Microsoft, junto a un grupo de socios que incluyó a Cloudflare, Coinbase, OpenAI y The Shadowserver Foundation, desmanteló EvilTokens, un servicio criminal que desde febrero de 2026 vendía acceso no autorizado a buzones de correo corporativos con un componente que lo diferenciaba de cualquier campaña de phishing anterior: un chatbot de inteligencia artificial que analizaba el contenido robado para decirle al atacante, en segundos, a quién suplantar y qué pedir.
Cómo operaba el robo: phishing de código de dispositivo
El método no dependía de robar contraseñas directamente. La víctima recibía un correo con un pretexto habitual —una factura, una propuesta, un archivo compartido— que activaba en segundo plano un código de autenticación legítimo de Microsoft. Ese código se mostraba junto a un botón de “Continuar con Microsoft” que llevaba al portal oficial microsoft.com/devicelogin. Al ingresar el código, la víctima entregaba sin saberlo acceso y tokens de sesión al atacante, un acceso que —según explicó la Unidad de Delitos Digitales de Microsoft— podía persistir incluso después de que la víctima cambiara su contraseña, si esos tokens no se revocaban por separado.
El componente que lo hacía distinto: IA analizando el botín
Una vez dentro del buzón, la plataforma ofrecía un chatbot capaz de resumir y traducir correos en más de 20 idiomas, identificar conversaciones sobre pagos y facturas de proveedores, mapear roles y relaciones de confianza dentro de la organización, y redactar mensajes de suplantación con instrucciones predefinidas orientadas a transferencias bancarias y personal clave. En la práctica, empaquetaba en un panel de $1,500 de entrada más $500 mensuales capacidades que antes exigían experiencia combinada en identidad, sistemas en la nube, ingeniería social y fraude financiero.
La magnitud del daño
- Más de 12,000 buzones comprometidos en más de 10,000 organizaciones.
- Mayor concentración de víctimas en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia.
- Sectores afectados: distribución mayorista, construcción, servicios financieros, educación superior y salud.
- Cerca de 1.1 millones de dólares en ingresos de la plataforma rastreados entre octubre de 2025 y junio de 2026.
El desmantelamiento
Con autorización de un tribunal federal en el Distrito Este de Virginia, la coalición liderada por Microsoft incautó 50 sitios web y deshabilitó más de 150 dominios asociados al servicio. De forma paralela, la unidad de delitos cibernéticos de la Policía Metropolitana de Londres arrestó el 11 de septiembre a dos sospechosos de 32 y 38 años, ambos liberados bajo fianza mientras avanza la investigación.
Lo que debería cambiar en cualquier equipo de soporte o cumplimiento
El caso confirma algo que los equipos de seguridad ya sospechaban: un cambio de contraseña ya no es suficiente. Microsoft fue explícito en que lo crítico es detectar el acceso indebido a tiempo y revocar tokens y sesiones, no solo credenciales. Para el área de negocio, la lección práctica es otra: cualquier solicitud de cambio de cuenta bancaria, redirección de pago o transacción inusual —aunque llegue desde el correo correcto y con el tono correcto— debe verificarse por un canal secundario e independiente antes de ejecutarse, precisamente porque ahora existe tecnología diseñada para que ese correo suene perfectamente legítimo.
En TEKFENIX diseñamos Servigo365 y CumplimientoControl pensando en este tipo de amenaza: la verificación de identidad multicanal y las alertas de actividad inusual que ofrecen ambas plataformas están hechas para que una solicitud fuera de patrón —un cambio de cuenta, una transferencia atípica, un mensaje que imita a un proveedor conocido— se marque y se confirme por un canal independiente antes de procesarse, en lugar de depender de que un agente detecte a simple vista un fraude construido con ayuda de IA.