Viernes, 25 de septiembre de 2026
Actualidad y noticias, al instante
Tecnología /

Cómo operaba EvilTokens, la plataforma que usó inteligencia artificial para convertir correos robados en estafas a medida

Microsoft desactivó la infraestructura que servía a más de 12.000 cuentas comprometidas. El sistema leía la casilla, entendía quién le debía plata a quién y escribía mensajes falsos casi perfectos. Hubo dos detenidos en Londres.

Por Julieta CorvalánTecnología · 25 de septiembre de 2026 · hace 2 h

Imaginate esto: un proveedor de Santiago del Estero manda un mail reclamando una factura atrasada a una fábrica de Córdoba. El que responde, con el mismo tono y pidiendo datos de transferencia, no es el proveedor. Es un atacante que ya leyó toda la conversación y usó inteligencia artificial para redactar el mensaje. Eso es lo que hacía EvilTokens, una plataforma desarticulada por Microsoft que automatizaba estafas a partir de correos corporativos robados.

La empresa informó que el servicio afectó a más de 12.000 cuentas de correo en más de 10.000 organizaciones de distintos países. Lo particular es que la herramienta no se limitaba a robar claves: una vez adentro de la casilla, usaba IA para entender la información que había adentro y transformarla en un arma.

Qué tareas hacía la inteligencia artificial

  • Resumía y traducía correos para identificar los intercambios sobre pagos y transferencias.
  • Detectaba qué contactos estaban involucrados en operaciones comerciales y cuánta confianza había entre ellos.
  • Reconocía qué facturas estaban pendientes y quién solía autorizarlas dentro de la empresa.
  • Sugería a qué identidad suplantar y ayudaba a redactar mensajes fraudulentos basados en conversaciones reales.

El resultado, según Microsoft, eran mails de engaño muy difíciles de distinguir de los originales, porque copiaban el estilo y el contexto de las comunicaciones verdaderas de cada víctima.

Cómo entraban sin pedir la contraseña

El mecanismo se conoce como phishing por código de dispositivo. El atacante convencía a la víctima de ingresar un código de autenticación en la página legítima de inicio de sesión de Microsoft. Al hacerlo, la persona autorizaba sin saberlo una sesión controlada por el atacante, sin entregar nunca su clave.

Ese método tiene una consecuencia que a veces se pasa por alto: cambiar la contraseña no siempre alcanza. Microsoft explicó que también hay que revocar las sesiones y los tokens asociados, y recomendó bloquear la autenticación por código de dispositivo cuando sea posible. Como barrera más fuerte, sugirió usar métodos resistentes al phishing, como llaves de seguridad FIDO2 o passkeys.

A quiénes apuntaban

Microsoft Security identificó 44 señuelos distintos. Los mensajes simulaban ofertas de construcción, propuestas de asociación, avisos de vencimiento de contraseñas y solicitudes de propuestas. Las campañas golpearon sobre todo a empresas de distribución mayorista, construcción y servicios financieros, y también alcanzaron a organizaciones de salud, educación superior e inmobiliarias.

Cómo se vendía el servicio

EvilTokens se comercializaba por Telegram, con un pago inicial de 1.500 dólares y una cuota mensual de 500 dólares. La suscripción incluía soporte al cliente y paneles de gestión, según Microsoft.

La operación desactivó la infraestructura del servicio y dejó dos arrestos en Londres. Todavía falta que la justicia avance con las causas y que se cuantifique el daño económico total: por ahora solo se conoce la cantidad de cuentas comprometidas, no cuánto dinero se logró desviar ni cuántas empresas cayeron efectivamente en los engaños automatizados.

JC

Te puede interesar