EvilTokens: la plataforma con inteligencia artificial que leía tu correo y fabricaba la estafa
Microsoft desactivó un servicio que automatizaba fraudes a partir de correos corporativos robados. Más de 12.000 cuentas afectadas y dos detenidos en Londres.
¿Puede una inteligencia artificial meterse en tu casilla de correo, leer las conversaciones y armar un mensaje trucho que parezca escrito por tu socio o tu proveedor de toda la vida? Eso es exactamente lo que hacía EvilTokens, una plataforma desarticulada por Microsoft que automatizaba estafas a escala usando cuentas de correo corporativo robadas.
Según informó la compañía, el servicio afectó a más de 12.000 cuentas de correo en más de 10.000 organizaciones de distintos países. La operación incluyó el apagado de la infraestructura que sostenía el negocio y terminó con dos arrestos en Londres.
Cómo operaba la plataforma
EvilTokens no se limitaba a robar claves: usaba la inteligencia artificial para exprimir el contenido de cada casilla comprometida. Las herramientas resumían y traducían correos, detectaban facturas pendientes, identificaban a las personas que autorizaban pagos y mapeaban las relaciones de confianza dentro de cada empresa. Con ese material, el sistema sugería qué identidad convendría suplantar y ayudaba a redactar mensajes fraudulentos que se apoyaban en conversaciones reales.
- Ingreso a la casilla mediante phishing por código de dispositivo: la víctima ingresaba un código de autenticación en la página legítima de Microsoft y, sin saberlo, autorizaba una sesión controlada por el atacante.
- Lectura automática de mensajes con IA para localizar pagos pendientes y contactos clave.
- Redacción de correos fraudulentos basados en conversaciones verdaderas.
- Uso de 44 tipos de señuelos distintos, entre ellos ofertas de construcción, propuestas de asociación, avisos de vencimiento de contraseñas y solicitudes de propuestas.
- Comercialización por Telegram, con un pago inicial de 1.500 dólares y una cuota mensual de 500 dólares, con soporte y paneles de gestión incluidos.
Por qué cambiar la contraseña no alcanzaba
El mecanismo de robo de sesión mediante código de dispositivo tiene un detalle clave: aun después de cambiar la contraseña, el atacante podía conservar el acceso si no se revocaban también las sesiones y los tokens asociados. Microsoft recomienda bloquear la autenticación por código de dispositivo cuando sea posible y utilizar métodos resistentes al phishing, como las llaves de seguridad FIDO2 o las passkeys, que vinculan el inicio de sesión al dispositivo físico del usuario.
Los sectores más golpeados fueron la distribución mayorista, la construcción y los servicios financieros, aunque también se registraron incidentes en salud, educación superior e inmobiliario.
Para qué sirve esto en La Rioja
Sirve para entender que el correo corporativo es la puerta de entrada más usada en los fraudes a empresas, incluso chicas. Una pyme riojana que recibe un mail pidiendo cambiar datos de pago o transferir a una cuenta nueva debe desconfiar por defecto: verificar por otro canal antes de mover plata, activar métodos de login que no se puedan pescar con un simple engaño y, sobre todo, recordar que cambiar la clave no siempre cierra la ventana si alguien ya entró con un truco de sesión.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Corriente Rioja