Microsoft desactivó una red que usaba inteligencia artificial para clonar correos y vaciar cuentas empresariales
La plataforma EvilTokens analizaba casillas robadas para detectar pagos pendientes y redactar mensajes fraudulentos. Comprometió a más de doce mil cuentas en diez mil organizaciones y operaba como un servicio con tarifa fija.
¿Te imaginas que alguien entre a tu casilla de mail, lea tus conversaciones con proveedores y después le escriba a tu proveedor haciéndose pasar por vos para cobrar una factura que ni siquiera existía? Bueno, eso es exactamente lo que automatizaba EvilTokens, una plataforma desarticulada por Microsoft que usaba inteligencia artificial para transformar correos robados en herramientas de estafa a medida.
Cómo funcionaba la cocina del fraude
Pongámoslo en términos de cocina. Imaginate que un ladrón entra a tu cocina, revisa tu heladera, anota qué ingredientes tenés, mira con qué amigos compartís recetas y después llama a tus contactos ofreciéndoles un menú que parece hecho por vos. Eso, pero en versión digital. Los atacantes se metían en cuentas de correo legítimas, muchas veces empresariales, y dejaban que la IA hiciera el resto: resumir mensajes, identificar pagos pendientes, mapear quién le hablaba a quién y, sobre todo, redactar nuevos correos con el tono y el contexto de cada interlocutor.
Según Microsoft, la plataforma afectó a más de 12.000 cuentas en más de 10.000 organizaciones en todo el mundo. Los sectores más golpeados fueron distribución mayorista, construcción y servicios financieros, aunque también hubo víctimas en salud, educación superior e inmobiliario. La ingeniería detrás del fraude merece atención porque el resultado era un mensaje creíble, personalizado, casi indistinguible de uno real.
El truco para entrar sin pedir la contraseña
Acá viene lo más delicado del asunto. Para meterse en esas casillas, los operadores de EvilTokens no necesitaban que la víctima les pasara su clave. Usaban una técnica conocida como phishing por código de dispositivo: le pedían a la persona que ingresara un código de autenticación en la página legítima de inicio de sesión de Microsoft. Sin saberlo, el usuario terminaba autorizando una sesión controlada por el atacante.
Y hay un detalle que complica todo: cambiar la contraseña después no siempre alcanzaba para expulsarlos. Microsoft advirtió que también había que revocar las sesiones y los tokens asociados, porque el acceso podía sobrevivir al cambio de clave. La compañía recomienda desactivar la autenticación por código de dispositivo cuando sea posible y migrar a métodos resistentes al phishing, como llaves de seguridad FIDO2 o passkeys.
Un servicio con precio, soporte y catálogo de engaños
EvilTokens no era un experimento clandestino: se vendía como un producto. Se comercializaba por Telegram, con un pago inicial de 1.500 dólares y una cuota mensual de 500 dólares. La suscripción incluía soporte al cliente y paneles de gestión, todo muy parecido a cualquier servicio de software legítimo. Microsoft Security identificó 44 tipos distintos de mensajes señuelo: ofertas de construcción, propuestas de asociación, avisos de vencimiento de contraseñas y solicitudes de propuestas, entre otros.
“La intervención, coordinada con fuerzas de seguridad internacionales, permitió desactivar la infraestructura del servicio y derivó en dos arrestos en Londres. Microsoft trabaja ahora con los clientes afectados para revocar tokens, cerrar sesiones activas y limpiar buzones comprometidos.”Microsoft, en su reporte oficial
Para el usuario común, la traducción práctica es bastante directa. Si recibís un correo sobre un pago, una transferencia o un cambio de contraseña que parece venir de alguien conocido pero el tono, el contexto o el pedido no terminan de cerrar, frená y verificá por otro canal antes de hacer clic. Y si administrás una organización, conviene revisar si todavía quedan sesiones abiertas en cuentas corporativas: como mostró este caso, la contraseña sola no garantiza que el intruso se haya ido.
Comentarios
0Todavía no hay comentarios. Sé el primero.