{"id":196685,"date":"2026-09-23T12:38:36","date_gmt":"2026-09-23T15:38:36","guid":{"rendered":"https:\/\/www.itsitio.com\/mx\/?p=196685"},"modified":"2026-09-23T12:38:36","modified_gmt":"2026-09-23T15:38:36","slug":"microsoft-desmantela-eviltokens-la-plataforma-de-phishing-que-usaba-ia","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/mx\/seguridad\/microsoft-desmantela-eviltokens-la-plataforma-de-phishing-que-usaba-ia\/","title":{"rendered":"Microsoft desmantela EvilTokens, la plataforma de phishing que usaba IA"},"content":{"rendered":"<p>La inteligencia artificial tambi\u00e9n est\u00e1 siendo incorporada a las operaciones de los ciberdelincuentes para automatizar tareas que antes requer\u00edan mayor intervenci\u00f3n humana. El caso de EvilTokens, una plataforma de phishing como servicio desmantelado por Microsoft, muestra hasta d\u00f3nde puede llegar esta tendencia.<\/p>\n<p>Microsoft inform\u00f3\u00a0 que EvilTokens hab\u00eda permitido comprometer m\u00e1s de <strong>12,000 bandejas de correo electr\u00f3nico pertenecientes a m\u00e1s de 10,000 organizaciones en todo el mundo<\/strong> desde su aparici\u00f3n en febrero de este a\u00f1o. La plataforma utilizaba inteligencia artificial para personalizar los mensajes de phishing, analizar las cuentas comprometidas y ayudar a los atacantes a identificar objetivos de alto valor.<\/p>\n<p>La operaci\u00f3n no se limitaba a enviar correos falsos. EvilTokens automatizaba diferentes etapas de la cadena de ataque, desde la construcci\u00f3n de se\u00f1uelos hasta el reconocimiento de la organizaci\u00f3n una vez que una cuenta hab\u00eda sido comprometida.<\/p>\n<h2><span style=\"color: #000080\">EvilTokens convirti\u00f3 el phishing en un servicio<\/span><\/h2>\n<p>Microsoft Threat Intelligence identific\u00f3 a EvilTokens como una plataforma de <em>phishing-as-a-service<\/em> (PhaaS), es decir, un servicio que ofrece a otros delincuentes las herramientas necesarias para ejecutar campa\u00f1as sin tener que desarrollar toda la infraestructura desde cero.<\/p>\n<p>La plataforma apareci\u00f3 en febrero de 2026 y, de acuerdo con Microsoft, r\u00e1pidamente se convirti\u00f3 en una de las herramientas de phishing m\u00e1s utilizadas. El kit inclu\u00eda plantillas, p\u00e1ginas de inicio falsas, configuraci\u00f3n de dominios, mecanismos de redirecci\u00f3n y seguimiento de v\u00edctimas. Tambi\u00e9n incorporaba funciones de IA para generar correos personalizados de acuerdo con el perfil del objetivo.<\/p>\n<p>Microsoft identific\u00f3 al actor detr\u00e1s del desarrollo y soporte de EvilTokens como <strong>Storm-2992<\/strong>. La plataforma era comercializada para otros ciberdelincuentes mediante canales de Telegram y ten\u00eda un modelo de suscripci\u00f3n: el kit ten\u00eda un precio inicial de 1,500 d\u00f3lares y una cuota mensual de 500 d\u00f3lares para mantener el acceso.<\/p>\n<p>Entre los sectores afectados estuvieron <strong>servicios financieros, construcci\u00f3n, distribuci\u00f3n mayorista, bienes ra\u00edces, educaci\u00f3n superior y salud.<\/strong> Microsoft observ\u00f3 la mayor concentraci\u00f3n de v\u00edctimas en Estados Unidos, Canad\u00e1, Reino Unido, Australia, India y Francia.<\/p>\n<h2><span style=\"color: #000080\">El ataque aprovechaba una funci\u00f3n leg\u00edtima de autenticaci\u00f3n<\/span><\/h2>\n<p>Uno de los elementos m\u00e1s relevantes de EvilTokens era el uso de <strong>device code phishing<\/strong>, una t\u00e9cnica que abusa de un mecanismo leg\u00edtimo de autenticaci\u00f3n dise\u00f1ado para dispositivos que tienen interfaces limitadas, como televisores inteligentes, impresoras o determinados dispositivos de Teams.<\/p>\n<p>El proceso normalmente permite que un usuario reciba un c\u00f3digo en un dispositivo y lo introduzca desde otro para completar el inicio de sesi\u00f3n. El problema aparece cuando un atacante genera el c\u00f3digo y convence a la v\u00edctima de introducirlo en el portal leg\u00edtimo de autenticaci\u00f3n.<\/p>\n<p>En ese momento, el usuario puede creer que simplemente est\u00e1 completando un proceso normal de acceso. Sin embargo, el c\u00f3digo autoriza la sesi\u00f3n iniciada por el atacante.<\/p>\n<p>Microsoft explic\u00f3 que esta t\u00e9cnica permite obtener tokens de autenticaci\u00f3n sin necesidad de robar directamente la contrase\u00f1a. Una vez obtenidos, esos tokens pueden utilizarse para acceder al correo y otros recursos a los que tiene permiso la cuenta comprometida.<\/p>\n<p>La compa\u00f1\u00eda recomienda bloquear el flujo de c\u00f3digos de dispositivo cuando no sea necesario y limitar las excepciones mediante pol\u00edticas de acceso condicional.<\/p>\n<h2><span style=\"color: #000080\">La IA permit\u00eda analizar las cuentas despu\u00e9s del ataque<\/span><\/h2>\n<p>Una vez comprometida una cuenta, EvilTokens pod\u00eda utilizar asistentes de IA para analizar la actividad de la bandeja de entrada y encontrar informaci\u00f3n \u00fatil para continuar la operaci\u00f3n. Microsoft se\u00f1ala que la plataforma pod\u00eda ayudar a identificar usuarios con funciones financieras, ejecutivas o administrativas.<\/p>\n<p>Adem\u00e1s, EvilTokens utilizaba Microsoft Graph para realizar reconocimiento de la estructura organizacional y detectar permisos relevantes. Esto permit\u00eda a los atacantes comprender mejor c\u00f3mo estaba organizada la empresa y decidir qu\u00e9 cuentas pod\u00edan tener mayor valor.<\/p>\n<p>En algunos casos, los atacantes utilizaron el acceso para crear reglas maliciosas en los buzones, ocultar comunicaciones o extraer informaci\u00f3n. Tambi\u00e9n pod\u00edan utilizar cuentas comprometidas para enviar nuevos mensajes a compa\u00f1eros y contactos externos, aprovechando que los correos parec\u00edan provenir de una persona conocida.<\/p>\n<p>Esto convierte al correo comprometido en algo m\u00e1s que una cuenta robada: puede convertirse en una nueva infraestructura para continuar el ataque.<\/p>\n<h2><span style=\"color: #000080\">Microsoft interrumpi\u00f3 la infraestructura de EvilTokens<\/span><\/h2>\n<p>Para frenar la operaci\u00f3n, Microsoft Digital Crimes Unit coordin\u00f3 una acci\u00f3n con socios para interrumpir la infraestructura utilizada por EvilTokens. De acuerdo con Microsoft, fueron incautados <strong>50 sitios web utilizados para operar el servicio<\/strong> y se deshabilitaron m\u00e1s de <strong>150 dominios adicionales<\/strong> relacionados con su infraestructura de soporte.<\/p>\n<p>En Reino Unido, la unidad de ciberdelincuencia de la Metropolitan Police arrest\u00f3 a dos hombres bajo sospecha de delitos relacionados con la operaci\u00f3n, seg\u00fan inform\u00f3 Microsoft. La compa\u00f1\u00eda tambi\u00e9n se\u00f1al\u00f3 que las investigaciones y acciones contra la infraestructura criminal forman parte de una estrategia m\u00e1s amplia para interrumpir los servicios que permiten escalar el ciberdelito.<\/p>\n<p>Sin embargo, desmantelar una plataforma no elimina la t\u00e9cnica que utilizaba.<\/p>\n<h2><span style=\"color: #000080\">La identidad vuelve a estar en el centro de la seguridad<\/span><\/h2>\n<p>El caso de EvilTokens tambi\u00e9n refleja un problema m\u00e1s amplio para las empresas: <strong>tener MFA no significa que cualquier m\u00e9todo de autenticaci\u00f3n multifactor sea igualmente resistente al phishing<\/strong>.<\/p>\n<p>Microsoft ya hab\u00eda documentado en su Digital Defense Report 2025 un incremento en los ataques mediante c\u00f3digos de dispositivo. En este tipo de campa\u00f1as, los atacantes buscan obtener tokens de acceso y renovaci\u00f3n que pueden utilizarse para acceder a cuentas, datos y otros servicios vinculados a ellas.<\/p>\n<p>La recomendaci\u00f3n actual apunta hacia mecanismos de autenticaci\u00f3n resistentes al phishing, como passkeys y llaves de seguridad basadas en FIDO. Microsoft tambi\u00e9n recomienda aplicar principios de Zero Trust, bloquear m\u00e9todos de autenticaci\u00f3n heredados y utilizar pol\u00edticas de acceso condicional para limitar el acceso dependiendo del riesgo.<\/p>\n<h2><span style=\"color: #000080\">El siguiente reto: proteger la identidad frente a ataques automatizados<\/span><\/h2>\n<p>Microsoft ha se\u00f1alado que los ciberdelincuentes est\u00e1n incorporando IA para aumentar la velocidad y escala de sus operaciones. Su Digital Defense Report 2025 identifica el phishing automatizado por IA y las cadenas de ataque de m\u00faltiples etapas como parte de la evoluci\u00f3n reciente del panorama de amenazas.<\/p>\n<p>EvilTokens lleva esa tendencia a un escenario concreto: una plataforma criminal capaz de combinar ingenier\u00eda social, automatizaci\u00f3n, inteligencia artificial, robo de tokens y reconocimiento posterior al compromiso.<\/p>\n<p>Para las empresas, esto desplaza parte de la conversaci\u00f3n de seguridad. Ya no se trata \u00fanicamente de ense\u00f1ar a los empleados a detectar correos sospechosos, aunque la capacitaci\u00f3n contin\u00faa siendo importante. Tambi\u00e9n implica revisar c\u00f3mo se autentican los usuarios, qu\u00e9 aplicaciones pueden iniciar sesiones, qu\u00e9 permisos tienen las cuentas y qu\u00e9 sucede despu\u00e9s de que una identidad presenta se\u00f1ales de riesgo.<\/p>\n<h3><span style=\"color: #000080\">Preguntas frecuentes:<\/span><\/h3>\n<p class=\"PDq2pG_selectionAnchorContainer\" dir=\"auto\" data-start=\"9870\" data-end=\"10300\"><strong data-start=\"9870\" data-end=\"9893\">\u00bfQu\u00e9 es EvilTokens?<\/strong><br data-start=\"9893\" data-end=\"9896\" \/>EvilTokens fue una plataforma de <em data-start=\"9929\" data-end=\"9952\">phishing-as-a-service<\/em> identificada por Microsoft en 2026. Utilizaba inteligencia artificial para personalizar correos de phishing, analizar cuentas comprometidas y ayudar a los atacantes a identificar objetivos de alto valor. Microsoft la vincul\u00f3 con m\u00e1s de 12,000 cuentas de correo comprometidas en m\u00e1s de 10,000 organizaciones.<\/p>\n<p dir=\"auto\" data-start=\"10302\" data-end=\"10802\"><strong data-start=\"10302\" data-end=\"10381\">\u00bfC\u00f3mo funcionaba el phishing mediante c\u00f3digos de dispositivo de EvilTokens?<\/strong><br data-start=\"10381\" data-end=\"10384\" \/>La plataforma aprovechaba el flujo leg\u00edtimo de autenticaci\u00f3n mediante c\u00f3digos de dispositivo. El atacante generaba un c\u00f3digo y convenc\u00eda al usuario de introducirlo en el portal oficial de autenticaci\u00f3n. Al hacerlo, la v\u00edctima pod\u00eda autorizar involuntariamente la sesi\u00f3n del atacante, permitiendo el acceso a la cuenta sin que fuera necesario entregar directamente la contrase\u00f1a.<\/p>\n<p dir=\"auto\" data-start=\"10804\" data-end=\"11328\"><strong data-start=\"10804\" data-end=\"10876\">\u00bfC\u00f3mo pueden protegerse las empresas contra ataques como EvilTokens?<\/strong><br data-start=\"10876\" data-end=\"10879\" \/>Microsoft recomienda bloquear el flujo de c\u00f3digos de dispositivo cuando no sea necesario, aplicar pol\u00edticas de acceso condicional, utilizar MFA resistente al phishing mediante passkeys o FIDO, bloquear m\u00e9todos de autenticaci\u00f3n heredados y adoptar controles basados en Zero Trust. Tambi\u00e9n recomienda monitorear actividades sospechosas despu\u00e9s de la autenticaci\u00f3n, como creaci\u00f3n de reglas maliciosas en buzones<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La plataforma utilizaba IA para personalizar mensajes de phishing y analizar las bandejas de entrada de las v\u00edctimas despu\u00e9s del compromiso.<\/p>\n","protected":false},"author":229,"featured_media":175558,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"default","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[22],"tags":[42],"class_list":["post-196685","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-microsoft"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts\/196685","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/comments?post=196685"}],"version-history":[{"count":2,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts\/196685\/revisions"}],"predecessor-version":[{"id":196687,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts\/196685\/revisions\/196687"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/media\/175558"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/media?parent=196685"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/categories?post=196685"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/tags?post=196685"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}