SandIA (Buenos Aires, 23 de septiembre de 2026).- Microsoft anunció la desarticulación de EvilTokens, un servicio de phishing como servicio (PhaaS) que empleaba inteligencia artificial en cada etapa de la cadena de ataque. La acción incluyó el secuestro de 50 sitios web y la desactivación de más de 150 dominios, según publicó Dark Reading.
Una plataforma con inteligencia artificial en el centro
De acuerdo con The Hacker News, la operación se ejecutó con autorización de la Corte de Distrito de Estados Unidos para el Distrito Este de Virginia y contó con la colaboración de Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation y TRM Labs. Microsoft rastrea a los actores detrás de EvilTokens como Storm-2992.
En paralelo, la Metropolitan Police Service arrestó el 11 de septiembre de 2026 a dos hombres, de 32 y 38 años, en relación con la operación comercial ilícita. Steven Masada, abogado general asociado y gerente general de la Unidad de Delitos Digitales de Microsoft, describió a EvilTokens como una "poderosa plataforma de ciberdelito" que usaba IA para comprometer cuentas de correo y diseñar estrategias de fraude financiero.
Cómo funcionaba el robo de sesiones sin credenciales
EvilTokens fue documentado por primera vez por Huntress en marzo de 2026 como una plataforma de phishing como servicio que abusaba del flujo de autorización de dispositivos OAuth 2.0. Este mecanismo permitía a los atacantes obtener sesiones autenticadas de las cuentas de las víctimas sin necesidad de proporcionar credenciales.
El señuelo malicioso, típicamente enviado por correo, mostraba al usuario un código de dispositivo que luego era ingresado en la URL legítima de verificación, por ejemplo microsoft.com/devicelogin. Una vez suministrado el código, el servidor de autorización emitía tokens de acceso y actualización al cliente del atacante, otorgándole acceso continuo bajo la identidad de la víctima.
Los tokens robados se utilizaban para exfiltración de correo y persistencia, a menudo mediante reglas maliciosas en la bandeja de entrada que ocultaban las comunicaciones. En algunos casos, los tokens permitían otorgar acceso a nuevos dispositivos al buzón de la víctima, brindando una vía alternativa para mantener acceso a largo plazo.
Análisis de buzones y herramientas de fraude
Según TRM Labs, EvilTokens empaquetaba la toma de control de cuentas, el análisis de buzones impulsado por IA y herramientas de fraude en un único servicio comercial, reduciendo la experiencia necesaria para ejecutar fraude de correo corporativo y facturas a escala.
Un informe de Sekoia de fines de marzo de 2026 caracterizó a EvilTokens como una solución llave en mano vendida bajo un modelo PhaaS en Telegram desde mediados de febrero. El servicio ofrecía plantillas de phishing autoalojadas y funciones de IA para automatizar flujos de trabajo de fraude, como analizar correos recolectados, identificar hilos financieros y redactar mensajes de fraude.
Otras herramientas de IA permitían resumir y traducir correos, mapear roles organizacionales, identificar relaciones de confianza y recomendar objetivos potenciales. También ofrecía indicaciones preestablecidas para encontrar discusiones sobre transferencias, identificar a quienes manejan el dinero y localizar facturas de proveedores.
Alcance, precios y respuesta internacional
Microsoft informó que EvilTokens estuvo vinculado a más de 12.000 buzones de correo comprometidos en más de 10.000 organizaciones en todo el mundo. Las mayores concentraciones de actividad de víctimas se observaron en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia.
Coinbase rastreó aproximadamente 1,1 millones de dólares en ingresos de la plataforma a través de cuatro direcciones de Tron entre octubre de 2025 y junio de 2026, e identificó más de 1.000 depósitos a EvilTokens desde más de 700 direcciones distintas en el ecosistema cripto.
El servicio cobraba una tarifa única de 1.500 dólares que otorgaba acceso de por vida al panel de administración, más una licencia mensual de 500 dólares para obtener el código de la página de phishing y una clave API activa, según Sekoia. Los ataques usaban 44 temas diferentes, incluidos facturas y solicitudes de propuestas, con URL maliciosas y archivos adjuntos en PDF y HTML.




