Viernes, 25 de septiembre de 2026
Actualidad y noticias, al instante
Tecnología /

Cae EvilTokens: la plataforma que usaba inteligencia artificial para vaciar casillas de correo empresariales

Microsoft desactivó un servicio que automatizaba estafas a partir de mails robados. Comprometió 12.000 cuentas en 10.000 organizaciones y se vendía por Telegram con una cuota mensual de 500 dólares.

Por Nicolás BecerraTecnología y ciudad digital · 25 de septiembre de 2026 · hace 2 h

Detectar una factura pendiente, reconocer quién autoriza un pago y armar un mensaje que encaje en una conversación comercial: esas eran algunas de las tareas que EvilTokens resolvía con inteligencia artificial después de ingresar a una casilla de correo corporativa. Microsoft informó que desarticuló esa plataforma, que llegó a comprometer más de 12.000 cuentas en más de 10.000 organizaciones.

Qué hacía la inteligencia artificial

Las herramientas de EvilTokens trabajaban sobre los mensajes ya robados. Resumían y traducían correos, localizaban intercambios sobre transferencias y reconstruían las relaciones de confianza dentro de cada empresa. Con ese material, el sistema sugería qué identidad suplantar y ayudaba a redactar mensajes fraudulentos basados en conversaciones reales. El objetivo, según Microsoft, era bajar la barrera de entrada al fraude corporativo: cualquiera que pagara la suscripción podía operar sin redactar una sola línea.

Cómo entraban a las casillas

Para acceder a las cuentas, los atacantes no necesitaban que la víctima les entregara la contraseña. Usaban un engaño conocido como phishing por código de dispositivo: le pedían a la persona que ingresara un código de autenticación en la página legítima de inicio de sesión de Microsoft. Al hacerlo, el usuario autorizaba sin saberlo una sesión controlada por el atacante.

Ese mecanismo tenía una consecuencia práctica: cambiar la contraseña podía no alcanzar para cortar el acceso. Microsoft explicó que también era necesario revocar las sesiones y los tokens de acceso asociados. La compañía recomendó bloquear la autenticación por código de dispositivo cuando fuera posible y utilizar métodos resistentes al phishing, es decir, fraudes que imitan páginas o mensajes reales para robar credenciales, como llaves de seguridad FIDO2 (Fast Identity Online 2, un estándar abierto de autenticación fuerte) o passkeys, credenciales digitales ligadas al dispositivo que reemplazan la contraseña tradicional.

A quiénes apuntaban

Los mensajes de engaño incluían ofertas de construcción, propuestas de asociación, avisos de vencimiento de contraseñas y solicitudes de propuestas. Microsoft Security identificó 44 señuelos distintos. Las campañas golpearon sobre todo a empresas de distribución mayorista, construcción y servicios financieros, aunque también alcanzaron a organizaciones de salud, educación superior y del sector inmobiliario.

Cuánto costaba

EvilTokens se comercializaba por Telegram, con un pago inicial de 1.500 dólares y una cuota mensual de 500 dólares, según Microsoft. La suscripción incluía soporte al cliente y paneles de gestión.

Lo que falta

  • Confirmar si los dos arrestos en Londres están vinculados formalmente a la operatoria de EvilTokens o a causas conexas.
  • Saber cuántas de las 12.000 cuentas comprometidas sufrieron efectivamente intentos de fraude con uso de inteligencia artificial.
  • Conocer el volumen estimado de pérdidas económicas provocadas por los correos generados con esa herramienta.
  • Determinar si Microsoft notificó una por una a las 10.000 organizaciones afectadas o solo a un subconjunto prioritario.
  • Definir si la autenticación por código de dispositivo será deshabilitada por defecto en las cuentas corporativas de Microsoft 365.
NB
Nicolás BecerraTecnología y ciudad digital

Te puede interesar