AIO APEX

Microsoft desmantela EvilTokens, un chatbot de IA creado para ejecutar ataques de phishing a gran escala

Microsoft On the Issues
Compartir:
Microsoft desmantela EvilTokens, un chatbot de IA creado para ejecutar ataques de phishing a gran escala

La Unidad de Delitos Digitales de Microsoft desmanteló EvilTokens el 22 de septiembre, una plataforma de phishing como servicio que usaba un chatbot de IA para ejecutar toda la cadena de ataque — desde comprometer cuentas de correo hasta redactar estafas de suplantación personalizadas. Un tribunal federal de EE. UU. autorizó la incautación de 50 sitios web y la deshabilitación de más de 150 dominios adicionales vinculados a la operación.

Cómo la IA gestionaba la cadena de ataque

EvilTokens abusaba del flujo legítimo de inicio de sesión con código de dispositivo de Microsoft. Una vez obtenido el acceso, el chatbot de IA integrado escaneaba los buzones comprometidos para identificar contactos de confianza, luego redactaba automáticamente correos de suplantación adaptados a los patrones reales de correspondencia de cada víctima.

El servicio se vendía abiertamente en Telegram como suscripción: una cuota única de registro de $1,500 más $500 al mes. Coinbase rastreó aproximadamente $1.1 millones en ingresos recolectados en criptomonedas entre octubre de 2025 y junio de 2026.

Una operación coordinada con múltiples socios

La Unidad de Delitos Digitales coordinó la interrupción con Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, la Fundación Shadowserver y TRM Labs. La Policía Metropolitana de Londres también arrestó a dos hombres, de 32 y 38 años, el 11 de septiembre en relación con la operación.

Por qué este caso sienta precedente

La propia descripción de Microsoft enmarca al chatbot de IA como el que toma las decisiones centrales sobre a quién atacar, a quién suplantar y cómo explotar más eficazmente a cada víctima. Las organizaciones que aún usan el flujo de autenticación por código de dispositivo de Microsoft deberían considerar esto un recordatorio para auditar esa vía de inicio de sesión específica.

Publicado originalmente por Microsoft On the Issues. Lee el artículo original para más detalles.

Ver fuente original
Compartir: