Historia
septiembre 23, 2026

EvilTokens convirtió bandejas de entrada robadas en manuales de fraude en cuestión de horas

Microsoft y sus socios presentan EvilTokens como una advertencia de que el correo electrónico comprometido ya no es simplemente un punto de entrada: la IA puede mapear rápidamente la confianza, la autoridad y las rutas de pago. El caso también muestra a las fuerzas del orden y al sector actuando contra la infraestructura, incluso cuando las tácticas subyacentes siguen siendo ampliamente explotables.

EvilTokens surgió en febrero como un servicio de phishing por suscripción, que ofrecía a los delincuentes una ruta inusualmente optimizada desde un correo electrónico engañoso hasta una cuenta de Microsoft comprometida. La plataforma cobraba una tarifa de entrada de 1.500 dólares y 500 dólares al mes, combinando phishing mediante código de dispositivo con campañas automatizadas de spam y señuelos personalizados.

La intrusión inicial explotaba un flujo legítimo de OAuth destinado a televisores y otros dispositivos con entrada limitada. Las víctimas eran dirigidas a una página convincente, se les mostraba un código de dispositivo y se les indicaba que lo introdujeran en el portal de inicio de sesión real de Microsoft, autorizando sin saberlo un dispositivo controlado por los atacantes. Una vez dentro, EvilTokens podía procesar hasta 5.000 correos electrónicos a la vez, identificando a las personas que podían mover dinero, a sus gerentes, contactos de confianza y pretextos plausibles para una solicitud de pago.

La advertencia central de Microsoft se refiere a la velocidad. «Suponga que, una vez comprometida una bandeja de entrada, los delincuentes pueden comprender su contenido en minutos, no en días», afirmó la empresa, instando a las organizaciones a verificar las instrucciones de pago modificadas y las transacciones inusuales mediante un canal de confianza independiente.

Esa velocidad es la relevancia más amplia del caso. Axios informó que el chatbot de la plataforma condensaba en horas un trabajo que podría haber llevado días a los atacantes, mientras que la evidencia sugería que «grandes partes» de EvilTokens se construyeron con herramientas de IA. Según el planteamiento de Microsoft, la tecnología redujo la barrera dos veces: primero para construir herramientas maliciosas y luego para convertir el acceso robado en fraude creíble.

Microsoft afirma que la operación comprometió más de 12.000 cuentas en 10.000 organizaciones, con víctimas concentradas en Estados Unidos y también reportadas en Canadá, el Reino Unido, Australia, India y Francia. Los objetivos abarcaban la construcción, las finanzas, el sector inmobiliario, la educación y la atención sanitaria.

La respuesta llegó tras meses de seguimiento. Mediante acciones legales autorizadas por los tribunales y el apoyo de socios, Microsoft incautó 50 sitios web de EvilTokens e interrumpió más de 150 dominios relacionados; la Policía Metropolitana de Londres arrestó a dos hombres, de 32 y 38 años, en relación con la plataforma. El desmantelamiento corta infraestructura clave, pero no la lección: la seguridad de las bandejas de entrada y las verificaciones de pago independientes ahora deben asumir que los atacantes pueden leer las relaciones de una organización a velocidad de máquina.