. Cuando un usuario introduce sus credenciales y su código de autenticación multifactor (MFA), Evilginx intercepta esa información y la retransmite en tiempo real al sitio auténtico. Así, el usuario es redirigido al sitio real sin sospechar nada, mientras el atacante obtiene acceso a la cuenta al mismo tiempo sin ser detectado.

Evilginx actúa como relé entre la víctima y el sitio real

En cierto sentido, Evilginx es un relé entre el usuario atrapado y el sitio auténtico, mientras recopila todos los datos intercambiados entre ambas partes.

¿Por qué no funciona la autenticación de doble factor?

Un detalle importante: Evilginx también intercepta los tokens de sesión generados tras la autenticación. Cuando la víctima introduce su información de acceso y debe aportar su código de doble factor, recibirá su código, pero sin saber que Evilginx sigue en medio.

¿Cómo funciona? Con cada autenticación de doble factor, se genera un token en forma de cookie, y esa cookie es interceptada por Evilginx y luego guardada. Y eso es lo que permite al atacante sortear la protección MFA habitual.

Por desgracia, en esta fase el ciberdelincuente tiene todo lo necesario para entrar en las cuentas de la víctima, sin que nunca lo detenga la autenticación de doble factor.

Como ejemplo, un atacante puede crear una página de acceso falsa que imita la de un banco. Cuando la víctima introduce su usuario, contraseña y código MFA, el atacante (usando Evilginx como proxy) retransmite esa información al sitio auténtico del banco. Y una vez que la autenticación tiene éxito, el atacante intercepta las cookies de sesión, que luego puede reutilizar para hacerse pasar por la víctima en futuros accesos al banco, incluso después de verificada la autenticación de doble factor.

¿Cómo protegerse contra Evilginx?

Es cierto que este proxy malicioso puede dar miedo porque es casi invisible, pero hay formas sencillas de protegerse.

1. Compruebe el dominio del sitio web

Lo que Evilginx nunca podrá hacer es tener el mismo nombre de dominio que el sitio real. Siempre será ligeramente distinto, porque los atacantes tienen que registrar su propio dominio, por eso conviene siempre verificar la legitimidad del dominio en la barra de direcciones.

Compruebe el nombre de dominio en la barra de direcciones

Por ejemplo, si un atacante apunta a LinkedIn, podría registrar un dominio como linkediin.com o llnkedin.com en lugar del real: linkedin.com.

2. Use una llave de seguridad U2F

Otra forma de protegerse es usar una llave de seguridad U2F (Universal Second Factor), uno de los métodos más seguros para la autenticación de doble factor. Es una llave de seguridad física para MFA que aporta seguridad adicional en línea.

Funciona así: la llave se comunica directamente con el sitio web y, si detecta una diferencia entre el nombre de dominio de la barra de direcciones y el del sitio real, entonces la comunicación se interrumpe.

3. Forme y conciencie sobre las ciberamenazas

El verdadero peligro de Evilginx es que basta con un solo empleado engañado para comprometer toda la empresa y todos sus datos confidenciales. Por eso es muy importante formar a los empleados y concienciarlos de los riesgos del phishing para prevenir cualquier brecha de seguridad dentro de la empresa.

En GottaPhish ofrecemos exactamente este tipo de formación con fines de concienciación, porque creemos que se podrían evitar muchísimos ciberataques si los empleados estuvieran mejor formados.

Ofrecemos tanto herramientas de phishing para enviar correos personalizados a los empleados como cursos de formación cortos y largos en plataformas de e-learning adaptados a las necesidades de cada uno.

¡No dude en echar un vistazo a nuestras herramientas de concienciación!

¿Cómo probar Evilginx con GottaPhish?

Uno de los inconvenientes de usar Evilginx por su cuenta es que es una herramienta compleja que requiere mucho tiempo de preparación. En efecto, montarla exige varios pasos técnicos, en particular la configuración manual de phishlets (módulos específicos diseñados para imitar fielmente los sitios objetivo). Sin estas configuraciones precisas, Evilginx no puede interceptar de forma eficaz las credenciales ni las sesiones de los sitios objetivo, lo que la convierte en una herramienta poderosa pero poco accesible para un usuario inexperto.

Por eso, en GottaPhish le ofrecemos nuestra herramienta GottaPhish Evilginx: rápida y automatizada.

¡Pruébela pidiéndonos una demostración!