Microsoft desmantela EvilTokens, una plataforma de phishing con IA vinculada a 12.000 cuentas comprometidas
Microsoft desactiva EvilTokens, una plataforma de phishing con IA vinculada a más de 12.000 buzones comprometidos en más de 10.000 organizaciones.
Microsoft ha coordinado una operación para desmantelar la infraestructura de EvilTokens, una plataforma de phishing como servicio que utilizaba inteligencia artificial para ayudar a ciberdelincuentes a comprometer cuentas de correo, analizar el contenido de los buzones y preparar fraudes mucho más dirigidos.
Según Microsoft, EvilTokens está relacionado con más de 12.000 buzones de correo electrónico comprometidos pertenecientes a más de 10.000 organizaciones de todo el mundo desde su aparición en febrero de 2026. La cifra no corresponde exclusivamente a cuentas de Microsoft: hace referencia a bandejas de entrada comprometidas identificadas durante la investigación.
Microsoft y sus socios tomaron el control de 50 sitios web utilizados por la plataforma y desactivaron más de 150 dominios adicionales relacionados con su infraestructura. Paralelamente, la Policía Metropolitana de Londres detuvo a dos hombres en Reino Unido en relación con la presunta operación del servicio.
EvilTokens utilizaba IA después de entrar en el correo de la víctima
El elemento más preocupante de EvilTokens no era únicamente su capacidad para lanzar páginas de phishing. Una vez conseguía acceso a un buzón, la plataforma utilizaba herramientas de inteligencia artificial para analizar el correo de la víctima y determinar qué relaciones podían resultar más rentables para un fraude.
Microsoft explica que el sistema podía buscar conversaciones relacionadas con transferencias bancarias, facturas, proveedores, autorizaciones de pago y empleados con capacidad para mover dinero.
El asistente integrado también podía recomendar a quién suplantar y generar mensajes adaptados al contexto encontrado dentro de la propia bandeja de entrada.
Esto permitía transformar el acceso inicial a una cuenta en una campaña de business email compromise, o BEC, mucho más personalizada. En lugar de enviar únicamente correos genéricos, un atacante podía utilizar información real de la empresa para hacerse pasar por un compañero, directivo o proveedor de confianza.
Más de 12.000 buzones en 10.000 organizaciones
EvilTokens apareció en febrero de 2026 y creció rápidamente. Microsoft Threat Intelligence afirma haber vinculado la plataforma con más de 12.000 bandejas de entrada comprometidas distribuidas entre más de 10.000 organizaciones.
Las mayores concentraciones de actividad detectadas se encontraban en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia.
Los objetivos pertenecían a sectores muy diferentes, entre ellos distribución mayorista, construcción, servicios financieros, inmobiliario, universidades y organizaciones sanitarias.
Microsoft identifica al actor que desarrollaba y proporcionaba soporte para el kit de phishing como Storm-2992.
Cómo conseguía EvilTokens saltarse la autenticación multifactor
Una de las principales técnicas utilizadas por EvilTokens era el device code phishing. Este tipo de ataque intenta engañar al usuario para que autorice un código de dispositivo legítimo controlado por el atacante.
Si la víctima completa el proceso, el delincuente puede obtener tokens válidos de autenticación. Esto permite acceder a determinados recursos sin necesitar necesariamente la contraseña tradicional después de que el usuario haya completado la autenticación.
EvilTokens automatizaba diferentes partes de este proceso y ofrecía páginas y plantillas de phishing preparadas para varios escenarios.
Microsoft identificó 44 temáticas diferentes utilizadas en las campañas, entre ellas supuestas facturas, solicitudes de propuestas, documentos compartidos y otros mensajes diseñados para parecer comunicaciones empresariales legítimas.
Los atacantes podían ocultar sus mensajes dentro del propio buzón
Una vez obtenido un token válido, EvilTokens podía utilizar el acceso al correo para extraer información y mantener persistencia.
Microsoft detectó casos en los que los atacantes creaban reglas maliciosas de bandeja de entrada para ocultar determinadas comunicaciones. Esto puede resultar especialmente útil en fraudes empresariales, porque permite esconder respuestas del banco, del proveedor real o de otros empleados que podrían alertar a la víctima.
Los tokens robados también podían emplearse en determinadas circunstancias para vincular nuevos dispositivos con la cuenta comprometida, prolongando el acceso del atacante.
EvilTokens ofrecía un chatbot para planificar el fraude
La inteligencia artificial estaba integrada en varias fases del servicio. Microsoft describe un chatbot capaz de revisar el contenido accesible dentro del buzón y responder preguntas del atacante sobre la organización.
La plataforma incluía instrucciones preparadas para localizar conversaciones sobre transferencias, identificar a las personas que autorizaban pagos, encontrar facturas de proveedores o determinar qué empleado sería más convincente para una suplantación.
El sistema también podía ayudar a redactar los mensajes que posteriormente utilizaría el atacante.
Microsoft señala además que los responsables de EvilTokens utilizaron capacidades procedentes de varios modelos de inteligencia artificial y que existen indicios de que una parte considerable de la propia plataforma fue desarrollada mediante técnicas de programación asistida por IA.
1.500 dólares para entrar y 500 dólares de suscripción
EvilTokens funcionaba como un servicio comercial para ciberdelincuentes. Según la investigación de Microsoft, se promocionaba mediante Telegram con una tarifa inicial de 1.500 dólares y una suscripción recurrente de 500 dólares.
A cambio, sus clientes obtenían una infraestructura que reunía herramientas para comprometer cuentas, analizar buzones, seleccionar objetivos y preparar posteriormente el fraude.
La plataforma incluía además elementos propios de un servicio comercial convencional, como paneles de gestión, soporte para clientes y herramientas destinadas a simplificar operaciones que anteriormente exigían conocimientos técnicos especializados.
Microsoft y sus socios tomaron 50 webs y desactivaron más de 150 dominios
La operación fue dirigida por la Digital Crimes Unit de Microsoft junto con Health-ISAC y diferentes empresas tecnológicas.
Con autorización del Tribunal de Distrito de Estados Unidos para el Distrito Este de Virginia, Microsoft y sus socios actuaron contra diferentes partes de la infraestructura empleada por EvilTokens.
La compañía señala que participaron organizaciones como Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation y TRM Labs.
El resultado fue la toma de control de 50 sitios web utilizados por el servicio y la desactivación de más de 150 dominios vinculados con su infraestructura de apoyo.
Microsoft también notificó a clientes afectados, ayudó en la recuperación de cuentas comprometidas y compartió información técnica con otras organizaciones para facilitar investigaciones adicionales.
Dos hombres fueron detenidos en Reino Unido
La operación también tuvo una vertiente policial en Reino Unido. El equipo especializado en ciberdelincuencia de la Metropolitan Police detuvo el 11 de septiembre a dos hombres de 32 y 38 años bajo sospecha de delitos relacionados con la presunta operación de EvilTokens.
Durante la actuación se incautaron dispositivos digitales y otros elementos para su análisis. Microsoft indica que ambos fueron posteriormente puestos en libertad bajo fianza policial y sujetos a determinadas condiciones mientras continúa la investigación.
Microsoft advierte de una nueva fase del phishing impulsado por IA
La compañía considera EvilTokens un ejemplo de cómo la inteligencia artificial puede cambiar el fraude empresarial. El principal riesgo no consiste únicamente en generar correos de phishing mejor escritos, sino en utilizar IA para comprender rápidamente la estructura interna de una empresa después de comprometer una cuenta.
Un atacante puede analizar en poco tiempo quién autoriza pagos, con qué proveedores trabaja una compañía y qué relaciones de confianza puede aprovechar.
Microsoft recomienda por ello combinar controles técnicos de identidad con procedimientos independientes para verificar cualquier petición relacionada con cambios de cuentas bancarias, transferencias de fondos o pagos inusuales.
La operación contra EvilTokens es además la 40.ª intervención autorizada judicialmente de la Digital Crimes Unit de Microsoft y la primera que la compañía dirige contra un servicio de ciberdelincuencia integral construido alrededor de capacidades de inteligencia artificial.
La infraestructura principal de EvilTokens ha sido interrumpida, pero Microsoft advierte de que el modelo que representa probablemente continuará apareciendo en otras operaciones: servicios que combinan robo de acceso, análisis automatizado del correo e inteligencia artificial para convertir una cuenta comprometida en un fraude financiero dirigido.