Cómo funciona EvilTokens, la plataforma que usó inteligencia artificial para vaciar casillas de correo y armar fraudes a medida
Microsoft desarticuló un servicio que combinaba phishing y modelos de IA para analizar cuentas robadas, identificar pagos pendientes y redactar mensajes falsos casi indistinguibles de los reales. Más de 12.000 cuentas y dos detenidos en Londres.

Me lo imagino como una oficina clandestina donde alguien, en lugar de revisar una a una las conversaciones, dejaba que un sistema leyera toda la casilla robada, entendiera quién le debía plata a quién y escribiera, con tono casi idéntico al de un gerente de compras, el mensaje perfecto para que la otra parte depositara en una cuenta equivocada. Eso, en pocas palabras, era lo que vendía EvilTokens: automatización con inteligencia artificial al servicio del fraude corporativo. Y esta semana Microsoft confirmó que lo desarticuló.
Según la compañía, la plataforma afectó a más de 12.000 cuentas de correo en más de 10.000 organizaciones. La herramienta no se limitaba a abrir casillas: sus modelos de IA analizaban el contenido de los mensajes, resumían y traducían correos, detectaban intercambios sobre pagos pendientes, reconstruían quién confiaba en quién dentro de cada empresa y, a partir de toda esa información, sugerían qué identidad convenía suplantar y ayudaban a redactar los mensajes fraudulentos. El resultado era un fraude que aprovechaba la propia historia de la compañía atacada, con remitentes y temas que sonaban conocidos para la víctima.
Cómo entraban a las casillas sin pedir la contraseña
El mecanismo de acceso es lo que más me llamó la atención, porque no necesitaba que nadie entregara su clave. Los atacantes recurrían a un engaño conocido como phishing por código de dispositivo: le pedían a la víctima que ingresara un código de autenticación en la página legítima de inicio de sesión de Microsoft. Al hacerlo, la persona autorizaba, sin saberlo, una sesión controlada por el atacante.
Eso tiene una consecuencia muy concreta y a menudo subestimada: cambiar la contraseña podía no alcanzar para expulsarlos. Microsoft explicó que también era necesario revocar las sesiones activas y los tokens asociados. La compañía recomendó, cuando fuera posible, bloquear la autenticación por código de dispositivo y utilizar métodos resistentes al phishing, como las llaves de seguridad FIDO2 o las passkeys.
A quiénes apuntaban y cómo los engañaban
- Microsoft Security identificó 44 señuelos distintos, entre ellos ofertas de construcción, propuestas de asociación, avisos de vencimiento de contraseñas y solicitudes de propuestas.
- Los sectores más golpeados fueron distribución mayorista, construcción y servicios financieros, pero también hubo víctimas en salud, educación superior e inmobiliario.
- Los mensajes fraudulentos usaban información real extraída de la casilla robada, lo que les daba un tono creíble y difícil de sospechar.
El servicio se vendía por Telegram, con un precio de entrada de 1.500 dólares y una cuota mensual de 500 dólares. La suscripción incluía soporte al cliente y paneles de gestión, un detalle que muestra que no era un truco artesanal sino un producto con atención comercial, como cualquier servicio en la nube. La operación, además de desactivar la infraestructura de EvilTokens, terminó con dos arrestos en Londres.
Pienso en cualquier pequeña o mediana empresa argentina que recibe a diario mails con facturas, órdenes de compra y reclamos de pago: si esa casilla cae en manos de un sistema como este, lo que el atacante ve no es un simple buzón, es el mapa completo de a quién le tienen que cobrar, quién autoriza las transferencias y con qué palabras se cierra un trato. La moraleja, para mí, es incómoda: ya no alcanza con tener una contraseña fuerte. Hay que mirar qué sesiones están abiertas, qué métodos de verificación usamos y, sobre todo, entender que la inteligencia artificial que sirve para resumir una reunión también puede servir, como quedó demostrado, para vaciar una cuenta y hacerse pasar por nosotros con una precisión que da escalofríos.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Seguí leyendo

Robots Novias: El Amor Futurista con un Precio de Hasta $175,000

WhatsApp Dice Adiós a Algunos Celulares a Partir del 15 de Abril de 2025

Truco para recuperar memoria de almacenamiento en el celular sin tener que eliminar fotos importantes
