Publicado el — Deja un comentario

Interrupción de EvilTokens: El chatbot de IA creado para el cibercrimen

Interrupción de EvilTokens: El chatbot de IA creado para el cibercrimen

7 minutos
Gráfico abstracto en tonos azules con áreas texturizadas en azul marino oscuro, degradados brillantes en cian, una cuadrícula de bloques rectangulares azules y finas líneas divisorias blancas.

Por: Steven Masada, consejero general asociado y director general de la Unidad de Crímenes Digitales de Microsoft.

Microsoft ha interrumpido a EvilTokens, una potente plataforma de ciberdelincuencia que utilizaba IA en cada paso de la cadena de ataques, desde comprometer cuentas de correo electrónico hasta diseñar elaboradas hojas de ruta para fraudes financieros y estafas. Aunque EvilTokens ayudaba a los ciberdelincuentes a acceder a cuentas de correo, en el centro del servicio estaba un chatbot tipo IA que podía analizar la bandeja de entrada de una víctima y ayudar a los delincuentes a identificar relaciones de confianza, autorizaciones de pago y responsabilidades sensibles, así como otras circunstancias en las que el fraude tenía más probabilidades de éxito. La plataforma incluso podría recomendar estrategias contra el fraude, incluida la redacción de mensajes que se hicieran pasar por contactos de confianza para ayudar a los delincuentes a engañar a las víctimas y que actúen.

En resumen, la IA no sólo ayudaba a los atacantes a escribir mensajes más convincentes. Les ayudaba a decidir a quién atacar, a quién suplantar y cómo explotar la relación de la manera más eficaz, para extraer la mayor cantidad de dinero posible.

A los pocos meses de su lanzamiento en febrero de 2026, EvilTokens había sido vinculado a más de 12.000 bandejas de correo comprometidas en más de 10.000 organizaciones en todo el mundo, lo que demuestra lo rápido que el servicio ganó tracción. Microsoft observó las mayores concentraciones de actividad de víctimas en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia. Las organizaciones afectadas iban desde la distribución mayorista y construcción, hasta servicios financieros, bienes raíces, educación superior y sanidad. En su trabajo con socios, Microsoft incautó 50 sitios web utilizados para operar el servicio y deshabilitó más de 150 dominios adicionales vinculados a su infraestructura de apoyo. En el Reino Unido, el equipo de ciberdelitos del Servicio de Policía Metropolitana arrestó a dos hombres bajo sospecha de delitos relacionados con la supuesta operación de EvilTokens.

Pero la importancia de EvilTokens va más allá de su rápido crecimiento y alcance global. Ofrece una advertencia temprana de lo que ocurre cuando los ciberdelincuentes combinan el acceso robado con IA capaz de entender cómo funciona una organización.

Desde el acceso a cuentas hasta el fraude financiero

EvilTokens ayudó a los delincuentes a acceder a cuentas de correo electrónico a través de engañar a las víctimas para que introdujeran un código de autenticación en la página legítima de inicio de sesión de Microsoft. Al completar el proceso normal de autenticación, las víctimas daban, sin saberlo, acceso a los delincuentes a sus cuentas de correo electrónico sin revelar sus contraseñas. Ese acceso podría persistir incluso después de restablecer la contraseña si no se revocaban también las sesiones y tokens asociados. Microsoft Threat Intelligence proporciona detalles técnicos adicionales sobre la operación, cómo funcionan los ataques por código de dispositivo y las medidas que los clientes pueden tomar para protegerse aquí.

Captura de pantalla de una bandeja de entrada de Outlook que muestra un correo electrónico sobre próximos eventos grupales, con las funciones “Análisis con IA” y “Resumen” resaltadas en rojo.
Captura de pantalla de una interfaz de análisis con IA que identifica posibles objetivos, niveles de oportunidad, vectores de ataque y oportunidades financieras a partir del análisis de correos electrónicos organizacionales escaneados.
Análisis de la IA de EvilTokens sobre la bandeja de entrada comprometida y sugerencias de seguimiento.

Una vez dentro de una cuenta, de manera tradicional los delincuentes han necesitado tiempo y experiencia para filtrar miles de mensajes, identificar a los responsables de la toma de decisiones, comprender los procesos de pago y encontrar oportunidades de fraude.

EvilTokens comenzó a automatizar ese trabajo. Sus herramientas de IA podían resumir y traducir correos electrónicos, abordar conversaciones financieras, mapear roles organizativos, identificar relaciones de confianza y recomendar posibles objetivos. Se ofrecían prompts predefinidos para encontrar discusiones de transferencias bancarias, identificar a los «que mueven dinero» de la organización, localizar facturas de proveedores y determinar a las mejores personas a las que imitar.

Vendido a través de Telegram por una comisión de inicio de 1.500 dólares y una suscripción recurrente de 500 dólares, EvilTokens combinaba compromiso de cuentas, análisis de buzones, selección de objetivos y preparación contra fraudes en un solo servicio. Capacidades que antes requerían experiencia en ataques de identidad, sistemas en la nube, ingeniería social y fraude financiero estaban disponibles mediante una interfaz ya preparada.

Tres capturas de pantalla del bot EvilTokens Store, que incluyen un logotipo de DeviceCapture y mensajes que promocionan capacidades de captura de tokens de Microsoft 365 y acceso a bandejas de entrada de correo.
Tienda de EvilTokens en Telegram.
Captura de pantalla del panel “Herramientas esenciales” de EvilTokens, que muestra herramientas para captura de tokens, acceso a navegadores, redirección de tráfico, automatización de correos electrónicos, envío mediante SMTP y validación de correo electrónico.
«Herramientas Esenciales» de EvilTokens optimizadas para ciberdelitos.

La IA bajó las barreras en ambos extremos

Los investigadores encontraron pruebas de que grandes porciones de EvilTokens habían sido «codificadas por vibración», con la IA que ayudaba a sus creadores a construir la plataforma por sí misma. También determinaron que EvilTokens se basaba en capacidades de múltiples modelos de IA.

El resultado fue más que un conjunto de herramientas de ataque. EvilTokens empaquetó gran parte del proceso de fraude en un servicio gestionado de manera comercial, completo con precios de suscripción, atención al cliente, paneles de gestión y herramientas diseñadas para mover a los clientes del acceso a cuentas hacia la explotación financiera.

Alteración de la plataforma

Ninguna organización por sí sola podía interrumpir EvilTokens. El servicio dependía de proveedores de alojamiento, servicios en la nube, herramientas de IA, servicios financieros y otros recursos en línea que los ciberdelincuentes reutilizaban para apoyar el fraude a gran escala.

La interrupción combinó acciones legales civiles con trabajo operativo coordinado entre la industria y las fuerzas del orden. Dado que las organizaciones sanitarias fueron entre las objetivo, Health-ISAC—una organización global sin ánimo de lucro que ayuda a organizaciones del sector sanitario a compartir información sobre amenazas cibernéticas y colaborar para mejorar la resiliencia operativa—se unió a la acción legal de Microsoft como codemandante.

Con autorización del Tribunal de Distrito de EE. UU. para el Distrito Este de Virginia, Microsoft y Health-ISAC colaboraron con Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation y TRM Labs para actuar contra partes clave de la plataforma. Microsoft también notificó a los clientes afectados, ayudó a remediar cuentas comprometidas y compartió inteligencia para apoyar acciones defensivas e investigativas adicionales.

La operación también demostró el valor de la rápida cooperación entre los investigadores del sector privado y las fuerzas del orden. Microsoft trabajó de manera estrecha con agentes especialistas del equipo de ciberdelitos del Servicio de Policía Metropolitana, al compartir inteligencia que permitió a los agentes tomar acciones operativas en el Reino Unido. El 11 de septiembre de 2026, los agentes arrestaron a dos hombres, de 32 y 38 años, y confiscaron dispositivos digitales y otros objetos para su examen. Ambos hombres han sido puestos en libertad bajo fianza, bajo condiciones, mientras continúa la investigación.

Captura de pantalla de un aviso de incautación de dominio de Microsoft, que muestra los logotipos de Microsoft y de organizaciones asociadas, entre ellas Cloudflare, Coinbase, Health-ISAC, la Policía Metropolitana, OpenAI y otras.
Aviso de incautación mostrado después de que Microsoft y sus socios interrumpieran la infraestructura utilizada por EvilTokens.

Mientras EvilTokens utilizaba IA para identificar objetivos y priorizar oportunidades de fraude, los investigadores de Microsoft empleaban ingeniería inversa y herramientas impulsadas por IA para analizar pruebas, acelerar la investigación e identificar la infraestructura que sostiene el servicio. El caso muestra cómo la IA cambia no solo la manera en que operan los ciberdelincuentes, sino también cómo los defensores los investigan y los interrumpen.

Esta acción marca la 40ª interrupción autorizada por el tribunal por parte de la Unidad de Delitos Digitales de Microsoft (DCU, por sus siglas en inglés) que abarca casi dos décadas de perseguir a actores de ciberamenazas, herramientas maliciosas e infraestructuras de apoyo. También es la primera acción de DCU contra un servicio de ciberdelincuencia de extremo a extremo habilitado por IA.

Lo que EvilTokens revela sobre la siguiente fase del cibercrimen

La infraestructura que soporta EvilTokens ha sido alterada, pero el modelo que mostró no desaparecerá con ellos. Como señala Microsoft en su Informe de Transparencia de IA Responsable 2026, una IA cada vez más capaz y accesible se ha comenzado a utilizar para escalar fraudes, suplantación y otras formas de abuso en línea. EvilTokens ofrece un ejemplo temprano de cómo esas capacidades pueden combinarse con cuentas comprometidas para acelerar el fraude financiero.

Para las organizaciones, la lección es: supongan que, una vez que una bandeja de entrada es comprometida, los delincuentes pueden entender su contenido en minutos, no en días. Las fuertes protecciones de identidad y la monitorización se mantienen como algo esencial, pero las organizaciones también deberían verificar de manera independiente las solicitudes para cambiar información de pago, redirigir fondos o aprobar transacciones inusuales a través de un segundo canal de confianza.

The post Interrupción de EvilTokens: El chatbot de IA creado para el cibercrimen appeared first on Source LATAM.

 

​The post Interrupción de EvilTokens: El chatbot de IA creado para el cibercrimen appeared first on Source LATAM.  

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *