Microsoft desactivó una plataforma que usaba inteligencia artificial para perfeccionar estafas con correos corporativos robados
La herramienta EvilTokens analizaba casillas comprometidas, detectaba pagos pendientes y ayudaba a redactar mensajes fraudulentos. La operación incluyó dos arrestos en Londres y afectación a más de diez mil organizaciones.

Detectar una factura pendiente, reconocer quién autoriza un pago y escribir un mensaje que encaje en una conversación comercial eran, hasta hace pocos días, las tareas automáticas que EvilTokens resolvía con inteligencia artificial a partir de cuentas de correo corporativo previamente comprometidas. Microsoft confirmó la desarticulación de esta plataforma, que según los datos difundidos por la compañía había vulnerado más de 12.000 cuentas en más de 10.000 organizaciones de distintos países.
Vamos a los números. Frente a la magnitud del operativo, corresponde dimensionar el alcance: 12.000 cuentas afectadas equivalen, en promedio, a poco más de una casilla comprometida por organización, lo que sugiere un ataque selectivo y dirigido más que una campaña masiva indiscriminada. Comparado con el mes anterior, cuando aún no se había identificado la infraestructura, la cantidad de víctimas potenciales crecía a un ritmo que las propias investigaciones de Microsoft estimaron preocupante.
Cómo operaba la inteligencia artificial sobre los correos robados
La intervención de la inteligencia artificial en EvilTokens no se limitaba a redactar mensajes genéricos, sino que operaba sobre el contenido real de las casillas hackeadas. El sistema resumía y traducía correos, localizaba conversaciones referidas a transferencias bancarias y reconstruía el mapa de relaciones de confianza dentro de cada empresa, con el objetivo de identificar la identidad más conveniente para suplantar. Una vez seleccionado el perfil, la plataforma asistía en la confección de mensajes fraudulentos que replicaban el tono y la estructura de conversaciones previas, incrementando así la probabilidad de que el destinatario interpretara la comunicación como auténtica y procediera al pago solicitado.
El método de ingreso y por qué cambiar la contraseña no alcanzaba
Para acceder a las casillas, los operadores de EvilTokens no requerían que la víctima les entregara directamente su contraseña. Utilizaban una variante de phishing conocida como phishing por código de dispositivo, mediante la cual solicitaban al usuario que ingresara un código de autenticación en la página legítima de inicio de sesión de Microsoft. Al completar ese paso, la persona autorizaba sin saberlo una sesión controlada por el atacante. La consecuencia operativa de este mecanismo resultaba particularmente delicada: modificar la clave podía no alcanzar para interrumpir el acceso, dado que también era necesario revocar las sesiones activas y los tokens asociados. Microsoft recomendó bloquear la autenticación por código de dispositivo cuando fuera posible y migrar hacia métodos resistentes al phishing, como las llaves de seguridad FIDO2 o las passkeys.
Los señuelos utilizados y los sectores más golpeados
- Ofertas de construcción y proyectos de obra.
- Propuestas de asociación comercial.
- Avisos de vencimiento de contraseñas.
- Solicitudes de propuestas y licencias.
Según Microsoft Security, se identificaron 44 señuelos distintos empleados a lo largo de las campañas detectadas. Las víctimas se concentraron principalmente en empresas de distribución mayorista, construcción y servicios financieros, aunque la operatoria también alcanzó a organizaciones de salud, educación superior y del sector inmobiliario. En comparación con el año anterior, cuando predominaban los fraudes por suplantación de identidad sin intervención de inteligencia artificial, esta nueva modalidad incorpora un nivel de sofisticación que reduce la dependencia de la redacción manual y permite escalar los ataques a un volumen mayor de objetivos.
Modelo de negocio y resultado del operativo
EvilTokens se comercializaba a través de Telegram, con un costo de acceso de 1.500 dólares y una suscripción mensual de 500 dólares. El paquete incluía soporte al cliente y paneles de gestión que permitían a los compradores administrar múltiples operaciones de manera simultánea. La intervención coordinada por Microsoft permitió desactivar la infraestructura utilizada por el servicio y dejó como saldo, hasta el momento, dos arrestos en Londres, en el marco de una investigación que la propia compañía describió como orientada a interrumpir las operaciones antes que a esperar el despliegue completo del próximo ataque. Cabe preguntarse, en este punto, cuántas organizaciones argentinas habrán detectado a tiempo la presencia de un token de sesión válido en sus casillas corporativas y cuántas, en cambio, recién lo advertirán cuando la próxima factura ya no llegue a destino. ¿Están preparadas las áreas de sistemas para revisar los tokens activos y no solo para girar contraseñas?
Comentarios
0Todavía no hay comentarios. Sé el primero.
Seguí leyendo

Spotify y Universal anuncian un acuerdo que impulsa el 'Streaming 2.0'

IBM y AMD: Juntos para Revolucionar la Computación Cuántica

Revolución en la cocina espacial: el horno que permitiría cocinar en gravedad cero
