Microsoft anunció que su Unidad de Delitos Digitales desarticuló EvilTokens, una plataforma de fraude por suscripción que usaba un chatbot de inteligencia artificial para automatizar ataques y que comprometió más de 12.000 cuentas de Microsoft en más de 10.000 organizaciones de todo el mundo.
El servicio se vendía por Telegram desde febrero de este año a 1.500 dólares de alta más 500 dólares mensuales, según informó la empresa en un comunicado publicado en su blog oficial.
PUBLICIDAD
Una vez que un delincuente lograba entrar a una cuenta, un asistente con inteligencia artificial analizaba el contenido del correo para detectar transferencias pendientes, facturas y contactos de confianza, y después redactaba mensajes de suplantación creíbles para robar dinero.

“El asistente ayudó a los atacantes a redactar mensajes más convincentes, decidió a quién apuntar, a quién suplantar y cómo explotar mejor esa relación para extraer la mayor cantidad de dinero posible”, explicó Steven Masada, asesor general adjunto y gerente general de la Unidad de Delitos Digitales de Microsoft.
Antes de la irrupción de estas herramientas, revisar una casilla robada y planificar el fraude podía llevarle a un criminal días o semanas de trabajo manual. Con el asistente de EvilTokens, ese análisis se reducía a minutos.
PUBLICIDAD
Cómo entraban a las cuentas
Los atacantes no robaban contraseñas de forma directa. Explotaban el código de dispositivo, un mecanismo de autenticación pensado para televisores y otros aparatos sin teclado completo, que permite iniciar sesión ingresando un código en otra pantalla.

Las víctimas recibían correos que las inducían a introducir ese código en la página legítima de inicio de sesión de Microsoft, lo que le daba al atacante una sesión autenticada sin robar la contraseña ni sortear la verificación en dos pasos.
Microsoft advirtió que ese acceso puede sobrevivir a un cambio de contraseña si la víctima no revoca también las sesiones y los tokens asociados a la cuenta comprometida.
PUBLICIDAD
La empresa de inteligencia de amenazas SpyCloud identificó 8.708 cuentas víctimas confirmadas en 6.585 dominios corporativos de 79 países, con las mayores concentraciones en Estados Unidos, Canadá, Australia y el Reino Unido.

Jason Rivera, jefe global de seguridad de la información de SimSpace, señaló que una vez adentro, la inteligencia artificial identificaba quién controlaba los pagos y qué relaciones comerciales gozaban de mayor confianza.
Una causa judicial y dos arrestos en Londres
Microsoft obtuvo una orden de un tribunal federal del Distrito Este de Virginia para incautar la infraestructura del servicio, en una operación conjunta con Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, la Fundación Shadowserver y TRM Labs.
PUBLICIDAD
Con esa autorización, la compañía incautó 50 sitios web y deshabilitó otros 150 dominios vinculados a la operación, que Microsoft identifica bajo el nombre en código Storm-2992.
La Policía Metropolitana de Londres detuvo el 11 de septiembre a dos hombres de 32 y 38 años, sospechosos de operar la plataforma, en los barrios de Canary Wharf y Nine Elms. Ambos quedaron en libertad bajo fianza mientras sigue la investigación.
Según Microsoft, esta fue la disrupción número 40 ordenada judicialmente por su Unidad de Delitos Digitales y la primera dirigida contra un servicio de cibercrimen de extremo a extremo construido con inteligencia artificial.
PUBLICIDAD
El negocio detrás del fraude automatizado
Los investigadores hallaron evidencia de que buena parte del código de EvilTokens fue escrito con asistencia de inteligencia artificial. La empresa confirmó además que el servicio recurrió a capacidades de varios modelos de IA distintos, aunque no detalló cuáles.

Un vocero de Microsoft dijo que OpenAI fue un socio importante en el esfuerzo de desarticulación, aunque no dio precisiones sobre qué otras plataformas de inteligencia artificial se usaron para construir o hacer funcionar EvilTokens.
“EvilTokens convirtió en algo accesible para cualquiera, por 500 dólares al mes, tareas que antes requerían experiencia humana”, afirmó Trevor Hilligoss, director de inteligencia de SpyCloud.
PUBLICIDAD
Los sectores más afectados fueron distribución mayorista, construcción, servicios financieros, bienes raíces, educación superior y salud. Casi todas las cuentas comprometidas, un 97,5%, pertenecían a dominios empresariales.

El fraude por código de dispositivo no nació con EvilTokens. La firma de ciberseguridad Huntress documentó la técnica por primera vez en marzo, y hacia abril ya existían al menos diez plataformas que la ofrecían como servicio en el mercado del cibercrimen.
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
Google Translate ya traduce conversaciones habladas al instante en más de 70 idiomas
El sistema conserva el tono y el ritmo de quien habla y llegó también a Meet y al asistente Gemini Live

OpenAI y Anthropic piden a Australia entrenar sus IA con contenido protegido bajo condiciones
El Gobierno australiano ya definió que implementará un conjunto amplio de normas sobre inteligencia artificial y centros de datos
Meta admitió que su asistente Muse copió el diseño del proyecto de código abierto OpenClaw
El ejecutivo a cargo del producto no negó que los archivos internos de ambos asistentes fueran casi idénticos entre sí
MrBeast se une a Haaland y vuelven al icónico meme del susto en el espejo
El youtuber calificó el encuentro con el futbolista como “la comida más aterradora de mi vida”

Cisco Talos descubrió un malware que consulta a cuatro IA para decidir sus ataques sin humanos
El programa consulta en secuencia a DeepSeek, Qwen, Mistral y Gemini para elegir el siguiente paso mediante un sistema de votación




