EvilTokens secuestró accesos de Microsoft y Coinbase rastreó $1,1M

EvilTokens secuestró accesos de Microsoft y usó IA para phishing dirigido mientras Coinbase rastreó $1,1M en ingresos cripto vinculados al servicio.
Tabla de Contenidos

Puntos clave de la noticia:

  • EvilTokens comprometió más de 12.000 inboxes de Microsoft en más de 10.000 organizaciones abusando de la autenticación por device code y utilizando IA para automatizar reconocimiento e impersonación.
  • Coinbase rastreó $1,1 millones en ingresos de EvilTokens a través de cuatro direcciones de TRON, aclarando que la cifra correspondía a pagos recibidos por la plataforma y no a pérdidas de las víctimas.
  • Microsoft y sus socios incautaron 50 sitios web y deshabilitaron más de 150 dominios, aunque el método de phishing sigue siendo reutilizable porque explota mecanismos legítimos de autenticación y social engineering.

EvilTokens convirtió el flujo de autenticación por device code de Microsoft en una infraestructura de phishing que comprometió más de 12.000 inboxes en más de 10.000 organizaciones. En su investigación técnica, Microsoft explicó que la plataforma utilizaba IA para personalizar señuelos, analizar correos comprometidos e identificar empleados involucrados en pagos. La operación transformó una infraestructura legítima de login en un servicio escalable de business email compromise, permitiendo a los atacantes obtener acceso autenticado sin robar contraseñas y aprovechar el contexto de los inboxes para preparar fraudes dirigidos.

La automatización con IA hizo el phishing más escalable

Los atacantes iniciaban ellos mismos las sesiones de device code y luego enviaban los códigos a las víctimas mediante correos disfrazados de facturas, archivos compartidos o comunicaciones empresariales. Cuando el objetivo introducía el código en el sitio legítimo de Microsoft, la sesión que esperaba el atacante quedaba autorizada. Este mecanismo evitaba capturar contraseñas directamente y aun así proporcionaba a los criminales acceso a los correos de las víctimas. Después, EvilTokens automatizaba tareas que normalmente requerirían reconocimiento manual, reflejando el crecimiento más amplio del fraude cripto asistido por IA dentro de operaciones sofisticadas de social engineering.

EvilTokens comprometió más de 12.000 inboxes de Microsoft

Una vez dentro, la plataforma podía resumir mensajes, identificar líneas de reporte, localizar facturas pendientes y determinar qué empleados tenían autoridad para aprobar pagos. Los investigadores también encontraron indicios de que herramientas de programación asistidas por IA ayudaron a construir partes del servicio. La combinación reducía la barrera técnica para los operadores y, al mismo tiempo, permitía campañas de impersonación mucho más específicas y eficientes. El modelo de ataque añade otra capa a las amenazas documentadas por Microsoft contra usuarios cripto, donde software o workflows de confianza pueden convertirse en vectores de ataque cuando los usuarios son manipulados para autorizar accesos.

Los pagos cripto dejaron además un rastro financiero. El equipo Global Intelligence de Coinbase rastreó aproximadamente $1,1 millones en ingresos de la plataforma EvilTokens a través de cuatro direcciones de TRON entre octubre de 2025 y junio de 2026, identificando más de 1.000 depósitos procedentes de más de 700 direcciones. Los $1,1 millones corresponden a pagos realizados al servicio EvilTokens y no a pérdidas confirmadas sufridas por las víctimas de phishing. Los investigadores combinaron datos blockchain con registros comerciales, información de dispositivos e inteligencia de fuentes abiertas, mostrando cómo el rastreo blockchain y la seguridad de wallets pueden complementar investigaciones más amplias sobre ciberdelincuencia.

Microsoft y sus socios incautaron 50 sitios web y deshabilitaron más de 150 dominios vinculados a la operación, mientras la policía británica arrestó a dos hombres el 11 de septiembre antes de liberarlos bajo fianza condicional. El operativo interrumpió la infraestructura, pero no eliminó la técnica subyacente, que depende de flujos legítimos de autenticación y social engineering en lugar de una vulnerabilidad de software. Microsoft recomienda bloquear la autenticación por device code cuando no sea necesaria, restringirla cuando sí lo sea y revocar rápidamente los tokens cuando exista sospecha de compromiso.

RELATED POSTS

Ads

Síguenos en Redes

Cripto Tutoriales

Cripto Reviews