EvilTokens: el auge de un PhaaS impulsado por IA y su golpe a miles de bandejas de entrada



En un operativo conjunto que involucró a Microsoft, la policía del Reino Unido y varios socios, se lograron arrestos, incautaciones y desmantelamientos significativos de EvilTokens, un kit de phishing como servicio (PhaaS) que operaba como una empresa tecnológica. Dos sospechosos fueron detenidos, se confiscaron 50 sitios web y se desactivaron 150 dominios, en un esfuerzo por interrumpir este ecosistema criminal.

Según el informe de Microsoft, la Policía de Delitos Cibernéticos del Servicio de la Metropolitan Police arrestó a dos hombres bajo sospecha de actividades relacionadas con la operación de EvilTokens. Los individuos, cuyas identidades no han sido divulgadas, tienen 32 y 38 años y quedaron en libertad bajo fianza con condiciones, mientras continúa la investigación. También se confiscaron servicios digitales y otros artículos.

Entre los colaboradores se cuentan Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation y TRM Labs. Aun no está claro si estas detenciones y las medidas de bloqueo serán suficientes para erradicar completamente EvilTokens o si la plataforma podría volver a operar. En muchas ocasiones, la infraestructura delictiva es menos resistente a los golpes que a simples desactivaciones de hardware.

La plataforma se ha presentado como una startup tecnológica dedicada al crimen organizado. EvilTokens apareció por primera vez en febrero de 2026 y rápidamente se convirtió en una de las soluciones PhaaS más utilizadas. Se ofrece a través de Telegram por 1.500 USD, con un coste de suscripción recurrente de 500 USD. Los ciberdelincuentes utilizan EvilTokens para realizar ataques de phishing a gran escala y personalizados: crean sitios y páginas de destino falsificados, emails de phishing a medida y pueden capturar credenciales, tokens de sesión y otros códigos diseñados para proteger cuentas, otorgando a los atacantes acceso a las bandejas de entrada de las víctimas.

Lo que diferencia a EvilTokens es su uso de inteligencia artificial. La plataforma incluye un asistente de IA capaz de revisar las bandejas de entrada, sugerir objetivos de alto valor y diseñar enfoques para abordarlos. Los atacantes pueden realizar reconocimiento con Microsoft Graph para mapear la estructura organizacional y permisos, manteniendo el acceso y moviéndose lateralmente por la red objetivo.

Microsoft indicó haber encontrado evidencia de que partes significativas de EvilTokens estaban codificadas con IA, “con la IA ayudando a sus creadores a construir la plataforma”. Además, la plataforma aprovecha capacidades de múltiples modelos de IA. En conjunto, funciona como una startup bien organizada, con precios por suscripción, atención al cliente, paneles de control y herramientas para pasar del acceso a cuentas a la explotación financiera.

Según Microsoft, EvilTokens facilitó campañas de compromiso de correo corporativo (BEC) que comprometieron más de 12.000 bandejas de entrada en más de 10.000 organizaciones a nivel mundial. Las víctimas provienen principalmente de sectores como distribución mayorista, construcción y servicios financieros; también se vieron afectados inmobiliario, educación superior y salud. La mayoría de las víctimas se encuentran en Estados Unidos, con números notables en Canadá, Reino Unido, Australia, India y Francia. Microsoft afirmó haber notificado a los clientes afectados y haber contribuido a la remediación de cuentas comprometidas y a compartir inteligencia para apoyar medidas defensivas e investigativas posteriores.

Otro eje de la historia es la popularización del phishing por código de dispositivo. Aunque la técnica no es nueva, su adopción ha crecido significativamente en 2026 gracias a EvilTokens. Investigadores de Huntress indicaron que, en junio de 2026, EvilTokens se empleó para realizar un incremento del 1.380% en ataques de phishing basados en código de dispositivo en 2026 frente a periodos similares del año anterior.

Huntress señaló una maduración clara del mercado de phishing como servicio, con actores de amenaza que integran cada vez más flujos de trabajo de IA en sus ofertas. Este desarrollo se refleja en la telemetría: un incremento del 1.380% en ataques de phishing por código de dispositivo entre julio–diciembre de 2025 y enero–abril de 2026, con más del 50% de los incidentes vinculados a dos oleadas principales de incidentes correlacionados.

Este caso subraya la necesidad de vigilancia continua y soluciones proactivas para defender infraestructuras críticas frente a herramientas que combinan técnicas tradicionales de ingeniería social con capacidades avanzadas de IA. Las organizaciones deben revisar sus medidas de seguridad de correo, revisar permisos y respuestas ante incidentes, y mantener plataformas y comunidades informadas sobre tácticas emergentes para reducir el riesgo de compromisos extensivos de cuentas y datos.

from Latest from TechRadar https://ift.tt/w3ATqZk
via IFTTT IA