Una plataforma ofrecía estafa como servicio: usaba inteligencia artificial para vaciar casillas de mail corporativo
Microsoft desarticuló EvilTokens, una herramienta que automatizaba fraudes a partir de correos robados. Comprometió más de 12.000 cuentas en 10.000 organizaciones y operaba como una suscripción paga por Telegram.

Detectar una factura pendiente, reconocer quién autoriza un pago y armar un mensaje que encaje sin levantar sospechas en una conversación comercial: esas eran algunas de las tareas que una plataforma llamada EvilTokens resolvía con inteligencia artificial después de meterse dentro de una casilla de correo corporativo. Microsoft informó que la desarticuló tras comprobar que había comprometido más de 12.000 cuentas en más de 10.000 organizaciones de todo el mundo.
Qué hacía exactamente la herramienta
Una vez adentro del correo de la víctima, el sistema funcionaba como un asistente que trabaja sobre el material robado. Leía los mensajes, los resumía y los traducía; identificaba intercambios donde se hablaba de transferencias o pagos; y reconstruía el mapa de confianzas de cada empresa: quién le escribía a quién, quién tenía la autoridad para autorizar una operación y a qué proveedores se les debía plata.
Con ese retrato en la mano, la plataforma sugería qué identidad resultaba más conveniente suplantar y ayudaba a redactar el correo fraudulento copiando el tono y el estilo de las conversaciones reales. El objetivo era convertir el fraude corporativo en un proceso casi automático.
Cómo entraban a las cuentas sin pedir la contraseña
Para los atacantes no hacía falta que la víctima les entregara su clave. El método que usaban se llama phishing por código de dispositivo y funciona así: la persona recibe un mensaje que la lleva a una página que parece la de inicio de sesión de Microsoft. En lugar de escribir la contraseña, se le pide que ingrese un código que le llegó al celular. Al tipearlo, la víctima está autorizando sin saberlo una sesión controlada por el atacante.
Es una técnica comparable a la de prestar la llave de la casa: aunque uno nunca le dé la copia al ladrón, si abre la puerta por él, ya entró. Y hay un detalle que complica la recuperación: cambiar la contraseña después no siempre alcanza, porque el atacante ya tiene abierta la sesión autorizada. Microsoft aclaró que también hay que revocar las sesiones activas y los tokens asociados, y recomendó bloquear el inicio de sesión por código de dispositivo y migrar a métodos más seguros, como llaves de seguridad FIDO2 o passkeys.
Los anzuelos y los blancos del ataque
- Microsoft Security identificó 44 señuelos distintos, entre ellos ofertas de construcción, propuestas de asociación, avisos de vencimiento de contraseñas y solicitudes de propuestas comerciales.
- Las campañas golpearon sobre todo a empresas de distribución mayorista, construcción y servicios financieros.
- También alcanzaron a organizaciones de salud, educación superior y del sector inmobiliario.
El negocio tenía estructura de servicio. EvilTokens se vendía por Telegram con un pago inicial de 1.500 dólares y una cuota mensual de 500, e incluía atención al cliente y paneles de gestión para los compradores. La operación de Microsoft desactivó la infraestructura del servicio y dejó dos arrestos en Londres.
Qué cambia para el usuario común
Para una persona o una pyme que usa correo corporativo, la lección es concreta: si alguna vez se ingresó un código de autenticación en una página a la que se llegó por un enlace sospechoso, hay que cambiar la contraseña y, sobre todo, cerrar las sesiones activas desde la configuración de seguridad de la cuenta. Además, conviene reemplazar los códigos por SMS o aplicaciones autenticadoras por llaves físicas o passkeys, que no pueden ser capturados con este tipo de engaño. La combinación de inteligencia artificial con métodos de phishing cada vez más simples vuelve a estos ataques más rápidos, más baratos y más difíciles de detectar a simple vista.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Seguí leyendo

MWC 2025: lo mejor y lo más curioso del Congreso Mundial de Móviles

Así funciona el robo de datos y dinero en tu correo electrónico: basta con un mensaje de urgencia para caer

Descubre Cómo Acceder a WiFi Sin Necesidad de Contraseña
