Desarticularon una plataforma que automatizaba estafas con inteligencia artificial y correos corporativos robados
La herramienta, llamada EvilTokens, usaba modelos de IA para analizar cuentas de mail comprometidas, mapear pagos pendientes y redactar mensajes fraudulentos. Microsoft indicó que alcanzó a más de 12.000 casillas en más de 10.000 organizaciones y que la operación dejó dos detenidos en Londres.

La pesquisa describió un esquema que iba varios pasos más allá del correo trucho tradicional. EvilTokens no se limitaba a fabricar direcciones falsas: la plataforma ingresaba a cuentas de correo electrónico legítimas, analizaba su contenido con herramientas de inteligencia artificial y, a partir de esa información, preparaba mensajes de fraude adaptados a cada víctima.
Según la compañía, el servicio intervenía sobre los mensajes ya almacenados en la casilla. Las herramientas resumían y traducían correos, localizaban intercambios sobre transferencias y reconstruían las relaciones de confianza dentro de cada empresa. Con ese material, el sistema sugería qué identidad resultaba más conveniente suplantar y ayudaba a redactar mensajes fraudulentos basados en conversaciones reales, con el objetivo de facilitar fraudes mediante correos empresariales.
Cómo se concretaba el acceso
Para entrar a las casillas, los atacantes no necesitaban que la víctima les entregara su contraseña. Utilizaban un engaño conocido como phishing por código de dispositivo, por el cual le solicitaban que ingresara un código de autenticación en la página legítima de inicio de sesión de Microsoft. Al hacerlo, la persona autorizaba sin saberlo una sesión controlada por el atacante.
Ese mecanismo tenía una consecuencia práctica: cambiar la clave podía no alcanzar para cortar el acceso. Microsoft explicó que también era necesario revocar las sesiones y los tokens asociados, por lo que recomendó bloquear la autenticación por código de dispositivo cuando fuera posible y utilizar métodos resistentes al phishing, como llaves de seguridad FIDO2 o passkeys.
Los señuelos y los blancos
Los mensajes de engaño incluían ofertas de construcción, propuestas de asociación, avisos de vencimiento de contraseñas y solicitudes de propuestas. El equipo de Microsoft Security identificó 44 señuelos distintos. Las campañas afectaron principalmente a empresas de distribución mayorista, construcción y servicios financieros, aunque también alcanzaron a organizaciones de salud, educación superior y del sector inmobiliario.
- Más de 12.000 cuentas de correo comprometidas.
- Más de 10.000 organizaciones afectadas en distintos sectores.
- 44 plantillas de engaño identificadas por Microsoft Security.
- Acceso obtenido mediante phishing por código de dispositivo, sin necesidad de robar la contraseña.
- Tokens que podían mantener la sesión activa incluso después de cambiar la clave.
El modelo de negocio y la caída de la infraestructura
EvilTokens se comercializaba por Telegram, con un pago inicial de 1.500 dólares y una cuota mensual de 500 dólares, según Microsoft. La suscripción incluía soporte al cliente y paneles de gestión para los operadores.
La operación, que se describió como conjunta con autoridades británicas, apuntó a desactivar la infraestructura del servicio. Se reportaron dos arrestos en Londres. La intervención dejó fuera de servicio los mecanismos que permitían sostener la plataforma y mantener el acceso a las cuentas comprometidas.
Antonella Barría, Pesca y puerto.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Seguí leyendo

La Inteligencia Artificial Podría Automatizar el 50% de la Contabilidad Empresarial

Científico Argentino Revoluciona la Agricultura con Tecnología de Precisión

Filtración indica que China exporta su sistema de control digital
