Microsoft desmantela EvilTokens y frena una red de fraude con IA
Microsoft informó que su Unidad de Delitos Digitales desarticuló EvilTokens, una plataforma de fraude con IA que permitía automatizar ataques contra cuentas corporativas. De acuerdo con la empresa, el servicio comprometió más de 12 mil cuentas de Microsoft pertenecientes a más de 10 mil organizaciones alrededor del mundo.
La plataforma comenzó a comercializarse por Telegram desde febrero de 2026. El servicio tenía un costo de mil 500 dólares por la activación y posteriormente cobraba 500 dólares mensuales a sus usuarios.
Cómo funcionaba EvilTokens
Una vez que los delincuentes conseguían acceso a una cuenta, EvilTokens utilizaba un asistente basado en inteligencia artificial para analizar el contenido del correo electrónico.
El sistema buscaba información relacionada con transferencias pendientes, facturas, contactos frecuentes y otros datos que pudieran utilizarse para realizar engaños.
Posteriormente, la herramienta ayudaba a generar mensajes de suplantación con información específica de cada víctima, con el objetivo de hacer más creíble el intento de fraude.
Steven Masada, asesor general adjunto y gerente general de la Unidad de Delitos Digitales de Microsoft, explicó que el asistente podía ayudar a los atacantes a determinar a quién dirigirse, a quién suplantar y cómo aprovechar las relaciones existentes para obtener dinero.
De esta manera, una tarea que anteriormente podía requerir días o semanas de análisis manual podía realizarse en cuestión de minutos.
Así ingresaban a las cuentas de Microsoft
Los responsables de EvilTokens no dependían necesariamente del robo directo de contraseñas. Uno de los mecanismos utilizados estaba relacionado con el código de dispositivo empleado para iniciar sesión en determinados equipos.
Las víctimas recibían mensajes que las llevaban a introducir un código en una página legítima de inicio de sesión de Microsoft. Al completar el proceso, los atacantes podían obtener una sesión autenticada sin conocer directamente la contraseña.
Este método también podía permitir el acceso incluso cuando la cuenta contaba con verificación en dos pasos.
Microsoft señaló que cambiar la contraseña no siempre es suficiente después de una intrusión, debido a que las sesiones y tokens asociados pueden permanecer activos. Por ello, también es necesario revocar las sesiones y los accesos vinculados con la cuenta comprometida.
Miles de cuentas corporativas fueron afectadas
La empresa de inteligencia de amenazas SpyCloud identificó 8 mil 708 cuentas víctimas confirmadas distribuidas en 6 mil 585 dominios corporativos de 79 países.
Entre los países con mayor concentración de casos se encuentran Estados Unidos, Canadá, Australia y Reino Unido.
El alcance de EvilTokens muestra cómo las herramientas de inteligencia artificial pueden ser utilizadas para automatizar procesos que antes requerían una mayor intervención manual.
El fraude con IA cambia la forma de realizar ataques
El caso de EvilTokens evidencia una evolución en los métodos utilizados para atacar cuentas empresariales. En lugar de depender únicamente de campañas masivas, las herramientas automatizadas pueden analizar información disponible dentro de una cuenta y adaptar los mensajes a cada objetivo.
El uso de inteligencia artificial permite procesar grandes cantidades de información en poco tiempo y generar comunicaciones más personalizadas.
Por ello, las empresas deben prestar atención no solo al robo de contraseñas, sino también a sesiones activas, códigos de autenticación, tokens y accesos que puedan permanecer vigentes después de un incidente.
Microsoft indicó que continuará trabajando para identificar y desmantelar servicios que faciliten este tipo de actividades digitales.