Microsoft desmantela EvilTokens, el cibercrimen con IA que robó 12.000 cuentas

La plataforma se anunciaba en Telegram y cobraba 1.500 dólares de alta más 500 mensuales por automatizar el robo de correo y el fraude del directivo. Un asistente conversacional analizaba los buzones y redactaba los engaños, según Microsoft.

Microsoft ha liderado el desmantelamiento de EvilTokens, una plataforma de cibercrimen con IA que comprometió 12.000 cuentas corporativas. La operación, confirmada esta semana, deja al descubierto un modelo de negocio criminal que se cobra por suscripción.

Claves de la operación

  • Alta de 1.500 dólares y cuota de 500 al mes. EvilTokens se presentó en febrero a través de un canal de Telegram y cobraba una tarifa inicial de 1.500 dólares más 500 dólares recurrentes cada mes a cada cliente.
  • El fraude se empaqueta ya como servicio. La plataforma no vendía un programa, vendía un resultado: acceso masivo al correo, análisis de buzones y borradores de engaño listos para enviar.
  • España entra en el mapa de riesgo. El robo de cuentas de correo es el vector habitual del fraude del directivo en filiales españolas, un patrón que las obligaciones de la directiva NIS2 colocan bajo vigilancia.

El corazón de EvilTokens no era un programa para robar credenciales, sino un asistente conversacional capaz de leer un buzón ajeno y sacar conclusiones. Según la descripción difundida por Microsoft, el chatbot identificaba relaciones de confianza, autorizaciones de pago y responsabilidades sensibles dentro de la cuenta comprometida. Localizaba, en definitiva, a la persona con capacidad de mover dinero y el momento en que nadie iba a hacer preguntas.

El servicio cubría casi toda la cadena del fraude: acceso masivo a correos, análisis del contenido, selección de objetivos con mayor retorno económico, y redacción de los correos de seguimiento. La plataforma incluso recomendaba estrategias concretas y escribía mensajes que suplantaban a contactos de confianza para que la víctima ejecutara la transferencia.

Publicidad

El paso de días a minutos es el verdadero salto de escala. Lo que antes exigía un equipo de estafadores dedicado a estudiar a cada objetivo ahora se resuelve con una cuota mensual y un par de instrucciones al chatbot.

Microsoft confirmó que lideró una operación conjunta con otros actores del sector para desmantelar la infraestructura de EvilTokens. La compañía atribuye al servicio 12.000 cuentas comprometidas en apenas unos meses, una cifra que sitúa el caso por encima del fraude oportunista y lo acerca al crimen organizado con vocación industrial.

Vender fraude por suscripción convierte cada cuenta robada en una línea de ingresos recurrente, y eso cambia por completo la economía del delito.

La estructura de precios lo confirma. Una alta de 1.500 dólares y una mensualidad de 500 implican un cliente que espera amortizar la inversión con varios golpes al año, no con un único engaño. Ese detalle explica por qué el modelo se replicó con rapidez: el crimen digital ya se gestiona como una empresa de servicios.

La competencia entre plataformas criminales multiplica el fraude corporativo

EvilTokens no operaba en un mercado vacío. La aparición de un servicio de estas características reordena un ecosistema en el que los grupos criminales compiten por ofrecer el fraude más rápido y más barato. La barrera de entrada ya no es técnica, es la cuota mensual.

Ese desplazamiento del conocimiento técnico hacia la suscripción tiene una consecuencia directa para las empresas. El fraude de suplantación a directivos deja de requerir un especialista y pasa a estar al alcance de cualquier delincuente con 2.000 dólares y paciencia. Basta un correo de phishing que suplanta a un contacto conocido para abrir la puerta. Los departamentos de seguridad, mientras, siguen defendiendo un perímetro que el atacante ya ha cruzado por la puerta del correo.

El ecosistema del fraude mide su éxito por la capacidad de replicar el producto. En cuanto una plataforma demuestra que funciona, su plantilla técnica puede clonarla y competir por precio. Por eso el desmantelamiento de una sola infraestructura rara vez reduce la amenaza de forma sostenida.

Publicidad
Microsoft EvilTokens

Lo que España se juega cuando la seguridad depende de un proveedor privado

En España, la exposición a este tipo de fraude no depende del tamaño de la compañía, sino del valor de una firma de correo. Las filiales locales de multinacionales son objetivos habituales porque combinan autonomía operativa y dependencia de instrucciones por escrito. Grupos del IBEX 35 como Indra, a través de Minsait, y Telefónica Tech han convertido la seguridad gestionada en una línea de negocio relevante, aunque su crecimiento no exime al cliente de responsabilidad: el fallo suele producirse en la bandeja de entrada del empleado, no en la infraestructura del proveedor.

La norma tampoco cierra el hueco por sí sola. Las obligaciones de la directiva NIS2 exigen a los sectores críticos notificar incidentes y auditar su cadena de suministro digital, y el Instituto Nacional de Ciberseguridad (INCIBE) mantiene líneas de aviso para empresas. Nada de eso detiene a un empleado que recibe un correo aparentemente interno y decide pagar una factura. La formación y la doble verificación de pagos siguen siendo la última barrera.

Queda un riesgo de fondo que el anuncio de Microsoft no resuelve. La compañía ha actuado como policía de facto sobre una infraestructura que sostiene buena parte del correo empresarial del planeta, y lo ha hecho sin mandato público ni supervisión regulatoria equivalente. El golpe a EvilTokens es real, pero deja la demanda intacta: si en los próximos meses vuelven a aparecer plataformas equivalentes anunciándose en Telegram, sabremos que el desmantelamiento fue cosmético y que el negocio del engaño seguirá esperando en la bandeja de entrada de alguien.