Microsoft desmantela plataforma de cibercrimen que usaba IA para robar credenciales

Por Joerlin Rodríguez
Publicado el 27 sept 2026

Microsoft desarticuló EvilTokens, una plataforma de cibercrimen que utilizaba inteligencia artificial para facilitar el robo de credenciales y que habría comprometido más de 12,000 cuentas de correo pertenecientes a más de 10,000 organizaciones en distintos países.

La operación combinó acciones legales y técnicas con la participación de Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, la Fundación Shadowserver y TRM Labs, bajo autorización de un tribunal federal del Distrito Este de Virginia, Estados Unidos.

Microsoft identificó al grupo Storm-2992 como responsable del desarrollo y soporte de la plataforma. Durante la operación fueron incautados 50 sitios web y deshabilitados más de 150 dominios adicionales relacionados con EvilTokens.

Dos sospechosos fueron arrestados en Londres

De manera paralela, la Policía Metropolitana de Londres arrestó el 11 de septiembre de 2026 a dos hombres, de 32 y 38 años, sospechosos de operar el sitio.

Ambos quedaron en libertad bajo fianza mientras continúa la investigación. Las autoridades también confiscaron dispositivos digitales.

Así funcionaba EvilTokens

La plataforma empleaba una modalidad conocida como phishing por código de dispositivo. Los atacantes engañaban a las víctimas para que introdujeran un código de autenticación en una página legítima de inicio de sesión de Microsoft.

Al completar el proceso, la víctima podía autorizar involuntariamente la sesión del atacante, permitiéndole acceder al correo electrónico sin conocer la contraseña.

Una vez dentro, las herramientas de IA ayudaban a resumir y traducir mensajes, localizar conversaciones relacionadas con transferencias de dinero y facturas pendientes e identificar relaciones de confianza dentro de las organizaciones.

Con esa información, los delincuentes podían determinar a quién suplantar y generar mensajes fraudulentos basados en conversaciones comerciales reales, una modalidad conocida como compromiso de correo empresarial (BEC).

La plataforma se ofrecía como servicio

EvilTokens se comercializaba a través de Telegram mediante un sistema de suscripción que requería un pago inicial de US$1,500 y una cuota mensual de US$500.

El servicio incluía soporte al cliente y paneles de gestión. Sus campañas utilizaban 44 tipos de señuelos, entre ellos ofertas de construcción, acuerdos comerciales, avisos de vencimiento de contraseñas y solicitudes de propuestas.

Las principales víctimas pertenecían a los sectores de distribución mayorista, construcción y servicios financieros, aunque también fueron afectadas organizaciones inmobiliarias, educativas y sanitarias.

Microsoft detectó víctimas principalmente en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia.

Rastreo de pagos en criptomonedas

Según la investigación de Coinbase, EvilTokens recibía los pagos de suscripciones mediante criptomonedas y posteriormente movía los fondos a través de la red Tron.

La empresa rastreó aproximadamente US$1.1 millones en ingresos, distribuidos en cuatro direcciones y procedentes de más de 1,000 depósitos realizados desde más de 700 billeteras.

El seguimiento financiero contribuyó a identificar a los sospechosos que posteriormente fueron arrestados en Londres.

Microsoft advirtió que, aunque la infraestructura de EvilTokens fue desmantelada, el método utilizado puede ser replicado por otros grupos.

EvilTokens había surgido en febrero de 2026 y, en pocos meses, se convirtió en una de las plataformas de phishing como servicio utilizadas por ciberdelincuentes, según los datos compartidos por Microsoft.

La compañía recomendó a las organizaciones bloquear la autenticación mediante código de dispositivo cuando sea posible y utilizar mecanismos resistentes al phishing, como llaves de seguridad FIDO2 y passkeys.

Te puede Interesar
Videos
audio avatar
ZOL 106.5 FM
RCC MEDIA
audio avatar
ZOL 106.5 FM
RCC MEDIA
00:0000:00