Viernes, 25 de septiembre de 2026
Actualidad y noticias, al instanteBuscar ⌕

Nodo SJ

Microsoft le torció el brazo a EvilTokens, la "agencia de viajes" del ciberdelito con IA

Una plataforma vendía un servicio llave en mano para vaciar casillas de mail corporativas: leía la correspondencia, detectaba a quién cobrarle y escribía el mensaje perfecto para la estafa. Dos arrestos en Londres y un negocio que se cayó en pleno vuelo.

GT
Gonzalo TelloTecnología · 25 DE SEPT DE 2026 · 3 min de lectura

A cualquiera le pasó: abrís el mail esperando la factura de la luz y aparece un mensaje del proveedor de siempre pidiendo que transfieras a una cuenta nueva. Uno lo piensa dos veces, pero la cantidad de gente que no lo piensa es enorme. Justo ahí se metía EvilTokens, la joyita que acaba de desarmar Microsoft junto con la policía británica.

La movida era simple y perversa: usaban inteligencia artificial para leer los correos de cuentas ya comprometidas, identificar pagos pendientes, reconocer quién tenía la firma autorizada y hasta armar el mensaje fraudulento imitando el tono de la conversación real. En criollo: el sistema hacía los deberes por el estafador, que solo tenía que apretar enviar.

Cómo entraban sin pedir la contraseña

El truco de ingreso se llama phishing por código de dispositivo, y es de manual. El atacante le mostraba a la víctima la página verdadera de inicio de sesión de Microsoft, pero le hacía pegar un código que en realidad servía para autorizar una sesión controlada desde afuera. La persona escribía su clave en el sitio oficial, se sentía tranquila y el ladrano ya estaba adentro con las llaves puestas.

Lo más jodido del asunto: cambiar la contraseña no cortaba el problema. Microsoft aclaró que había que revocar también las sesiones y los tokens activos, algo así como cambiar la cerradura y encima correr a los que ya se habían sentado en el living. La compañía recomienda, cuando se puede, desactivar la autenticación por código de dispositivo y pasarse a llaves de seguridad FIDO2 o passkeys, que son métodos resistentes a este tipo de engaño.

Los anzuelos y los precios

Microsoft Security detectó 44 cebos distintos circulando: ofertas de obra, propuestas de sociedad, avisos de vencimiento de contraseñas, pedidos de cotización. Apuntaban sobre todo a empresas de distribución mayorista, construcción y servicios financieros, aunque también salpicaron a salud, educación superior e inmobiliarias. El paquete completo se vendía por Telegram a 1.500 dólares de entrada y 500 por mes, con soporte y panel de gestión incluidos. Vamos, una agencia de viajes del delito, con atención al cliente y todo.

La operación se cerró con la caída de la infraestructura del servicio y dos detenidos en Londres. La cifra que deja Microsoft es para sentarse a pensar: más de 12.000 cuentas comprometidas en más de 10.000 organizaciones. O sea, no estamos hablando de un hacker encerrado en un sótano, sino de un negocio escalable que funcionaba como cualquier startoup de Silicon Valley, pero del lado oscuro.

  • Revisá si tu organización tiene habilitada la autenticación por código de dispositivo y, si podés, desactivala.
  • Migrá a passkeys o llaves FIDO2: son métodos que no se pueden pescar con phishing tradicional.
  • Capacitá al equipo para que nunca pegue un código recibido por mail o chat en una ventana de login, por más oficial que se vea.
  • Si te pasó algo similar, cambiá la clave pero también revocate todas las sesiones activas desde la configuración de seguridad.
  • Activá registros de auditoría de mail para detectar accesos sospechosos antes de que armen un fraude.

Yo, que me jacto de cuidarme, voy a ser honesto: la primera vez que vi el mecanismo me cayó la ficha de lo fácil que es caer. Si sos el que aprueba pagos en una pyme, leé esto dos veces: nadie, absolutamente nadie, debería pedirte que pegues un código en una página legítima para "validar tu cuenta". Es la trampa más vieja del manual, ahora con esteroides de inteligencia artificial. Actuá en consecuencia.

GT
Gonzalo TelloTecnología

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo