Microsoft desactivó una plataforma que automatizaba estafas por correo usando IA y afectó a 12.000 cuentas
La herramienta EvilTokens analizaba mensajes de casillas robadas para detectar pagos pendientes, identificar a quién suplantar y redactar mensajes fraudulentos. Hubo dos arrestos en Londres.
Detectar una factura pendiente, reconocer quién autoriza un pago y redactar un mensaje que encajara en una conversación comercial: esas eran algunas de las tareas que la plataforma EvilTokens resolvía con inteligencia artificial después de ingresar a una cuenta de correo corporativa. Microsoft informó que desarticuló ese servicio, que había comprometido más de 12.000 cuentas en más de 10.000 organizaciones en Estados Unidos y Europa.
La IA intervenía directamente sobre los mensajes robados. Las herramientas resumían y traducían correos, localizaban intercambios sobre transferencias y reconstruían las relaciones de confianza dentro de cada empresa. Con ese material, el sistema sugería qué identidad suplantar y ayudaba a redactar mensajes fraudulentos basados en conversaciones reales. El objetivo era transformar una casilla vulnerada en una vía automática de fraude.
Cómo entraban sin pedir la contraseña
Para acceder a las casillas, los atacantes no necesitaban que la víctima entregara su clave. Utilizaban un engaño conocido como phishing por código de dispositivo: le pedían a la persona que ingresara un código de autenticación en la página legítima de inicio de sesión de Microsoft. Al hacerlo, el usuario autorizaba sin saberlo una sesión controlada por el atacante. En términos simples: en lugar de robar la llave de la casa, hacían que el propio dueño les abriera la puerta por unos segundos.
Ese mecanismo tenía una consecuencia práctica: cambiar la contraseña podía no alcanzar para cortar el acceso. Microsoft explicó que también era necesario revocar las sesiones activas y los tokens asociados, es decir, los permisos digitales que mantienen la sesión abierta aunque la clave se modifique.
Qué recomiendan hacer
- Bloquear la autenticación por código de dispositivo en la cuenta de Microsoft cuando la organización lo permita.
- Revisar y revocar todas las sesiones activas desde la configuración de seguridad del correo.
- Migrar a métodos de login resistentes al phishing, como llaves de seguridad FIDO2 o passkeys almacenadas en el dispositivo.
- Capacitar al personal para que nunca ingrese códigos de autenticación solicitados por terceros, incluso si el pedido parece provenir del área de sistemas.
- Monitorear conversaciones sobre pagos y transferencias para detectar pedidos fuera de patrón.
Los señuelos y los sectores golpeados
Los mensajes de engaño incluían ofertas de construcción, propuestas de asociación, avisos de vencimiento de contraseñas y solicitudes de propuestas comerciales. Microsoft Security identificó 44 señuelos distintos. Las campañas afectaron principalmente a empresas de distribución mayorista, construcción y servicios financieros, aunque también alcanzaron a organizaciones de salud, educación superior y del sector inmobiliario.
EvilTokens se comercializaba por Telegram, con un pago inicial de 1.500 dólares y una cuota mensual de 500 dólares, según Microsoft. La suscripción incluía soporte al cliente y paneles de gestión, un esquema similar al de cualquier servicio de software legal.
Lo que todavía no se sabe
No se confirmó públicamente el monto total defraudado ni cuántas transferencias llegaron a concretarse. Tampoco se detallaron las identidades de los dos detenidos en Londres ni el alcance exacto de la infraestructura desactivada. Microsoft no informó si otras plataformas similares a EvilTokens siguen operando con la misma mecánica.
