Tecnología

🔵 Microsoft desmantela plataforma de estafas asistida por IA que comprometió 12,000 cuentas

23 de septiembre de 2026 ⏱ 3 min lectura
Compartir 𝕏 in WhatsApp ✉ Email

Microsoft disrupts AI-assisted platform that compromised 12,000 accounts

Microsoft ha anunciado la interrupción de una plataforma de estafas basada en suscripciones que utilizaba un chatbot de inteligencia artificial para comprometer 12,000 cuentas de Microsoft en un periodo de pocos meses. La plataforma, llamada EvilTokens, fue introducida a través de un canal de Telegram en febrero, cobrando una tarifa inicial de $1,500 y un cargo mensual recurrente de $500.

EvilTokens ofrecía un servicio integral para facilitar la mayoría de los pasos necesarios para comprometer cuentas de correo electrónico en grandes cantidades. A partir de ahí, la plataforma ayudaba a los clientes a analizar bandejas de entrada, seleccionar objetivos con el mayor potencial de ganancias y redactar correos electrónicos de seguimiento que proporcionaban engaños realistas para inducir a los empleados de las empresas a transferir fondos a cuentas controladas por atacantes.

«Mientras EvilTokens ayudaba a los ciberdelincuentes a acceder a cuentas de correo electrónico, en el centro del servicio había un chatbot estilo IA que podía analizar la bandeja de entrada de una víctima y ayudar a los criminales a identificar relaciones de confianza, autorizaciones de pago y responsabilidades sensibles, así como otras circunstancias donde el fraude era más probable de tener éxito», explicó Microsoft. «La plataforma incluso podía recomendar estrategias de fraude, incluyendo la redacción de mensajes que imitaban a contactos de confianza para ayudar a los criminales a engañar a las víctimas para que tomaran acción.»

Los usuarios de EvilTokens comprometieron 12,000 cuentas de clientes pertenecientes a 10,000 organizaciones en todo el mundo, con la mayor concentración en los Estados Unidos. Otros países afectados incluyen Canadá, el Reino Unido, Australia, India y Francia. Las organizaciones víctimas incluían distribución mayorista, construcción, servicios financieros, bienes raíces, educación superior y atención médica.

Utilizando un proceso legal y una red de socios, Microsoft incautó 50 sitios web y 150 dominios más utilizados para operar EvilTokens. El Servicio de Policía Metropolitana del Reino Unido arrestó a dos hombres bajo sospecha de delitos supuestamente relacionados con la plataforma criminal.

Los compromisos de cuentas se lograron a través de un proceso de OAuth legítimo conocido como autenticación de código de dispositivo, diseñado para dispositivos con restricciones de entrada, como televisores. En este modelo, el dispositivo presenta un código e instruye al usuario a ingresarlo en un navegador en un dispositivo separado, que luego es autenticado.

EvilTokens proporcionaba a los clientes una plataforma que automatizaba el envío de grandes cantidades de spam. Los usuarios que hacían clic en enlaces o archivos adjuntos maliciosos eran dirigidos a una página web que ejecutaba un script de automatización oculto que interactuaba con el proveedor de identidad de Microsoft en tiempo real para generar un código para inscribir un dispositivo perteneciente al atacante.

Microsoft ha señalado que EvilTokens representa un cambio significativo en la forma en que se comprometen y se manejan las cuentas después de ser comprometidas. Normalmente, los atacantes tardaban tiempo en revisar miles de correos electrónicos para ensamblar el organigrama de la organización, proveedores, clientes y otras relaciones con terceros. Esa carga se reduce considerablemente con herramientas asistidas por IA.

«Para las organizaciones, la lección es: asuman que una vez que una bandeja de entrada está comprometida, los criminales pueden entender su contenido en minutos, no días», advirtió Microsoft. «Las protecciones de identidad sólidas y la supervisión siguen siendo esenciales, pero las organizaciones también deben verificar de forma independiente las solicitudes para cambiar información de pago, redirigir fondos o aprobar transacciones inusuales a través de un segundo canal de confianza.»

Fuente: https://arstechnica.com/security/2026/09/microsoft-disrupts-ai-assisted-platform-that-compromised-12000/

¿Te ha interesado esta noticia?

Recibe cada mañana el resumen de IA y sociedad directo en tu email.

Suscríbete gratis →