Una plataforma con IA hacía el trabajo sucio de los estafadores y Microsoft la desactivó de un plumazo
EvilTokens analizaba correos comprometidos, detectaba pagos pendientes y redactaba mensajes falsos que parecían legítimos. Más de 12.000 cuentas afectadas y dos detenidos en Londres.
¿Te llegó un mail del proveedor pidiendo que transfieras a una cuenta nueva? Tranquilo, no sos el único al que le tiembla el pulso antes de hacer clic. Lo que acaba de destapar Microsoft es la trastienda de esos engaños: una plataforma llamada EvilTokens que usaba inteligencia artificial para clonar conversaciones comerciales y preparar estafas con una precisión que asusta.
Cómo operaba la fábrica de mails truchos
La herramienta no se limitaba a robar contraseñas. Una vez adentro de una casilla, sus funciones de IA se ponían a leer el historial como si fueran un junior con muchas ganas: resumían mensajes, traducían lo que hiciera falta, identificaban facturas pendientes, detectaban quién autorizaba pagos y reconstruían el mapa de confianza de cada empresa. Con ese material, el sistema sugería a quién suplantar y ayudaba a redactar el correo fraudulento, imitando el tono y los temas de conversaciones reales.
- Resumía y traducía correos de cuentas comprometidas.
- Detectaba pagos pendientes y relaciones de confianza.
- Redactaba mensajes falsos listos para enviar.
El truco de la llave que no cerraba la puerta
Acá viene lo que a mí me dejó pensando. Para meterse en las casillas, los atacantes no necesitaban que vos les regales tu clave. Te hacían caer en un engaño conocido como phishing por código de dispositivo: te pedían que ingresaras un código de autenticación en la página legítima de Microsoft, y al hacerlo, sin querer, autorizabas una sesión controlada por ellos.
¿La consecuencia práctica? Cambiar la contraseña no alcanzaba. Microsoft explicó que también había que revocar las sesiones y los tokens asociados. Por eso la compañía recomienda, cuando se puede, bloquear la autenticación por código de dispositivo y pasar a métodos que resistan este tipo de phishing, como las llaves FIDO2 o las passkeys.
A quién apuntaban y cuánto costaba el servicio
Los 44 señuelos que identificó Microsoft Security iban desde ofertas de construcción y propuestas de asociación hasta avisos de vencimiento de contraseñas y solicitudes de propuestas. Pegaron fuerte en mayoristas, constructoras y servicios financieros, aunque también salpicaron a hospitales, universidades y firmas inmobiliarias. En total, la plataforma llegó a más de 12.000 cuentas en más de 10.000 organizaciones.
¿El precio del combo? EvilTokens se vendía por Telegram: 1.500 dólares de entrada y una cuota mensual de 500 verdes, con soporte y panel de gestión incluidos. Un precio accesible para el daño que prometía hacer.
El golpe final
La operación desactivó la infraestructura del servicio y terminó con dos arrestos en Londres. Microsoft no dio nombres ni detalles del operativo, pero el mensaje es claro: la combinación IA más ingeniería social ya no es un futuro, es un presente. Si te sirve, probalo: activá passkeys o una llave FIDO2 en tu cuenta de Microsoft y bloqueá la opción de autenticación por código de dispositivo mientras puedas. Más vale cinco minutos de configuración que una transferencia explicando por qué mandaste plata a un desconocido.
