Microsoft desmantela la red EvilTokens, una plataforma de cibercrimen impulsada por IA que afectó a 10.000 organizaciones
Microsoft y aliados internacionales desmantelaron EvilTokens, una plataforma de Phishing-as-a-Service vendida por Telegram. El servicio usaba IA para analizar correos y vulnerar la autenticación de dispositivos, comprometiendo 12.000 buzones en 10.000 empresas.
La compañía Microsoft, en coordinación con fuerzas de seguridad internacionales y firmas tecnológicas de ciberseguridad, anunció el desmantelamiento de EvilTokens, una de las plataformas de Phishing-as-a-Service (PhaaS) más activas del cibercrimen global. La red operaba mediante un modelo de suscripción distribuido por canales de Telegram y comercializaba herramientas capaces de vulnerar sistemas de autenticación mediante el secuestro de tokens de sesión y el abuso de códigos de dispositivos.
El despliegue operativo incluyó la incautación de 50 sitios web principales y la neutralización de más de 150 dominios de soporte vinculados a la infraestructura maliciosa, junto con el arresto de dos sospechosos en el Reino Unido por parte de la Policía Metropolitana de Londres.
Mecanismo de ataque e integración de inteligencia artificial
De acuerdo con las investigaciones técnicas, la plataforma comprometió más de 12.000 buzones de correo pertenecientes a 10.000 organizaciones globales, destacándose por integrar inteligencia artificial en cada fase de la cadena de infección:
- Phishing de código de dispositivo (Device Code Phishing): Engañaba a las víctimas para que introdujeran un código de verificación en el portal legítimo de inicio de sesión de Microsoft. Al autenticarse, los atacantes obtenían un token de acceso persistente que esquivaba los sistemas de autenticación de doble factor (MFA) sin necesidad de robar contraseñas.
- Análisis automatizado de buzones mediante IA: Tras vulnerar la cuenta, modelos analíticos rastreaban los correos electrónicos para mapear la jerarquía corporativa, identificar ejecutivos con autoridad de pago y redactar mensajes personalizados para desviar transferencias bancarias.
- Rastro de pagos y rastreo financiero: La plataforma cobraba 1.500 dólares de inscripción y 500 dólares mensuales en criptomonedas. El análisis de la cadena de bloques permitió identificar transacciones por más de 1,1 millones de dólares enviadas a través de la red TRON, lo que facilitó la identificación de los sospechosos.
Cooperación pública y privada en la operación
La intervención legal fue autorizada por el Tribunal de Distrito de EE. UU. para el Distrito Este de Virginia y contó con la colaboración de socios del sector como Coinbase, Cloudflare, OpenAI, SpyCloud, Health-ISAC y la Shadowserver Foundation.
Con este desmantelamiento, las empresas participantes buscan frenar el avance de soluciones PhaaS basadas en inteligencia artificial, reforzando la necesidad de implementar credenciales FIDO2 y claves de acceso (passkeys) para neutralizar ataques basados en la captura de tokens.