(https://i.imgur.com/Ox8d3Vz.png)
Microsoft ha anunciado la interrupción de EvilTokens, una plataforma de phishing as a service (PhaaS) que utilizaba inteligencia artificial para automatizar distintas fases de ataques dirigidos contra cuentas de correo electrónico y facilitar posteriores operaciones de fraude financiero. La compañía asegura que el servicio estuvo vinculado al compromiso de más de 12.000 bandejas de entrada pertenecientes a más de 10.000 organizaciones de todo el mundo.
La operación, anunciada el 22 de septiembre de 2026, fue coordinada por la Microsoft Digital Crimes Unit (DCU) con la participación de organismos policiales y diferentes compañías del sector tecnológico y de ciberseguridad. Entre los colaboradores mencionados se encuentran Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation y TRM Labs. Microsoft también identifica a los responsables de desarrollar y mantener EvilTokens bajo la denominación Storm-2992.
EvilTokens: phishing como servicio apoyado por IAEl caso de EvilTokens destaca por combinar varias técnicas que tradicionalmente requerían conocimientos especializados de ciberseguridad, ingeniería social, compromiso de cuentas y fraude financiero dentro de una misma plataforma comercial.
Microsoft describe el servicio como una herramienta de ciberdelincuencia que incorporaba un chatbot basado en inteligencia artificial capaz de analizar los correos electrónicos de una víctima después de que los atacantes hubieran conseguido acceso a su cuenta.
El objetivo era localizar información que pudiera resultar útil para realizar fraudes posteriores. Entre los elementos que podían identificarse se encontraban relaciones de confianza, conversaciones relacionadas con pagos, responsabilidades dentro de una organización y posibles objetivos para ataques de suplantación.
La plataforma también podía utilizar inteligencia artificial para ayudar a generar mensajes diseñados para hacerse pasar por personas conocidas por la víctima, facilitando campañas de Business Email Compromise (BEC). Microsoft señala que esta automatización reducía la experiencia técnica necesaria para pasar del acceso inicial a una cuenta comprometida a una operación de fraude.
El papel del phishing mediante códigos de dispositivoUno de los elementos centrales de EvilTokens era el abuso del flujo de autorización mediante códigos de dispositivo, una característica legítima utilizada por numerosos servicios para facilitar determinados procesos de autenticación.
El problema aparece cuando los ciberdelincuentes consiguen engañar al usuario para que introduzca un código generado por el atacante en una página legítima de autenticación.
El ataque puede comenzar con un correo electrónico que contiene un enlace, un archivo PDF o un documento HTML diseñado para llamar la atención del destinatario. Al interactuar con el señuelo, la víctima puede ser conducida a una página controlada por el atacante.
La particularidad de esta técnica es que el usuario puede terminar interactuando con el sitio legítimo de Microsoft, lo que dificulta que una persona identifique el engaño únicamente observando la dirección final.
En términos simplificados, la cadena funciona de la siguiente manera:
- El atacante envía un correo electrónico diseñado para engañar al destinatario.
- La víctima pulsa un enlace o abre un archivo incluido en el mensaje.
- La infraestructura de EvilTokens genera un código de dispositivo.
- El usuario es inducido a introducir ese código en el proceso legítimo de autenticación.
- El atacante obtiene una sesión autenticada asociada a la cuenta.
- Posteriormente puede intentar acceder al correo, registrar dispositivos o establecer mecanismos de persistencia.
Una característica especialmente importante es que este procedimiento puede evitar la necesidad de robar directamente una contraseña. El usuario puede completar aparentemente un proceso normal de autenticación mientras, sin saberlo, autoriza una sesión controlada por el atacante.
Robo de tokens y persistencia en las cuentasEl compromiso no terminaba necesariamente cuando la víctima cambiaba su contraseña.
Según Microsoft, los atacantes podían aprovechar los tokens y sesiones obtenidos para mantener el acceso si estos no eran revocados correctamente. También podían establecer reglas maliciosas en los buzones para ocultar determinadas comunicaciones o facilitar la extracción de información.
Este aspecto demuestra por qué la respuesta ante un incidente de identidad debe ir más allá de modificar una contraseña.
Cuando existe evidencia de compromiso, los equipos de seguridad necesitan revisar sesiones activas, dispositivos registrados, métodos de autenticación, aplicaciones autorizadas y actividad anómala en el buzón.
Microsoft ha documentado anteriormente que los ataques relacionados con identidad y servicios en la nube pueden involucrar varias señales consecutivas, por lo que recomienda investigar los eventos de autenticación y actividad de las cuentas como una cadena relacionada.
Inteligencia artificial para analizar correos electrónicosUno de los aspectos más relevantes de EvilTokens es la utilización de inteligencia artificial después de conseguir el acceso a una cuenta.
La plataforma podía analizar grandes cantidades de información contenida en los buzones y ayudar a identificar conversaciones relacionadas con asuntos financieros, facturas, transferencias bancarias y relaciones empresariales.
También podía utilizar herramientas de IA para resumir y traducir mensajes, identificar roles dentro de una organización y localizar conversaciones que pudieran convertirse en oportunidades para realizar fraude.
Esta capacidad cambia el escenario tradicional del compromiso de correo electrónico empresarial. En lugar de que un delincuente tenga que revisar manualmente cientos o miles de mensajes, una herramienta automatizada puede ayudar a clasificar la información y destacar aquellas conversaciones consideradas relevantes.
Microsoft considera que esta combinación de acceso a cuentas, análisis automatizado de buzones y preparación de operaciones fraudulentas convirtió EvilTokens en un servicio comercial integral para ciberdelincuentes.
Un modelo de ciberdelincuencia basado en suscripcionesEvilTokens no funcionaba únicamente como una herramienta aislada. Las investigaciones citadas en el caso describen un modelo de Phishing as a Service, mediante el cual diferentes clientes podían contratar componentes de la infraestructura.
Entre los productos asociados al servicio se encontraban herramientas para envío de campañas, páginas de captura relacionadas con Microsoft 365 y componentes SMTP.
Según los datos divulgados sobre la investigación, el servicio incluía un coste inicial para determinados componentes y una suscripción mensual para mantener el acceso a funcionalidades y paneles de administración. The Record, por ejemplo, informó de una cuota inicial de 1.500 dólares y una suscripción mensual de 500 dólares para determinadas funciones.
Este modelo permite entender cómo la economía del ciberdelito está evolucionando hacia servicios especializados. Los atacantes no necesariamente necesitan desarrollar desde cero una infraestructura completa: pueden contratar herramientas diseñadas para distintas etapas de una campaña.
Más de 12.000 bandejas de entrada comprometidasLas cifras proporcionadas por Microsoft reflejan el alcance internacional atribuido a EvilTokens.
La compañía relaciona la plataforma con más de 12.000 bandejas de entrada comprometidas en más de 10.000 organizaciones. Las víctimas se distribuyeron por distintos países y sectores económicos, incluyendo organizaciones relacionadas con distribución, construcción, servicios financieros, bienes raíces, educación superior y sanidad.
Coinbase también informó de actividad financiera relacionada con EvilTokens. Según la compañía, se rastrearon aproximadamente 1,1 millones de dólares en ingresos asociados a la plataforma a través de cuatro direcciones en la red Tron entre octubre de 2025 y junio de 2026, además de más de 1.000 depósitos procedentes de más de 700 direcciones.
Estas cifras ayudan a mostrar que el modelo no estaba limitado a pequeños ataques aislados, sino que había alcanzado una escala internacional.
Microsoft incauta sitios y deshabilita infraestructuraLa operación contra EvilTokens combinó acciones legales y técnicas.
Microsoft informó de la incautación de 50 sitios web utilizados para operar el servicio y del desmantelamiento de más de 150 dominios adicionales relacionados con su infraestructura de soporte.
La intervención también contó con colaboración internacional. Microsoft señaló que compartió información con la policía británica, mientras que agentes del Metropolitan Police Service realizaron el 11 de septiembre de 2026 la detención de dos hombres de 32 y 38 años en relación con la operación. Los agentes también incautaron dispositivos y otros elementos para su análisis.
La actuación fue respaldada mediante una orden judicial en Estados Unidos, dentro de una estrategia de Microsoft que combina litigios civiles, investigación técnica y cooperación con otros actores del ecosistema digital.
¿Qué significa EvilTokens para la ciberseguridad?El caso plantea una tendencia importante: la inteligencia artificial no solo está siendo incorporada a herramientas de defensa, sino también a plataformas utilizadas para automatizar determinadas actividades delictivas.
En EvilTokens, la IA podía ayudar a procesar información robada, encontrar conversaciones relevantes y preparar comunicaciones destinadas a la ingeniería social. Esto reduce el tiempo necesario para analizar una cuenta comprometida y puede facilitar campañas más personalizadas.
Para las empresas, esto significa que la protección de las cuentas corporativas debe considerar no solo el robo de contraseñas, sino también técnicas de phishing mediante códigos de dispositivo, robo de tokens, abuso de sesiones autenticadas y manipulación de buzones de correo.
También resulta fundamental formar a los empleados para que comprendan que una página legítima no garantiza que el proceso que están realizando haya sido iniciado de forma legítima.
Cómo protegerse frente al phishing de códigos de dispositivoLas organizaciones pueden adoptar varias medidas para reducir el riesgo asociado a este tipo de ataques:
- Capacitar a los empleados para reconocer solicitudes inesperadas de códigos de autenticación.
- Evitar introducir códigos de dispositivo cuando el proceso no haya sido iniciado conscientemente.
- Supervisar nuevos dispositivos y métodos de autenticación registrados en las cuentas.
- Revisar reglas de bandeja de entrada creadas recientemente o que oculten mensajes.
- Monitorizar accesos desde ubicaciones y dispositivos inusuales.
- Revocar sesiones y tokens cuando exista sospecha de compromiso.
- Utilizar políticas de acceso condicional y controles de identidad adecuados.
- Mantener sistemas de detección de phishing y protección del correo electrónico actualizados.
- Revisar periódicamente aplicaciones y servicios que tengan permisos sobre cuentas corporativas.
Microsoft dispone además de informes de seguridad para organizaciones que utilizan Microsoft Defender for Office 365, permitiendo revisar diferentes indicadores relacionados con la protección del correo electrónico.
Una nueva etapa del phishing automatizadoLa interrupción de EvilTokens representa un caso relevante dentro de la evolución del phishing como servicio. La plataforma no se limitaba a proporcionar páginas falsas, sino que integraba compromiso de cuentas, análisis de información, selección de objetivos y automatización mediante inteligencia artificial.
Microsoft y sus socios consiguieron interrumpir una infraestructura que, según las cifras divulgadas, había afectado a miles de cuentas y organizaciones en distintos países.
Sin embargo, el desmantelamiento de una plataforma concreta no elimina la amenaza. El modelo PhaaS permite que nuevas herramientas aparezcan con funcionalidades similares y que diferentes grupos criminales reutilicen técnicas de autenticación y robo de sesiones.
El caso EvilTokens deja así una conclusión técnica especialmente relevante para empresas y usuarios: la autenticación legítima también puede ser utilizada como parte de un engaño. Por ello, la seguridad moderna debe combinar protección de identidad, análisis de comportamiento, monitorización de sesiones, seguridad del correo electrónico y formación continua de los usuarios.
La incorporación de inteligencia artificial a estas plataformas añade una nueva capa de automatización al problema. Para los defensores, esto implica que detectar el acceso inicial ya no es suficiente: también es necesario identificar rápidamente qué ocurre después de que una cuenta haya sido comprometida.
Fuente: https://thehackernews.com/