Microsoft desarticuló EvilTokens, una plataforma de cibercrimen que usaba inteligencia artificial para robar credenciales y que había comprometido más de 12.000 cuentas de correo en más de 10.000 organizaciones de todo el mundo, según informó la compañía este martes.
La operación combinó acciones legales y técnicas junto con Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, la Fundación Shadowserver y TRM Labs, con autorización de un tribunal federal del Distrito Este de Virginia, en Estados Unidos.
PUBLICIDAD
Microsoft identifica a los responsables del desarrollo y soporte de la plataforma como el grupo Storm-2992. La empresa detalló que se incautaron 50 sitios web usados para operar el servicio y se deshabilitaron más de 150 dominios adicionales vinculados a su infraestructura de soporte.
En paralelo, la Policía Metropolitana de Londres arrestó el 11 de septiembre de 2026 a dos hombres, de 32 y 38 años, sospechados de operar el sitio de EvilTokens. Ambos quedaron en libertad bajo fianza mientras continúa la investigación, y les confiscaron dispositivos digitales.

Cómo operaba el fraude
EvilTokens explotaba una técnica conocida como phishing por código de dispositivo. En lugar de robar contraseñas, engañaba a las víctimas para que ingresaran un código de autenticación en la página legítima de inicio de sesión de Microsoft.
PUBLICIDAD
Al completar ese paso, la víctima autorizaba sin saberlo la sesión del atacante y le entregaba acceso a su cuenta de correo sin revelar ninguna contraseña. Ese acceso podía persistir incluso después de un cambio de clave si no se revocaban también las sesiones y los tokens asociados, según explicó Microsoft en su comunicado.
Una vez adentro de la casilla, el atacante activaba herramientas de inteligencia artificial que resumían y traducían correos, identificaban conversaciones sobre transferencias de dinero y facturas pendientes, y mapeaban la estructura y las relaciones de confianza dentro de la organización afectada.
Con esa información, el sistema recomendaba a quién impersonar y ayudaba a redactar mensajes fraudulentos basados en conversaciones comerciales reales, en lo que se conoce como compromiso de correo empresarial o BEC por sus siglas en inglés.
PUBLICIDAD
Un negocio con estructura de startup
El servicio se vendía por Telegram bajo un modelo de suscripción: una cuota inicial de 1.500 dólares y un pago recurrente de 500 dólares mensuales, según describió Microsoft en su publicación oficial. Contaba con soporte al cliente y tableros de gestión propios.
Los correos con los que se engañaba a las víctimas usaban 44 señuelos distintos, entre ellos ofertas de construcción, acuerdos de asociación, avisos de vencimiento de contraseña y solicitudes de propuestas, de acuerdo con el análisis técnico publicado por Microsoft Security.
Las campañas afectaron sobre todo a empresas de distribución mayorista, construcción y servicios financieros, aunque también alcanzaron al sector inmobiliario, la educación superior y la salud. Microsoft observó la mayor concentración de víctimas en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia.
PUBLICIDAD
Quentin Bourgue, analista de inteligencia de amenazas en la firma Sekoia Threat Detection and Research, dijo a The Hacker News que el desmantelamiento representa un paso positivo contra servicios que facilitan el fraude financiero dirigido.
“Nuestra investigación mostró cómo la plataforma usaba inteligencia artificial para analizar correos robados, identificar conversaciones vinculadas a pagos y redactar mensajes de compromiso de correo empresarial a medida”, explicó Bourgue.
El analista agregó que empaquetar esas capacidades en un servicio listo para usar reduce el trabajo manual necesario para convertir un buzón comprometido en una oportunidad de fraude, lo que acorta la ventana de reacción de las víctimas.
PUBLICIDAD
Qué queda del negocio criminal
Según la investigación de Coinbase, EvilTokens cobraba sus suscripciones en criptomonedas y movía las ganancias a través de la red Tron. La firma rastreó alrededor de 1,1 millones de dólares en ingresos distribuidos en cuatro direcciones, con más de mil depósitos provenientes de más de 700 billeteras distintas.
Ese seguimiento del dinero fue el que permitió identificar a los sospechosos y derivó en los arrestos realizados en Londres. Microsoft aclaró que la acción no eliminó por completo la amenaza: la infraestructura fue desarticulada, pero el modelo de negocio que demostró EvilTokens no desaparecerá con ella.
El servicio había surgido en febrero de 2026 y se convirtió, en pocos meses, en una de las plataformas de phishing como servicio más utilizadas del mercado, según los registros que Microsoft compartió en su blog. La compañía recomendó a las organizaciones bloquear el flujo de autenticación por código de dispositivo siempre que sea posible y adoptar métodos de autenticación resistentes al phishing, como llaves de seguridad FIDO2 o passkeys.
PUBLICIDAD
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
Claude halló un sistema enzimático parecido a CRISPR, pero Anthropic no sabe para qué sirve
El hallazgo llegó justo cuando el propio director ejecutivo de la empresa advertía sobre los riesgos biológicos de la inteligencia artificial ante la ONU

Meta corrigió de urgencia una falla crítica en Muse, su asistente de IA, a dos semanas del lanzamiento
Un investigador de seguridad demostró que el fallo permitía secuestrar la cuenta y usar los permisos ya otorgados por el usuario
FC27 ya está disponible para todos en formato físico y digital, incluso la versión gratuita
El futbolista francés Kylian Mbappé protagoniza la portada de esta edición. El título ya se encuentra en las tiendas digitales de Xbox, PlayStation, Steam y Epic Games Store

Apple pagará una indemnización a usuarios argentinos de iPhone por la pérdida de rendimiento de sus equipos
Los propietarios de iPhone 6, 6s, SE y iPhone 7, entre otros modelos, deberán cumplir una serie de condiciones para acceder al beneficio económico

¿Quieres invertir en criptomonedas? Conoce su valor y cómo ha fluctuado en las últimas horas
Estos han sido los movimientos de las criptomonedas en las últimas horas



