Cayó EvilTokens, la plataforma que usaba inteligencia artificial para vaciar casillas de mail y armar estafas a medida
La desarticuló Microsoft. Según la compañía, comprometió más de 12.000 cuentas en más de 10.000 organizaciones y se vendía por Telegram. Hubo dos detenidos en Londres.

La postal que dejó la jugada que definió el partido la cuenta el que la terminó ganando: Microsoft, que terminó desarticulando a EvilTokens, una plataforma pensada para entrar a casillas de mail y servirlas en bandeja a los estafadores. Yo leí el informe dos veces porque la primera no lo podía creer: había un servicio, con soporte al cliente y panel de gestión, dedicado a robarle mails a empresas y usar inteligencia artificial para redactar el próximo fraude.
Lo más fino del asunto es la mecánica. La víctima no entregaba su contraseña en ningún momento. Los atacantes recurrían a un engaño llamado phishing por código de dispositivo: le pedían a la persona que ingresara un código de autenticación en la página legítima de inicio de sesión de Microsoft. Al hacerlo, sin saberlo, autorizaba una sesión controlada por el atacante. Como quien abre la puerta del propio departamento porque alguien le dijo que era el plomero.
Qué hacía la inteligencia artificial una vez adentro
- Resumía y traducía correos de la cuenta comprometida.
- Detectaba pagos pendientes y conversaciones sobre transferencias.
- Mapeaba las relaciones de confianza dentro de cada empresa.
- Sugería qué nombre suplantar y ayudaba a redactar el mensaje fraudulento, basado en conversaciones reales.
- Permitía que la estafa pareciera escrita por alguien de la propia compañía.
Desde la tribuna informática del barrio de Redmond, la de Microsoft, contaron que la IA intervenía sobre los mensajes robados para localizar intercambios sobre dinero y reconstruir quién autorizaba qué. Con ese material, el sistema proponía la identidad a suplantar y redactaba el correo fraudulento. El objetivo declarado era facilitar el fraude a través del correo empresarial.
La cifra que asoma es pesada: más de 12.000 cuentas afectadas en más de 10.000 organizaciones. Los blancos principales fueron empresas de distribución mayorista, construcción y servicios financieros, aunque también llegaron a organizaciones de salud, educación superior e inmobiliarias. Los engaños adoptaban formas variadas: ofertas de construcción, propuestas de asociación, avisos de vencimiento de contraseña y solicitudes de propuestas. Microsoft Security llegó a identificar 44 señuelos distintos.
Por qué cambiar la contraseña no alcanzaba
La trampa tenía una perlita técnica: cambiar la clave podía no alcanzar para cortar el acceso. Microsoft explicó que también había que revocar las sesiones y los tokens asociados. La compañía recomendó bloquear la autenticación por código de dispositivo cuando fuera posible y pasarse a métodos resistentes al phishing, como las llaves de seguridad FIDO2 o las passkeys.
El modelo de negocio era casi tan descarado como el daño. EvilTokens se comercializaba por Telegram, con un pago inicial de 1.500 dólares y una cuota mensual de 500 dólares. La suscripción incluía soporte al cliente y paneles de gestión, según Microsoft. La intervención desactivó infraestructura del servicio y terminó con dos arrestos en Londres, una ciudad que viene siendo sede habitual de estas operaciones.
La fecha que viene, en este caso, todavía no está escrita en el calendario: la investigación sigue abierta y pueden aparecer más cabezas de la red. Lo que sí quedó en evidencia es que la inteligencia artificial ya no es solo una herramienta del lado de la defensa: también se alquila, se cobra en dólares y se usa para afinar la letra del próximo correo que va a intentar vaciarte la cuenta. O la de tu empresa.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Seguí leyendo

Solteros tech: el 26% ya recurre a la IA para mejorar su vida amorosa

Neuquén participa de un estudio de mejoramiento genético de abejas

Restricciones Aumentan para Cuentas Adolescentes en Instagram, Facebook y Messenger
