Cómo operaba EvilTokens, la plataforma con inteligencia artificial que fabricaba correos falsos a medida de cada víctima
La herramienta analizaba cuentas de correo comprometidas para detectar pagos, identificar contactos y redactar mensajes fraudulentos. Microsoft confirmó que afectó a más de 12.000 cuentas en más de 10.000 organizaciones y que la operación incluyó dos arrestos en Londres.

La compañía Microsoft, a través de su equipo de seguridad, informó que desarticuló una plataforma denominada EvilTokens que utilizaba inteligencia artificial para preparar estafas a partir de correos electrónicos robados. La intervención fue presentada como un caso de fraude informático y acceso no autorizado a sistemas, y se acompañó con la desactivación de infraestructura y dos arrestos en Londres, según publicó la propia empresa.
Qué hacía la herramienta una vez dentro de la casilla
EvilTokens no se limitaba a robar credenciales. Una vez que los operadores accedían a una cuenta, el sistema aplicaba modelos de inteligencia artificial sobre los mensajes almacenados para resumir y traducir correos, localizar intercambios referidos a transferencias y reconstruir las relaciones de confianza dentro de cada organización. Con ese relevamiento, la herramienta sugería qué identidad convenía suplantar y ayudaba a redactar mensajes fraudulentos que parecían piezas más dentro de una conversación comercial ya en curso.
- Resumía y traducía el contenido del buzón comprometido.
- Detectaba facturas pendientes y pagos en curso.
- Identificaba a los contactos de confianza de cada empresa.
- Redactaba correos de engaño adaptados a la conversación real.
- Sugería la identidad más creíble para suplantar.
Para entrar a las casillas, los atacantes no necesitaban que la víctima les entregara su contraseña. Utilizaban una variante de phishing que Microsoft describe como Device Code Phishing: el usuario recibía una solicitud para ingresar un código en la página legítima de inicio de sesión. Al hacerlo, autorizaba sin saberlo una sesión controlada por el atacante.
La empresa aclaró que cambiar la contraseña podía no alcanzar para cortar el acceso. También era necesario revocar las sesiones y los tokens asociados, por lo que recomendó bloquear la autenticación por código de dispositivo cuando fuera posible y adoptar métodos resistentes al phishing, como llaves de seguridad FIDO2 o passkeys.
Los señuelos y las víctimas
Microsoft Security identificó 44 modelos de mensajes de engaño, entre ellos ofertas de construcción, propuestas de asociación, avisos de vencimiento de contraseñas y solicitudes de propuestas comerciales. Las campañas golpearon sobre todo a empresas de distribución mayorista, construcción y servicios financieros, y en menor medida a organizaciones de salud, educación superior y del sector inmobiliario.
En términos formales, el caso se investiga como fraude informático y acceso no autorizado a sistemas. La compañía no difundió, hasta el momento, la identidad de los detenidos ni la carátula exacta de la causa abierta en el Reino Unido. Tampoco se informó una fecha precisa para la próxima instancia procesal de los arrestados en Londres, aunque la operación incluyó la desactivación de infraestructura y la interrupción del servicio.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Seguí leyendo

Nuevo enfoque de estudio en ChatGPT para cambiar cómo se aprende con IA

Para los amantes de los juegos retro: Atari ha presentado la consola portátil Gamestation Go para ejecutar juegos clásicos.

Los 5 electrodomésticos que más riesgos generan a la salud y por qué
