Microsoft desarticula EvilTokens, el kit de phishing con chatbot de IA
Una coalición liderada por Microsoft tumba el servicio de phishing como servicio que comprometió 12.000 buzones en 10.000 organizaciones y detiene a dos presuntos administradores en Londres.
Microsoft y una coalición de fuerzas de seguridad y empresas tecnológicas han desmantelado EvilTokens, un kit de phishing que se vendía por suscripción y que, en pocos meses, sirvió para comprometer 12.000 buzones de correo en más de 10.000 organizaciones de todo el mundo. La operación se ha saldado con 50 sitios web decomisados, más de 150 dominios de infraestructura desactivados y dos detenciones en Londres.
El servicio apareció en febrero. Funcionaba con la técnica del device-code phishing: el atacante convence a la víctima de que introduzca un código en la página legítima de Microsoft y con eso obtiene un token válido. Eso le basta para saltarse la autenticación multifactor (MFA) y autenticarse en silencio en las aplicaciones de Microsoft 365 de la organización como si fuera el usuario. El comprador no necesitaba nada más: pagaba la suscripción y tenía el acceso.
El chatbot que leía el buzón
Lo que distinguía a EvilTokens de otros kits parecidos era el chatbot con IA que incorporaba. Analizaba el contenido del buzón comprometido y ayudaba a decidir a quién atacar dentro de la organización, qué contactos de confianza suplantar y qué estrategia de fraude daba más dinero. "Desde el 15 de marzo de 2026 hemos observado entre 10 y 15 campañas distintas lanzándose cada 24 horas", declaró Tanmay Ganacharya, vicepresidente de investigación de seguridad de Microsoft.
Quién ha participado
La policía metropolitana de Londres detuvo el 18 de septiembre a dos hombres de 32 y 38 años que supuestamente administraban el sitio de EvilTokens. Ambos han quedado en libertad bajo fianza mientras sigue la investigación. "Los servicios de phishing causan miseria a miles de personas y sacan dinero de gente corriente en todo el mundo", dijo la inspectora Serena D'Adamo, que dirigió el equipo responsable del caso.
Las autorizaciones las concedió el tribunal federal del Distrito Este de Virginia. Junto a Microsoft actuaron Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation y TRM Labs, y Health-ISAC entró como codemandante porque el sector sanitario estaba entre los objetivos. La compañía notificó a los clientes afectados y les ayudó a sanear las cuentas comprometidas.
Es la cuadragésima actuación judicial de la Digital Crimes Unit de Microsoft en casi dos décadas, y la primera contra un servicio criminal con IA de punta a punta. "La infraestructura que sostenía EvilTokens está desarticulada, pero el modelo que ha demostrado no va a desaparecer con ella", escribió Steven Masada, consejero general asociado y responsable de la unidad, en el blog de la compañía. Su recomendación para las organizaciones: dar por hecho que, una vez comprometido un buzón, los delincuentes pueden entender lo que hay dentro en minutos y no en días, y verificar por un segundo canal de confianza cualquier petición de cambio de datos de pago, redirección de fondos o aprobación de una operación poco habitual.


