Microsoft desmantela un servicio de phishing con IA: 12.000 buzones

Microsoft anunció el 22 de septiembre que había desmantelado EvilTokens, un servicio de phishing por suscripción que sus investigadores vinculan con más de 12.000 buzones de correo comprometidos en más de 10.000 organizaciones de todo el mundo. Amparada en una orden del Tribunal Federal del Distrito Este de Virginia, la Unidad de Delitos Digitales incautó 50 sitios web y desactivó más de 150 dominios adicionales ligados a la operación. La Policía Metropolitana de Londres detuvo el 11 de septiembre a dos hombres de 32 y 38 años en relación con el servicio, según The Hacker News.
El truco central de la plataforma no necesitaba robar ninguna contraseña. EvilTokens abusaba del flujo de autorización de dispositivos de OAuth 2.0, el mecanismo legítimo que permite a televisores, impresoras y equipos de sala de reuniones iniciar sesión con un código corto. Un correo de phishing llevaba a la víctima a una página que generaba un código activo y después la enviaba a la página real de acceso de Microsoft, microsoft.com/devicelogin. Al introducir allí el código, lo que se autorizaba no era un dispositivo sino la sesión del atacante, esquivando la autenticación multifactor. Microsoft advirtió de que ese acceso "podía persistir incluso después de restablecer la contraseña si no se revocaban también las sesiones y los tokens asociados".
Lo que distinguía al servicio era lo que venía después. "En el centro del servicio había un chatbot de tipo IA capaz de analizar el buzón de la víctima y ayudar a los delincuentes a identificar relaciones de confianza, autorizaciones de pago y responsabilidades sensibles", declaró Steven Masada, asesor jurídico de la Unidad de Delitos Digitales de Microsoft, y añadió que también redactaba mensajes suplantando a contactos de confianza. Trevor Hilligoss, director de inteligencia de la firma asociada SpyCloud, afirmó que la plataforma leía los buzones comprometidos "en más de veinte idiomas para encontrar las conversaciones que merecía la pena secuestrar". El acceso costaba 1.500 dólares iniciales más 500 dólares al mes.
Microsoft sitúa la aparición de la plataforma en febrero de 2026; The Hacker News indica que Huntress la documentó por primera vez en marzo. SpyCloud recuperó datos robados de 8.708 cuentas de víctimas en 6.585 dominios corporativos de 79 países; las capturas más antiguas datan del 18 de febrero de 2026. Coinbase, otro socio, rastreó unos 1,1 millones de dólares de ingresos de la plataforma en cuatro direcciones de Tron entre octubre de 2025 y junio de 2026. Las víctimas se concentraron en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia, en distribución mayorista, construcción, servicios financieros, inmobiliario, educación superior y sanidad.
Ni Microsoft ni sus socios estimaron las pérdidas de las víctimas, y los relatos difundidos no identifican a los dos detenidos ni mencionan cargos. Microsoft rastrea a los desarrolladores como Storm-2992 y recomienda bloquear el inicio de sesión por código de dispositivo donde no sea necesario, limitando la excepción a cuentas de dispositivos Teams. Entre los demás socios citados en la operación figuran Health-ISAC, Cloudflare, OpenAI, Railway, la Shadowserver Foundation y TRM Labs.
Fuentes
- Microsoft Security BlogFuente primaria
- The Hacker NewsSecundaria
Relacionado
Un agente de OpenAI entró en un portal de Medicare en Australia
996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
Los ataques al fallo RCE de WordPress se multiplicaron por diez
Fallo 10,0 en Arista VeloCloud: plazo de CISA, 25 de sept.
Fallo VPN de Check Point explotado; plazo de CISA: 25 de septiembre
Un malware deja que cuatro IA voten su próximo ataque
F5: fallo de BIG-IP explotado, plazo de CISA el 25 de septiembre
WordPress 7.1.1 corrige Click2Shell: un enlace instala un tema
Trending now
- La tregua comercial EE.UU.-China se prorroga al 10 de enero
- Hallan en Lassen una ameba que se reproduce a 63 °C
- 996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
- Oracle invoca fuerza mayor en el centro de datos Jupiter
- Diller retira su oferta de 18.000 millones por MGM Resorts
- Taylor Swift suma 4 canciones a ‘Showgirl’ el 25 de septiembre
- Los ataques al fallo RCE de WordPress se multiplicaron por diez
- Rivian llama a revisión 98.828 coches por la cámara trasera
Comments
No comments yet. Be the first.