BookinglyTech News
Ciberseguridad

Microsoft desmantela EvilTokens, el phishing como servicio que alquilaba robo de correo

La operación, autorizada por un tribunal federal de Virginia, tumba una plataforma que abusaba del flujo de código de dispositivo de OAuth 2.0 y añadía un chatbot de IA para preparar el fraude.

3 min de lecturaThe Hacker News0 vistas

Microsoft ha anunciado el desmantelamiento de EvilTokens, un servicio de phishing como servicio que alquilaba el robo de cuentas de correo y que, según la compañía, empleaba inteligencia artificial en cada fase del ataque. La acción se llevó a cabo con autorización del Tribunal de Distrito de Estados Unidos para el Distrito Este de Virginia y contó con la colaboración de Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation y TRM Labs. Microsoft sigue al grupo detrás del desarrollo y soporte de la plataforma como Storm-2992.

En paralelo, la Policía Metropolitana de Londres detuvo el 11 de septiembre de 2026 a dos hombres de 32 y 38 años en relación con el negocio. El primer análisis público de EvilTokens lo firmó Huntress en marzo de 2026.

Un código en pantalla en lugar de una contraseña

El gancho no roba credenciales. La plataforma explota el flujo de autorización por dispositivo de OAuth 2.0: la víctima recibe un correo construido sobre alguno de los 44 temas distintos que maneja el servicio —facturas, peticiones de propuesta, archivos compartidos— con enlaces, PDF o HTML maliciosos. Al abrirlos, el usuario acaba en una página que ejecuta un script en segundo plano, habla en tiempo real con el proveedor de identidad de Microsoft y genera un código de dispositivo vivo. La web lo muestra con un botón de copiar y el usuario lo pega en la URL legítima de verificación, microsoft.com/devicelogin. En cuanto lo entrega, el servidor de autorización emite tokens de acceso y de refresco al cliente del atacante, que desde ese momento opera con la identidad de la víctima.

Los tokens robados se usan para exfiltrar correo y para persistir, muchas veces creando reglas de bandeja que esconden los mensajes. En algunos casos también sirven para conceder acceso a dispositivos nuevos, una vía alternativa para mantener la entrada a largo plazo. El análisis técnico de Microsoft recoge el detalle del flujo, y Netcraft ha publicado su propia disección del abuso de OAuth.

Catálogo, precios y un chatbot en el centro

Lo que diferenciaba a EvilTokens era el envoltorio comercial. El servicio vendía tres productos: el remitente B2B por 600 dólares, el enlace de captura de Office 365 por 1.500 y el remitente SMTP por 1.000. Sekoia documentó en abril de 2026 que la tarifa única de 1.500 dólares daba acceso de por vida al panel de administración donde se consultan los tokens de Microsoft cosechados, con una licencia mensual de 500 dólares para el código de la página de phishing y la clave de API que da soporte a la parte de dispositivo. Todo se movía por Telegram desde mediados de febrero, con canales públicos, bot de tienda y cuentas de administración.

El otro componente es el asistente. Steven Masada, abogado general asociado y responsable de la Digital Crimes Unit de Microsoft, lo describió así: "En el centro del servicio había un chatbot de estilo IA que podía analizar la bandeja de entrada de la víctima y ayudar a los criminales a identificar relaciones de confianza, autorizaciones de pago y responsabilidades sensibles". El sistema llegaba a recomendar estrategias de fraude y a redactar mensajes suplantando a contactos conocidos, además de resumir y traducir correo, mapear roles de la organización o localizar conversaciones sobre transferencias.

Coinbase rastreó unos 1,1 millones de dólares en ingresos de la plataforma a través de cuatro direcciones de Tron entre octubre de 2025 y junio de 2026, con más de 1.000 depósitos procedentes de más de 700 direcciones distintas.

El interés para quien administra identidades está en que el flujo de dispositivo es una función legítima y activa: no hay contraseña que rotar ni MFA que frene la emisión del token. Lo que queda por ver es qué pasa con Storm-2992 después de la operación y si los afiliados migran a otra plataforma, porque la parte técnica está documentada y es reutilizable. Revisar reglas de bandeja no esperadas, sesiones de refresco y políticas de acceso condicional sigue siendo la vía para detectar este patrón.