Desarticularon una plataforma que usaba IA para preparar estafas con correos robados

EvilTokens analizaba mensajes de cuentas comprometidas para detectar pagos pendientes, identificar contactos y redactar correos fraudulentos. Según Microsoft, afectó a más de 12.000 cuentas en más de 10.000 organizaciones. El acceso se obtenía mediante un engaño con códigos de autenticación y podía continuar después de cambiar la contraseña. La operación desactivó infraestructura del servicio y hubo dos arrestos en Londres.
Image Preview (Placeholder)

Detectar una factura pendiente, reconocer quién autoriza un pago y escribir un mensaje que encaje en una conversación comercial: esas eran algunas de las tareas que EvilTokens resolvía con inteligencia artificial después de ingresar a una cuenta de correo. Microsoft informó que desarticuló esa plataforma, que había comprometido más de 12.000 cuentas en más de 10.000 organizaciones.

La IA intervenía sobre los mensajes robados. Las herramientas resumían y traducían correos, localizaban intercambios sobre transferencias y reconstruían las relaciones de confianza dentro de cada empresa. Con ese material, el sistema sugería qué identidad suplantar y ayudaba a redactar mensajes fraudulentos basados en conversaciones reales. El objetivo era facilitar el fraude mediante correos empresariales.

Para entrar a las casillas, los atacantes no necesitaban que la víctima les entregara su contraseña. Usaban un engaño conocido como phishing por código de dispositivo: le pedían que ingresara un código de autenticación en la página legítima de inicio de sesión de Microsoft. Al hacerlo, la persona autorizaba sin saberlo una sesión controlada por el atacante.

Ese mecanismo tenía una consecuencia práctica: cambiar la clave podía no alcanzar para cortar el acceso. Microsoft explicó que también era necesario revocar las sesiones y los tokens asociados. La compañía recomendó bloquear la autenticación por código de dispositivo cuando fuera posible y utilizar métodos resistentes al phishing, como llaves de seguridad FIDO2 o passkeys.

Los mensajes de engaño incluían ofertas de construcción, propuestas de asociación, avisos de vencimiento de contraseñas y solicitudes de propuestas. Microsoft Security identificó 44 señuelos distintos. Las campañas afectaron principalmente a empresas de distribución mayorista, construcción y servicios financieros, aunque también alcanzaron a organizaciones de salud, educación superior y del sector inmobiliario.

EvilTokens se comercializaba por Telegram, con un pago inicial de 1.500 dólares y una cuota mensual de 500 dólares, según Microsoft. La suscripción incluía soporte al cliente y paneles de gestión.

La intervención, autorizada por un tribunal federal de Virginia, permitió incautar 50 sitios web y deshabilitar más de 150 dominios adicionales. En Londres, la policía arrestó el 11 de septiembre de 2026 a dos hombres sospechados de operar el sitio. Ambos quedaron en libertad bajo fianza mientras continúa la investigación.

Microsoft advirtió que desarticular esa infraestructura no elimina por completo la amenaza. ¿Qué medidas usan en tu lugar de trabajo para verificar los pedidos de pago que llegan por correo?

Etiquetas:
Sin Etiquetas
Imagen de perfil
placehoder publicity
placehoder publicity