Ciberseguridad

Microsoft desmantela un servicio de phishing con IA: 12.000 buzones

Publicado el 3 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Microsoft desmantela un servicio de phishing con IA: 12.000 buzones
Foto: Microsoft
0 0
XWhatsAppTelegramLinkedIn

Microsoft anunció el 22 de septiembre que había desmantelado EvilTokens, un servicio de phishing por suscripción que sus investigadores vinculan con más de 12.000 buzones de correo comprometidos en más de 10.000 organizaciones de todo el mundo. Amparada en una orden del Tribunal Federal del Distrito Este de Virginia, la Unidad de Delitos Digitales incautó 50 sitios web y desactivó más de 150 dominios adicionales ligados a la operación. La Policía Metropolitana de Londres detuvo el 11 de septiembre a dos hombres de 32 y 38 años en relación con el servicio, según The Hacker News.

El truco central de la plataforma no necesitaba robar ninguna contraseña. EvilTokens abusaba del flujo de autorización de dispositivos de OAuth 2.0, el mecanismo legítimo que permite a televisores, impresoras y equipos de sala de reuniones iniciar sesión con un código corto. Un correo de phishing llevaba a la víctima a una página que generaba un código activo y después la enviaba a la página real de acceso de Microsoft, microsoft.com/devicelogin. Al introducir allí el código, lo que se autorizaba no era un dispositivo sino la sesión del atacante, esquivando la autenticación multifactor. Microsoft advirtió de que ese acceso "podía persistir incluso después de restablecer la contraseña si no se revocaban también las sesiones y los tokens asociados".

Lo que distinguía al servicio era lo que venía después. "En el centro del servicio había un chatbot de tipo IA capaz de analizar el buzón de la víctima y ayudar a los delincuentes a identificar relaciones de confianza, autorizaciones de pago y responsabilidades sensibles", declaró Steven Masada, asesor jurídico de la Unidad de Delitos Digitales de Microsoft, y añadió que también redactaba mensajes suplantando a contactos de confianza. Trevor Hilligoss, director de inteligencia de la firma asociada SpyCloud, afirmó que la plataforma leía los buzones comprometidos "en más de veinte idiomas para encontrar las conversaciones que merecía la pena secuestrar". El acceso costaba 1.500 dólares iniciales más 500 dólares al mes.

Microsoft sitúa la aparición de la plataforma en febrero de 2026; The Hacker News indica que Huntress la documentó por primera vez en marzo. SpyCloud recuperó datos robados de 8.708 cuentas de víctimas en 6.585 dominios corporativos de 79 países; las capturas más antiguas datan del 18 de febrero de 2026. Coinbase, otro socio, rastreó unos 1,1 millones de dólares de ingresos de la plataforma en cuatro direcciones de Tron entre octubre de 2025 y junio de 2026. Las víctimas se concentraron en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia, en distribución mayorista, construcción, servicios financieros, inmobiliario, educación superior y sanidad.

Ni Microsoft ni sus socios estimaron las pérdidas de las víctimas, y los relatos difundidos no identifican a los dos detenidos ni mencionan cargos. Microsoft rastrea a los desarrolladores como Storm-2992 y recomienda bloquear el inicio de sesión por código de dispositivo donde no sea necesario, limitando la excepción a cuentas de dispositivos Teams. Entre los demás socios citados en la operación figuran Health-ISAC, Cloudflare, OpenAI, Railway, la Shadowserver Foundation y TRM Labs.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.