Viernes, 25 de septiembre de 2026
Actualidad y noticias, al instante
Tecnología /

Cómo EvilTokens convirtió correos corporativos en herramientas de estafa con ayuda de inteligencia artificial

Microsoft desactivó la plataforma, que comprometía casillas de mail para detectar pagos pendientes, identificar contactos y redactar mensajes fraudulentos. Dos personas fueron detenidas en Londres.

Por Milagros TrejoTecnología y ciencia · 25 de septiembre de 2026 · hace 1 h

Detectar una factura pendiente, identificar a quién autorizar un pago y armar un mensaje que encajara en una conversación comercial: esas eran algunas de las tareas que EvilTokens resolvía con inteligencia artificial después de infiltrarse en una casilla de correo corporativo. Microsoft informó que desarticuló esa plataforma, que llegó a comprometer más de 12.000 cuentas en más de 10.000 organizaciones de distintos países.

Un esquema en tres pasos

La operatoria se sostenía en un método que los investigadores de Microsoft describieron en tres etapas. Primero, los atacantes obtenían acceso a la casilla sin pedir la contraseña al usuario, mediante un engaño conocido como phishing por código de dispositivo. Segundo, la plataforma analizaba los mensajes robados con modelos de inteligencia artificial para resumir hilos, traducir correos y localizar conversaciones sobre transferencias en curso. Tercero, el sistema sugería qué identidad resultaba más conveniente suplantar dentro de la empresa y ayudaba a redactar mensajes fraudulentos basados en intercambios reales.

Ese mecanismo tenía una consecuencia práctica para las víctimas: cambiar la clave podía no alcanzar para cortar el acceso. Microsoft explicó que también era necesario revocar las sesiones y los tokens asociados, ya que la autenticación quedaba vigente en el navegador o dispositivo del atacante. La compañía recomendó bloquear el ingreso por código de dispositivo cuando fuera posible y utilizar métodos resistentes al phishing, como llaves de seguridad FIDO2 o passkeys.

Los señuelos y los sectores alcanzados

Los correos de engaño empleados para capturar el código de autenticación incluían ofertas de construcción, propuestas de asociación, avisos de vencimiento de contraseñas y solicitudes de propuestas. Microsoft Security identificó 44 señuelos distintos. Las campañas afectaron principalmente a empresas de distribución mayorista, construcción y servicios financieros, aunque también alcanzaron a organizaciones de salud, educación superior y del sector inmobiliario.

Cómo se vendía el servicio

  • Acceso inicial de 1.500 dólares por operador.
  • Cuota mensual de 500 dólares.
  • Distribución y soporte a través de canales de Telegram.
  • Paneles de gestión incluidos en la suscripción.

El operativo y la respuesta judicial

La intervención, que contó con apoyo de la Unidad Nacional de Ciberdelincuencia del Reino Unido, permitió desactivar infraestructura clave del servicio y derivó en la detención de dos personas en Londres, sospechosas de operar el servicio. Microsoft no descartó que haya más identificados. La compañía agradeció la cooperación del Centro Nacional de Seguridad Cibernética británico y del Ministerio Público de ese país por la asistencia en la investigación.

Para las organizaciones afectadas, el costo de este tipo de intrusión suele medirse en horas de respuesta técnica, eventuales pérdidas por pagos redirigidos y la obligación de notificar a clientes y proveedores. El servicio se comercializaba exclusivamente por canales informales y no contaba con una página pública, por lo que no se encuentra disponible para su consulta: su acceso quedó bloqueado tras el operativo.

MT
Milagros TrejoTecnología y ciencia

Te puede interesar