Microsoft desmantela EvilTokens
Microsoft ha anunciado la eliminación de EvilTokens, un servicio de phishing de código de dispositivo que empleaba inteligencia artificial en cada fase de su operación. Esta acción se llevó a cabo con la autorización del Tribunal de Distrito de EE. UU. para el Distrito Este de Virginia y en colaboración con organizaciones como Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation y TRM Labs.
La empresa ha identificado a los actores de la amenaza detrás de EvilTokens como Storm-2992. En paralelo, la Metropolitan Police Service arrestó a dos individuos, de 32 y 38 años, el 11 de septiembre de 2026, en relación con esta operación ilegal.
Funcionamiento de EvilTokens
Microsoft ha calificado a EvilTokens como una plataforma de ciberdelincuencia potente que permitía a los criminales acceder a cuentas de correo electrónico y diseñar estrategias para fraudes financieros. Steven Masada, abogado asociado y gerente general de la Unidad de Delitos Digitales de Microsoft, explicó que el servicio incluía un chatbot de estilo IA que analizaba el buzón de la víctima, ayudando a los delincuentes a identificar relaciones de confianza, autorizaciones de pago y otros factores que aumentaban las posibilidades de éxito en el fraude.
EvilTokens fue documentado por Huntress en marzo de 2026 como una plataforma de phishing como servicio (PhaaS), que abusaba del flujo de autorización de dispositivos OAuth 2.0. Esto permitía a los atacantes obtener sesiones autenticadas con las cuentas de las víctimas sin necesidad de introducir credenciales. Los tokens robados eran utilizados para la exfiltración de correos electrónicos, mediante la creación de reglas en los buzones que ocultaban las comunicaciones.
Estrategias de phishing
Los ataques de phishing generalmente presentaban al usuario un código de dispositivo que el actor de la amenaza deseaba que la víctima introdujera en una URL de verificación legítima (por ejemplo, microsoft.com/devicelogin). Al ingresar el código, el servidor de autorización emitía tokens de acceso y actualización al cliente del atacante, lo que les otorgaba acceso continuo bajo la identidad de la víctima.
EvilTokens agrupaba el takeover de cuentas, el análisis de buzones impulsado por IA y herramientas de fraude en un único servicio comercial. Esto reducía la experiencia requerida para llevar a cabo compromisos de correo electrónico empresarial y fraudes por facturas a gran escala.
Un modelo de negocio sofisticado
En un informe de marzo de 2026, Sekoia caracterizó a EvilTokens como una solución lista para usar, vendida bajo un modelo PhaaS en Telegram desde mediados de febrero. Ofrecía a los clientes una variedad de plantillas de phishing autoalojadas y características potenciadas por IA para automatizar flujos de trabajo de BEC, como el análisis de correos electrónicos recolectados y la redacción de correos.
Los servicios ofrecidos incluían herramientas para resumir y traducir correos, mapear roles organizacionales y recomendar objetivos potenciales. Además, EvilTokens proporcionaba mensajes preestablecidos para encontrar discusiones sobre transferencias bancarias y localizar facturas de proveedores.
Costos y productos
Los actores de la amenaza ofrecían tres productos distintos: EvilTokens B2B sender por 600 dólares, EvilTokens Office 365 capture link por 1,500 dólares y EvilTokens SMTP sender por 1,000 dólares. Según Sekoia, el Office 365 capture link correspondía al kit de phishing por código de dispositivo, con un costo único que daba acceso de por vida al panel de administración de EvilTokens para visualizar los tokens de Microsoft recolectados. Los afiliados debían pagar una tarifa de licencia mensual de 500 dólares para obtener acceso continuo.
La eliminación de EvilTokens representa un avance significativo en la lucha contra el phishing y el uso de IA en actividades delictivas. Microsoft continúa trabajando para identificar y desmantelar redes de ciberdelincuentes que amenazan la seguridad de los usuarios.