Microsoft desmantela EvilTokens, una plataforma de phishing basada en IA

Microsoft interrumpió EvilTokens, una plataforma usada para comprometer más de 12.000 cuentas de correo en más de 10.000 organizaciones mediante phishing con códigos de dispositivo y automatización basada en IA.

Ataques
Microsoft desmantela EvilTokens, una plataforma de phishing basada en IA

El 23 de septiembre de 2026, Microsoft anunció la interrupción de EvilTokens, una plataforma de phishing utilizada por ciberdelincuentes contra organizaciones de todo el mundo. Según la compañía, el servicio apareció en febrero de 2026 y contribuyó a comprometer más de 12.000 cuentas de correo en más de 10.000 organizaciones de Estados Unidos, Canadá, Reino Unido, Australia, India y Francia.

EvilTokens facilitaba ataques mediante phishing de códigos de dispositivo. Esta técnica abusa del flujo de autenticación diseñado para equipos que no admiten métodos de inicio de sesión estándar: los atacantes iniciaban el proceso y enviaban el código a la víctima mediante un señuelo. Si la persona completaba la autenticación en un navegador, el atacante podía obtener acceso a la cuenta sin necesidad de robar la contraseña.

La plataforma empleaba inteligencia artificial en distintas fases de la cadena de ataque. Generaba correos y páginas de phishing adaptados a objetivos concretos, ofrecía 44 temas para los mensajes maliciosos y ayudaba a revisar las bandejas de entrada comprometidas en busca de información de valor. Microsoft afirmó que la IA también permitía decidir a quién atacar, a quién suplantar y cómo explotar las relaciones de confianza para extraer dinero. La compañía cree además que EvilTokens fue desarrollada con IA.

El acceso al servicio costaba 1.500 dólares, con una cuota mensual adicional de 500 dólares. Microsoft se incautó de 50 sitios web utilizados para operar la plataforma y deshabilitó más de 150 dominios vinculados a su infraestructura.

Microsoft también informó de la detención en Reino Unido de Felix Utomi y Waidi Segun Adams, a quienes señala como sospechosos de estar vinculados con la operación de EvilTokens. Ambos aparecen identificados en una denuncia presentada por Microsoft, que también se dirige contra otras cinco personas no identificadas. SpyCloud, TRM Labs, Coinbase, Health-ISAC, Cloudflare, OpenAI, Railway y The Shadowserver Foundation contribuyeron a la operación.

Fuente: SecurityWeek.

Compartir

WhatsApp X Telegram Email