{"id":173855,"date":"2026-09-23T14:20:09","date_gmt":"2026-09-23T14:20:09","guid":{"rendered":"https:\/\/crypto-economy.com\/es\/?p=173855"},"modified":"2026-09-23T14:20:12","modified_gmt":"2026-09-23T14:20:12","slug":"eviltokens-secuestro-accesos-de-microsoft","status":"publish","type":"post","link":"https:\/\/crypto-economy.com\/es\/eviltokens-secuestro-accesos-de-microsoft\/","title":{"rendered":"EvilTokens secuestr\u00f3 accesos de Microsoft y Coinbase rastre\u00f3 $1,1M"},"content":{"rendered":"<p class=\"isSelectedEnd\" style=\"text-align: justify\">Puntos clave de la noticia:<\/p>\n<ul style=\"text-align: justify\" data-spread=\"false\">\n<li>EvilTokens comprometi\u00f3 m\u00e1s de 12.000 inboxes de Microsoft en m\u00e1s de 10.000 organizaciones abusando de la autenticaci\u00f3n por device code y utilizando IA para automatizar reconocimiento e impersonaci\u00f3n.<\/li>\n<li>Coinbase rastre\u00f3 $1,1 millones en ingresos de EvilTokens a trav\u00e9s de cuatro direcciones de TRON, aclarando que la cifra correspond\u00eda a pagos recibidos por la plataforma y no a p\u00e9rdidas de las v\u00edctimas.<\/li>\n<li>Microsoft y sus socios incautaron 50 sitios web y deshabilitaron m\u00e1s de 150 dominios, aunque el m\u00e9todo de phishing sigue siendo reutilizable porque explota mecanismos leg\u00edtimos de autenticaci\u00f3n y social engineering.<\/li>\n<\/ul>\n<hr \/>\n<p class=\"isSelectedEnd\" style=\"text-align: justify\">EvilTokens convirti\u00f3 el flujo de autenticaci\u00f3n por device code de Microsoft en una infraestructura de phishing que comprometi\u00f3 m\u00e1s de 12.000 inboxes en m\u00e1s de 10.000 organizaciones. En su <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/09\/22\/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing\/\" target=\"_blank\" rel=\"noopener\">investigaci\u00f3n t\u00e9cnica<\/a>, Microsoft explic\u00f3 que la plataforma utilizaba IA para personalizar se\u00f1uelos, analizar correos comprometidos e identificar empleados involucrados en pagos. <strong>La operaci\u00f3n transform\u00f3 una infraestructura leg\u00edtima de login en un servicio escalable de business email compromise<\/strong>, permitiendo a los atacantes obtener acceso autenticado sin robar contrase\u00f1as y aprovechar el contexto de los inboxes para preparar fraudes dirigidos.<\/p>\n<p style=\"text-align: justify\"><!--more--><\/p>\n<h2 style=\"text-align: left\">La automatizaci\u00f3n con IA hizo el phishing m\u00e1s escalable<\/h2>\n<p class=\"isSelectedEnd\" style=\"text-align: justify\">Los atacantes iniciaban ellos mismos las sesiones de device code y luego enviaban los c\u00f3digos a las v\u00edctimas mediante correos disfrazados de facturas, archivos compartidos o comunicaciones empresariales. Cuando el objetivo introduc\u00eda el c\u00f3digo en el sitio leg\u00edtimo de Microsoft, la sesi\u00f3n que esperaba el atacante quedaba autorizada. <strong>Este mecanismo evitaba capturar contrase\u00f1as directamente y aun as\u00ed proporcionaba a los criminales acceso a los correos de las v\u00edctimas.<\/strong> Despu\u00e9s, EvilTokens automatizaba tareas que normalmente requerir\u00edan reconocimiento manual, reflejando el crecimiento m\u00e1s amplio del <a href=\"https:\/\/crypto-economy.com\/es\/estafas-con-criptoactivos-en-2026-la-inteligencia-artificial-transforma-el-fraude-digital-y-exige-una-respuesta-tecnica-inmediata\/\" target=\"_blank\" rel=\"noopener\">fraude cripto asistido por IA<\/a> dentro de operaciones sofisticadas de social engineering.<\/p>\n<p><img fetchpriority=\"high\" decoding=\"async\" class=\"alignnone wp-image-173860 size-full\" src=\"https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2026\/09\/EvilTokens-Hijacked-Microsoft.jpg\" alt=\"EvilTokens comprometi\u00f3 m\u00e1s de 12.000 inboxes de Microsoft\" width=\"1024\" height=\"300\" srcset=\"https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2026\/09\/EvilTokens-Hijacked-Microsoft.jpg 1024w, https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2026\/09\/EvilTokens-Hijacked-Microsoft-300x88.jpg 300w, https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2026\/09\/EvilTokens-Hijacked-Microsoft-768x225.jpg 768w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<p class=\"isSelectedEnd\" style=\"text-align: justify\">Una vez dentro, la plataforma pod\u00eda resumir mensajes, identificar l\u00edneas de reporte, localizar facturas pendientes y determinar qu\u00e9 empleados ten\u00edan autoridad para aprobar pagos. Los investigadores tambi\u00e9n encontraron indicios de que herramientas de programaci\u00f3n asistidas por IA ayudaron a construir partes del servicio. <strong>La combinaci\u00f3n reduc\u00eda la barrera t\u00e9cnica para los operadores y, al mismo tiempo, permit\u00eda campa\u00f1as de impersonaci\u00f3n mucho m\u00e1s espec\u00edficas y eficientes.<\/strong> El modelo de ataque a\u00f1ade otra capa a las <a href=\"https:\/\/crypto-economy.com\/es\/microsoft-revela-una-amenaza-de-malware-por-usb-para-propietarios-de-wallets-cripto\/\" target=\"_blank\" rel=\"noopener\">amenazas documentadas por Microsoft contra usuarios cripto<\/a>, donde software o workflows de confianza pueden convertirse en vectores de ataque cuando los usuarios son manipulados para autorizar accesos.<\/p>\n<p class=\"isSelectedEnd\" style=\"text-align: justify\">Los pagos cripto dejaron adem\u00e1s un rastro financiero. El equipo Global Intelligence de <a href=\"https:\/\/crypto-economy.com\/es\/coinbase-review\/\" target=\"_blank\" rel=\"noopener\">Coinbase<\/a> rastre\u00f3 aproximadamente $1,1 millones en ingresos de la plataforma EvilTokens a trav\u00e9s de cuatro direcciones de TRON entre octubre de 2025 y junio de 2026, identificando m\u00e1s de 1.000 dep\u00f3sitos procedentes de m\u00e1s de 700 direcciones. <strong>Los $1,1 millones corresponden a pagos realizados al servicio EvilTokens y no a p\u00e9rdidas confirmadas sufridas por las v\u00edctimas de phishing.<\/strong> Los investigadores combinaron datos blockchain con registros comerciales, informaci\u00f3n de dispositivos e inteligencia de fuentes abiertas, mostrando c\u00f3mo el <a href=\"https:\/\/crypto-economy.com\/es\/binance-wallet-security-center-protegio-a-usuarios-de-540m-en-perdidas-en-el-primer-semestre\/\" target=\"_blank\" rel=\"noopener\">rastreo blockchain y la seguridad de wallets<\/a> pueden complementar investigaciones m\u00e1s amplias sobre ciberdelincuencia.<\/p>\n<p style=\"text-align: justify\">Microsoft y sus socios incautaron 50 sitios web y deshabilitaron m\u00e1s de 150 dominios vinculados a la operaci\u00f3n, mientras la polic\u00eda brit\u00e1nica arrest\u00f3 a dos hombres el 11 de septiembre antes de liberarlos bajo fianza condicional. <strong>El operativo interrumpi\u00f3 la infraestructura, pero no elimin\u00f3 la t\u00e9cnica subyacente<\/strong>, que depende de flujos leg\u00edtimos de autenticaci\u00f3n y social engineering en lugar de una vulnerabilidad de software. Microsoft recomienda bloquear la autenticaci\u00f3n por device code cuando no sea necesaria, restringirla cuando s\u00ed lo sea y revocar r\u00e1pidamente los tokens cuando exista sospecha de compromiso.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Puntos clave de la noticia: EvilTokens comprometi\u00f3 m\u00e1s de 12.000 inboxes de Microsoft en m\u00e1s de 10.000 organizaciones abusando de la autenticaci\u00f3n por device code y utilizando IA para automatizar reconocimiento e impersonaci\u00f3n. Coinbase rastre\u00f3 $1,1 millones en ingresos de EvilTokens a trav\u00e9s de cuatro direcciones de TRON, aclarando que la cifra correspond\u00eda a pagos &#8230; <\/p>\n<p class=\"read-more-container\"><a title=\"EvilTokens secuestr\u00f3 accesos de Microsoft y Coinbase rastre\u00f3 $1,1M\" class=\"read-more button\" href=\"https:\/\/crypto-economy.com\/es\/eviltokens-secuestro-accesos-de-microsoft\/#more-173855\" aria-label=\"Leer m\u00e1s sobre EvilTokens secuestr\u00f3 accesos de Microsoft y Coinbase rastre\u00f3 $1,1M\">Leer m\u00e1s<\/a><\/p>\n","protected":false},"author":50,"featured_media":173859,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"rank_math_title":"","rank_math_description":"EvilTokens secuestr\u00f3 accesos de Microsoft y us\u00f3 IA para phishing dirigido mientras Coinbase rastre\u00f3 $1,1M en ingresos cripto vinculados al servicio.","footnotes":""},"categories":[926,971],"tags":[222,9994,97],"class_list":["post-173855","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-criptomonedas","category-noticias","tag-coinbase","tag-eviltokens","tag-microsoft"],"_links":{"self":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/173855","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/comments?post=173855"}],"version-history":[{"count":1,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/173855\/revisions"}],"predecessor-version":[{"id":173861,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/173855\/revisions\/173861"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/media\/173859"}],"wp:attachment":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/media?parent=173855"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/categories?post=173855"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/tags?post=173855"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}