La inteligencia artificial también está siendo incorporada a las operaciones de los ciberdelincuentes para automatizar tareas que antes requerían mayor intervención humana. El caso de EvilTokens, una plataforma de phishing como servicio desmantelado por Microsoft, muestra hasta dónde puede llegar esta tendencia.
Microsoft informó que EvilTokens había permitido comprometer más de 12,000 bandejas de correo electrónico pertenecientes a más de 10,000 organizaciones en todo el mundo desde su aparición en febrero de este año. La plataforma utilizaba inteligencia artificial para personalizar los mensajes de phishing, analizar las cuentas comprometidas y ayudar a los atacantes a identificar objetivos de alto valor.
La operación no se limitaba a enviar correos falsos. EvilTokens automatizaba diferentes etapas de la cadena de ataque, desde la construcción de señuelos hasta el reconocimiento de la organización una vez que una cuenta había sido comprometida.
EvilTokens convirtió el phishing en un servicio
Microsoft Threat Intelligence identificó a EvilTokens como una plataforma de phishing-as-a-service (PhaaS), es decir, un servicio que ofrece a otros delincuentes las herramientas necesarias para ejecutar campañas sin tener que desarrollar toda la infraestructura desde cero.
La plataforma apareció en febrero de 2026 y, de acuerdo con Microsoft, rápidamente se convirtió en una de las herramientas de phishing más utilizadas. El kit incluía plantillas, páginas de inicio falsas, configuración de dominios, mecanismos de redirección y seguimiento de víctimas. También incorporaba funciones de IA para generar correos personalizados de acuerdo con el perfil del objetivo.
Microsoft identificó al actor detrás del desarrollo y soporte de EvilTokens como Storm-2992. La plataforma era comercializada para otros ciberdelincuentes mediante canales de Telegram y tenía un modelo de suscripción: el kit tenía un precio inicial de 1,500 dólares y una cuota mensual de 500 dólares para mantener el acceso.
Entre los sectores afectados estuvieron servicios financieros, construcción, distribución mayorista, bienes raíces, educación superior y salud. Microsoft observó la mayor concentración de víctimas en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia.
El ataque aprovechaba una función legítima de autenticación
Uno de los elementos más relevantes de EvilTokens era el uso de device code phishing, una técnica que abusa de un mecanismo legítimo de autenticación diseñado para dispositivos que tienen interfaces limitadas, como televisores inteligentes, impresoras o determinados dispositivos de Teams.
El proceso normalmente permite que un usuario reciba un código en un dispositivo y lo introduzca desde otro para completar el inicio de sesión. El problema aparece cuando un atacante genera el código y convence a la víctima de introducirlo en el portal legítimo de autenticación.
En ese momento, el usuario puede creer que simplemente está completando un proceso normal de acceso. Sin embargo, el código autoriza la sesión iniciada por el atacante.
Microsoft explicó que esta técnica permite obtener tokens de autenticación sin necesidad de robar directamente la contraseña. Una vez obtenidos, esos tokens pueden utilizarse para acceder al correo y otros recursos a los que tiene permiso la cuenta comprometida.
La compañía recomienda bloquear el flujo de códigos de dispositivo cuando no sea necesario y limitar las excepciones mediante políticas de acceso condicional.
La IA permitía analizar las cuentas después del ataque
Una vez comprometida una cuenta, EvilTokens podía utilizar asistentes de IA para analizar la actividad de la bandeja de entrada y encontrar información útil para continuar la operación. Microsoft señala que la plataforma podía ayudar a identificar usuarios con funciones financieras, ejecutivas o administrativas.
Además, EvilTokens utilizaba Microsoft Graph para realizar reconocimiento de la estructura organizacional y detectar permisos relevantes. Esto permitía a los atacantes comprender mejor cómo estaba organizada la empresa y decidir qué cuentas podían tener mayor valor.
En algunos casos, los atacantes utilizaron el acceso para crear reglas maliciosas en los buzones, ocultar comunicaciones o extraer información. También podían utilizar cuentas comprometidas para enviar nuevos mensajes a compañeros y contactos externos, aprovechando que los correos parecían provenir de una persona conocida.
Esto convierte al correo comprometido en algo más que una cuenta robada: puede convertirse en una nueva infraestructura para continuar el ataque.
Microsoft interrumpió la infraestructura de EvilTokens
Para frenar la operación, Microsoft Digital Crimes Unit coordinó una acción con socios para interrumpir la infraestructura utilizada por EvilTokens. De acuerdo con Microsoft, fueron incautados 50 sitios web utilizados para operar el servicio y se deshabilitaron más de 150 dominios adicionales relacionados con su infraestructura de soporte.
En Reino Unido, la unidad de ciberdelincuencia de la Metropolitan Police arrestó a dos hombres bajo sospecha de delitos relacionados con la operación, según informó Microsoft. La compañía también señaló que las investigaciones y acciones contra la infraestructura criminal forman parte de una estrategia más amplia para interrumpir los servicios que permiten escalar el ciberdelito.
Sin embargo, desmantelar una plataforma no elimina la técnica que utilizaba.
La identidad vuelve a estar en el centro de la seguridad
El caso de EvilTokens también refleja un problema más amplio para las empresas: tener MFA no significa que cualquier método de autenticación multifactor sea igualmente resistente al phishing.
Microsoft ya había documentado en su Digital Defense Report 2025 un incremento en los ataques mediante códigos de dispositivo. En este tipo de campañas, los atacantes buscan obtener tokens de acceso y renovación que pueden utilizarse para acceder a cuentas, datos y otros servicios vinculados a ellas.
La recomendación actual apunta hacia mecanismos de autenticación resistentes al phishing, como passkeys y llaves de seguridad basadas en FIDO. Microsoft también recomienda aplicar principios de Zero Trust, bloquear métodos de autenticación heredados y utilizar políticas de acceso condicional para limitar el acceso dependiendo del riesgo.
El siguiente reto: proteger la identidad frente a ataques automatizados
Microsoft ha señalado que los ciberdelincuentes están incorporando IA para aumentar la velocidad y escala de sus operaciones. Su Digital Defense Report 2025 identifica el phishing automatizado por IA y las cadenas de ataque de múltiples etapas como parte de la evolución reciente del panorama de amenazas.
EvilTokens lleva esa tendencia a un escenario concreto: una plataforma criminal capaz de combinar ingeniería social, automatización, inteligencia artificial, robo de tokens y reconocimiento posterior al compromiso.
Para las empresas, esto desplaza parte de la conversación de seguridad. Ya no se trata únicamente de enseñar a los empleados a detectar correos sospechosos, aunque la capacitación continúa siendo importante. También implica revisar cómo se autentican los usuarios, qué aplicaciones pueden iniciar sesiones, qué permisos tienen las cuentas y qué sucede después de que una identidad presenta señales de riesgo.
Preguntas frecuentes:
¿Qué es EvilTokens?
EvilTokens fue una plataforma de phishing-as-a-service identificada por Microsoft en 2026. Utilizaba inteligencia artificial para personalizar correos de phishing, analizar cuentas comprometidas y ayudar a los atacantes a identificar objetivos de alto valor. Microsoft la vinculó con más de 12,000 cuentas de correo comprometidas en más de 10,000 organizaciones.
¿Cómo funcionaba el phishing mediante códigos de dispositivo de EvilTokens?
La plataforma aprovechaba el flujo legítimo de autenticación mediante códigos de dispositivo. El atacante generaba un código y convencía al usuario de introducirlo en el portal oficial de autenticación. Al hacerlo, la víctima podía autorizar involuntariamente la sesión del atacante, permitiendo el acceso a la cuenta sin que fuera necesario entregar directamente la contraseña.
¿Cómo pueden protegerse las empresas contra ataques como EvilTokens?
Microsoft recomienda bloquear el flujo de códigos de dispositivo cuando no sea necesario, aplicar políticas de acceso condicional, utilizar MFA resistente al phishing mediante passkeys o FIDO, bloquear métodos de autenticación heredados y adoptar controles basados en Zero Trust. También recomienda monitorear actividades sospechosas después de la autenticación, como creación de reglas maliciosas en buzones









