Microsoft desmantela EvilTokens, una plataforma de phishing impulsada por IA
Microsoft y sus socios desmantelaron EvilTokens, un servicio de phishing que comprometió más de 12.000 buzones de clientes en más de 10.000 organizaciones.
La operación, activa desde febrero de 2026, empleaba IA para analizar correos, identificar relaciones de confianza y diseñar fraudes financieros.
Con autorización judicial estadounidense, Microsoft incautó 50 sitios web y deshabilitó más de 150 dominios vinculados con la infraestructura de EvilTokens.
¿Cómo operaba el servicio?
EvilTokens se ofrecía como servicio mediante Telegram, con una tarifa inicial de 1.500 dólares y una suscripción mensual de 500 dólares.
Su chatbot analizaba los buzones comprometidos, recomendaba objetivos y podía redactar mensajes que suplantaban a contactos confiables.
La plataforma abusaba del flujo de autorización de dispositivos de OAuth para obtener sesiones autenticadas y eludir la protección de autenticación multifactor.
¿Qué ocurrió con los responsables?
La Policía Metropolitana de Londres detuvo el 11 de septiembre a dos hombres, de 32 y 38 años, señalados como presuntos administradores del servicio.
Ambos quedaron en libertad bajo fianza mientras continúa la investigación por delitos relacionados con fraude y blanqueo de capitales.
Microsoft rastrea a los responsables técnicos como Storm-2992 y coordinó la acción con Health-ISAC, Cloudflare, Coinbase, OpenAI, SpyCloud y otras entidades.
Microsoft vinculó al menos 13 denuncias ante el FBI con EvilTokens, por pérdidas reportadas de aproximadamente 1,7 millones de dólares.