Microsoft frena una plataforma de cibercrimen que utilizaba IA
Microsoft informó que logró interrumpir la infraestructura de EvilTokens, una plataforma de ciberdelincuencia que utilizaba inteligencia artificial para facilitar ataques de phishing, analizar cuentas de correo comprometidas y preparar fraudes dirigidos. Desde su aparición en febrero de 2026, el servicio estuvo relacionado con más de 12,000 buzones afectados en más de 10,000 organizaciones alrededor del mundo.
La operación fue encabezada por la Digital Crimes Unit (DCU) de Microsoft y permitió tomar control de 50 sitios utilizados por EvilTokens, además de deshabilitar más de 150 dominios asociados con su infraestructura. La acción contó con autorización del Tribunal de Distrito de Estados Unidos para el Distrito Este de Virginia.
IA para analizar cuentas comprometidas
Una de las principales características de EvilTokens era el uso de inteligencia artificial después de conseguir acceso a una cuenta de correo.
De acuerdo con Microsoft, la plataforma incorporaba un asistente capaz de revisar la actividad del buzón para identificar relaciones de confianza, conversaciones relacionadas con transferencias, facturas, proveedores y personas con responsabilidades financieras dentro de una organización.
A partir de esa información, el sistema podía ayudar a determinar qué usuarios podían resultar más relevantes para un fraude, qué contactos podían ser suplantados e incluso apoyar en la elaboración de mensajes dirigidos a las víctimas.
Microsoft señala que EvilTokens también permitía realizar tareas de reconocimiento dentro de una organización mediante Microsoft Graph, con el objetivo de identificar su estructura y permisos una vez comprometida una cuenta.

¿Cómo funcionaban los ataques?
EvilTokens utilizaba una modalidad conocida como phishing mediante código de dispositivo.
En este esquema, los atacantes iniciaban un proceso de autenticación y proporcionaban a la víctima un código a través de un mensaje engañoso. Posteriormente, la persona era dirigida al portal legítimo de Microsoft para introducirlo.
Al completar el procedimiento, la víctima podía autorizar sin saberlo una sesión iniciada por el atacante. De esta manera, los responsables obtenían tokens de autenticación que podían utilizar para acceder a la cuenta sin necesidad de obtener directamente la contraseña.
Microsoft identificó campañas que recurrían a 44 tipos diferentes de señuelos, entre ellos supuestas facturas, solicitudes de propuestas y archivos compartidos. Los mensajes podían incorporar enlaces maliciosos, documentos PDF o archivos HTML.
Una vez conseguido el acceso, los atacantes también podían crear reglas maliciosas dentro del correo para ocultar determinadas comunicaciones y mantener su actividad fuera de la vista del usuario.
Un servicio de ciberdelincuencia por suscripción
EvilTokens operaba bajo un modelo conocido como phishing-as-a-service, en el que las herramientas necesarias para realizar este tipo de ataques se ofrecían como un servicio a otros ciberdelincuentes.
Según la investigación de Microsoft, la plataforma era promocionada mediante Telegram y tenía un costo inicial de 1,500 dólares, además de una suscripción recurrente de 500 dólares.
El servicio concentraba herramientas para comprometer cuentas, estudiar buzones, seleccionar posibles objetivos y preparar fraudes desde una misma interfaz. Microsoft también encontró indicios de que partes importantes de EvilTokens habían sido desarrolladas con ayuda de herramientas de inteligencia artificial.
Miles de cuentas afectadas
Las campañas vinculadas con EvilTokens alcanzaron organizaciones de sectores como servicios financieros, construcción, bienes raíces, educación superior, salud y distribución mayorista.
Microsoft detectó la mayor concentración de actividad contra víctimas en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia.
Como parte de la operación, la compañía también colaboró con autoridades británicas. El 11 de septiembre, la Policía Metropolitana de Londres detuvo a dos hombres de 32 y 38 años bajo sospecha de delitos relacionados con la presunta operación de EvilTokens. Ambos fueron posteriormente puestos en libertad bajo fianza mientras continúa la investigación.
Microsoft advirtió que, aunque la infraestructura utilizada por EvilTokens fue interrumpida, las técnicas que combinan acceso a cuentas comprometidas con herramientas de inteligencia artificial representan un desafío que puede continuar apareciendo en otras operaciones.
La compañía recomienda reforzar los controles de identidad y verificar por un segundo canal confiable cualquier solicitud inesperada relacionada con cambios en información de pagos, transferencias de dinero o transacciones inusuales.