Microsoft desmanteló EvilTokens, la plataforma de cibercrimen que usaba IA para robar cuentas
La operación derribó 50 sitios web y más de 150 dominios; dos hombres fueron arrestados en Londres el 11 de septiembre.

Microsoft desarticuló EvilTokens, una plataforma de cibercrimen que usaba inteligencia artificial para robar credenciales y que comprometió más de 12,000 cuentas de correo de más de 10,000 organizaciones en distintos países. La operación, autorizada por un tribunal federal del Distrito Este de Virginia, combinó acciones legales y técnicas junto a una coalición de empresas tecnológicas y organizaciones de ciberseguridad.
Una red global para desmantelar la operación
En la acción participaron Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, la Fundación Shadowserver y TRM Labs. Durante el operativo fueron incautados 50 sitios web y deshabilitados más de 150 dominios adicionales vinculados a EvilTokens. Microsoft identificó al grupo Storm-2992 como el responsable del desarrollo y soporte de la plataforma.
De forma paralela, la Policía Metropolitana de Londres arrestó el 11 de septiembre de 2026 a dos hombres, de 32 y 38 años, sospechosos de operar el sitio. Ambos quedaron en libertad bajo fianza mientras continúa la investigación. Las autoridades también confiscaron sus dispositivos digitales.
Cómo EvilTokens engañaba a sus víctimas
La plataforma de cibercrimen operaba mediante una técnica conocida como phishing por código de dispositivo. Los atacantes engañaban a las víctimas para que introdujeran un código de autenticación en una página legítima de inicio de sesión de Microsoft. Al completar el proceso, la víctima autorizaba involuntariamente la sesión del atacante, permitiéndole acceder al correo electrónico sin necesidad de conocer la contraseña.
Una vez dentro del correo, las herramientas de IA resumían y traducían mensajes, localizaban conversaciones relacionadas con transferencias de dinero y facturas pendientes, e identificaban relaciones de confianza dentro de las organizaciones. Con esa información, los delincuentes determinaban a quién suplantar y generaban mensajes fraudulentos basados en conversaciones comerciales reales, una modalidad conocida como compromiso de correo empresarial (BEC, por sus siglas en inglés).
Suscripción mensual y millones en criptomonedas
EvilTokens se vendía a través de Telegram como un servicio de suscripción: US$1,500 de pago inicial y US$500 mensuales. El paquete incluía soporte al cliente, paneles de gestión y 44 tipos de señuelos, entre ellos ofertas de construcción, acuerdos comerciales, avisos de vencimiento de contraseñas y solicitudes de propuestas.
Los pagos se realizaban en criptomonedas y los fondos eran movidos a través de la red Tron. Coinbase rastreó aproximadamente US$1.1 millones en ingresos, distribuidos en cuatro direcciones y procedentes de más de 1,000 depósitos realizados desde más de 700 billeteras. Ese seguimiento financiero fue clave para identificar a los sospechosos detenidos en Londres.
Sectores y países más afectados
Las principales víctimas pertenecían a los sectores de distribución mayorista, construcción y servicios financieros, aunque también fueron afectadas organizaciones inmobiliarias, educativas y sanitarias. Microsoft detectó víctimas principalmente en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia.
La amenaza no desapareció con el cierre
EvilTokens había surgido en febrero de 2026 y, en pocos meses, se convirtió en una de las plataformas de phishing como servicio más activas utilizadas por ciberdelincuentes. Microsoft advirtió que, aunque la infraestructura fue desmantelada, el método puede ser replicado por otros grupos.
La compañía recomendó a las organizaciones bloquear la autenticación mediante código de dispositivo cuando sea posible y adoptar mecanismos resistentes al phishing, como llaves de seguridad FIDO2 y passkeys. La investigación continúa abierta mientras los dos detenidos en Londres aguardan bajo fianza.



