Microsoft desactivó EvilTokens, la plataforma que convertía correos robados en estafas hechas a medida con inteligencia artificial
La herramienta analizaba cuentas de mail comprometidas para armar fraudes que imitan conversaciones reales. Hubo dos detenidos en Londres y se ordenó el bloqueo de infraestructura.
¿Qué pasa cuando la inteligencia artificial deja de ser una aliada y empieza a trabajar para los estafadores? Eso es, en pocas palabras, lo que acaba de sacudir a Microsoft con el caso EvilTokens: una plataforma que se metía en cuentas de correo y, a partir de ahí, usaba modelos de lenguaje para preparar fraudes casi a medida. La compañía confirmó la desarticulación del servicio y reportó dos arrestos en Londres.
Lo que más llama la atención es el volumen: según Microsoft, EvilTokens comprometió más de 12.000 cuentas de correo electrónico repartidas en más de 10.000 organizaciones. No eran víctimas cualquiera: la mayoría eran empresas de distribución mayorista, construcción y servicios financieros, aunque también aparecieron blancos en salud, educación superior e inmobiliaria.
Cómo entraban sin pedir la contraseña
El truco era simple y por eso funcionaba. Los atacantes no iban a buscar la clave de nadie: le pedían a la víctima que ingresara un código de autenticación en la página real de inicio de sesión de Microsoft. Es como si un ladrón, en vez de forzar la puerta, te pidiera amablemente que le abriras porque era el delivery. Esa maniobra se conoce como phishing por código de dispositivo y autoriza una sesión controlada por el atacante.
- La IA leía los mails de la cuenta robada y resumía conversaciones para entender quién le debía dinero a quién.
- Detectaba pagos pendientes y ubicaba a los contactos clave, los que podían aprobar una transferencia.
- Reconstruía relaciones de confianza dentro de la empresa y elegía a quién suplantar.
- Redactaba mensajes fraudulentos en el mismo tono y estilo de la conversación original, en el idioma que hiciera falta.
Lo que cambia para el usuario común
Acá viene lo que más importa para el que firma esta nota y para el que la lee: cambiar la contraseña, en este tipo de ataques, no alcanza. Microsoft explicó que hay que revocar también las sesiones y los tokens activos, esos permisos invisibles que mantienen la puerta abierta aunque hayas puesto una llave nueva. La recomendación concreta pasa por desactivar la autenticación por código de dispositivo cuando se pueda y migrar a métodos resistentes al phishing, como las llaves de seguridad FIDO2 o las passkeys, que son como un llavero físico imposible de duplicar a distancia.
EvilTokens no era gratis, ni mucho menos. Se vendía por Telegram con un pago inicial de 1.500 dólares y una cuota mensual de 500, con soporte y paneles de gestión incluidos, según Microsoft. Los 44 señuelos identificados iban desde ofertas de construcción y propuestas de asociación hasta avisos de vencimiento de contraseña y solicitudes de cotización. En criollo: la estafa tenía menú, precio y atención al cliente. La intervención ordenó el bloqueo de la infraestructura del servicio y dejó dos detenidos en Londres, pero el caso deja una enseñanza incómoda: la misma inteligencia artificial que nos ahorra tiempo a la mañana también se puede usar para vaciar una caja de ahorro corporativa antes del almuerzo.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Grupo Noticias 365