Viernes, 25 de septiembre de 2026
Actualidad y noticias, al instante
Buscar ⌕

Diario Dos Voces

Una plataforma con IA ayudaba a armar estafas con mails ajenos: Microsoft la desactivó

Se llamaba EvilTokens, cobraba una suscripción en dólares y operaba por Telegram. Dos detenidos en Londres.

AC
Antonella CabriniTecnología y ciencia · 25 DE SEPT DE 2026 · 2 min de lectura

Lo probé en la lectura y me da escalofríos: no era un hack manual, era un servicio con chat de soporte, panel de gestión y hasta factura mensual. EvilTokens se promocionaba por Telegram como una herramienta de inteligencia artificial para entrar a casillas de correo ya comprometidas y, desde adentro, escribir mensajes de estafa que parecieran propios de la empresa víctima.

Te lo cuento en orden porque el mecanismo tiene su lógica. El atacante no necesitaba la contraseña: le pedía a la víctima que ingresara un código de autenticación en la página legítima de Microsoft. La persona creía estar protegiendo su cuenta y, sin saberlo, autorizaba una sesión controlada por el afuera. Ojo con esto: cambiar la clave después no alcanzaba para sacarlo. Microsoft tuvo que explicar que también hay que revocar sesiones y tokens asociados.

Qué hacía la IA una vez adentro

  • Leía y resumía correos viejos de la cuenta.
  • Detectaba pagos pendientes y facturas por cobrar.
  • Identificaba qué contacto tenía autoridad para aprobar transferencias.
  • Redactaba mensajes fraudulentos copiando el tono de conversaciones reales.

Los cebos eran de lo más variados: propuestas de obra, avisos de vencimiento de clave, pedidos de presupuesto, alianzas comerciales. Microsoft Security registró 44 modelos de engaño distintos. Las víctimas principales fueron empresas de distribución mayorista, construcción y servicios financieros, aunque también salpicó a sanatorios, universidades e inmobiliarias.

El modelo de negocio era casi grotesco. La entrada costaba 1.500 dólares y la cuota mensual, 500, con soporte incluido. Según Microsoft, la plataforma comprometió más de 12.000 cuentas en más de 10.000 organizaciones. La operación desactivó la infraestructura del servicio y terminó con dos arrestos en Londres.

Para cuidarte, conviene desactivar la autenticación por código de dispositivo donde se pueda y migrar a métodos que resistan phishing: llaves FIDO2 o passkeys. Si vale la pena el cambio, vale: la diferencia entre caer o no puede estar en ese solo paso.

AC
Antonella CabriniTecnología y ciencia

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo