NoticiasCriptoCoinbase rastrea 1,1 millones de dólares en cripto mientras Microsoft desmantela la red de phishing EvilTokens

Coinbase rastrea 1,1 millones de dólares en cripto mientras Microsoft desmantela la red de phishing EvilTokens

Autor: Crypto Ninjas·

Puntos clave

  • •Coinbase se asoció con Microsoft y grupos de seguridad para desmantelar EvilTokens, una plataforma de phishing-como-servicio impulsada por IA y distribuida a través de Telegram que permitía toma de control de cuentas de correo y fraude de pagos.
  • •El equipo de Inteligencia Global de Coinbase identificó aproximadamente 1,1 millones de dólares en ingresos de EvilTokens entre octubre de 2025 y junio de 2026, rastreando más de 1.000 depósitos de más de 700 direcciones cripto en la blockchain TRON.
  • •Microsoft vinculó la plataforma con más de 12.000 buzones comprometidos en más de 10.000 organizaciones, con objetivos que abarcaron servicios financieros, salud, construcción, bienes raíces y educación superior.
  • •La operación, que abusó de la autenticación por código de dispositivo de Microsoft, resultó en 50 sitios web incautados, más de 175 dominios bloqueados y la detención de dos hombres por la policía de Reino Unido el 11 de septiembre.
  • •Coinbase afirmó que sus propios registros y membresías de clientes no fueron infiltrados, aunque algunos clientes fueron engañados por separado para transferir criptomonedas a direcciones controladas por estafadores.
Coinbase rastrea 1,1 millones de dólares en cripto mientras Microsoft desmantela la red de phishing EvilTokens

Coinbase se unió a Microsoft y a una coalición de organizaciones de seguridad para desmantelar EvilTokens, una plataforma de phishing-como-servicio que utilizaba inteligencia artificial para ayudar a delincuentes a comprometer cuentas de correo electrónico y desviar pagos financieros, incluidas criptomonedas. El papel de la casa de intercambio cripto en la operación se centró en el lado financiero del esquema: rastrear el dinero que fluía a través del servicio e identificar a los usuarios conectados a él.

Las ofertas de phishing-como-servicio de este tipo empaquetan infraestructura, plantillas y herramientas de automatización que permiten incluso a clientes delincuentes con pocas habilidades ejecutar campañas convincentes de robo de credenciales. Coinbase anunció su participación en el desmantelamiento en X el 22 de septiembre de 2026 y describió la colaboración en una publicación oficial en su blog.

We partnered with Microsoft to disrupt EvilTokens, an AI-powered cybercrime platform. Our team joined a global effort to dismantle its operations – investigating infrastructure, taking down domains, and helping police arrest its operators. Say goodbye to another major… pic.twitter.com/myu0II6EwX

— Coinbase 🛡️ (@coinbase) September 22, 2026

Fuente: Coinbase en X

Coinbase sigue el rastro del dinero cripto de EvilTokens

EvilTokens operaba como un servicio de cibercrimen preconfigurado que se distribuía a través de Telegram. Sus clientes delictivos podían usar sus herramientas para lanzar campañas de phishing, robar acceso a cuentas de correo y revisar buzones comprometidos en busca de información que pudiera explotarse en fraudes posteriores.

La infraestructura de pagos fue el punto de entrada de Coinbase al caso. La plataforma aceptaba criptomonedas como pago por su servicio y finalmente recaudaba sus ganancias mediante direcciones en la blockchain TRON, cuyos registros públicos de transacciones hicieron rastreables los flujos de pagos.

Entre octubre de 2025 y junio de 2026, el equipo de Inteligencia Global de Coinbase identificó aproximadamente 1,1 millones de dólares en transacciones vinculadas a los ingresos de la plataforma, detectando los fondos dentro del flujo de pagos del intercambio. Los investigadores rastrearón más de 1.000 depósitos provenientes de más de 700 direcciones cripto distintas y siguieron el dinero a partir de ahí.

El caso refleja un patrón recurrente en las investigaciones de cibercrimen relacionadas con las cripto: incluso cuando los perpetradores intentan mover fondos entre múltiples billeteras, las transacciones de blockchain pueden dejarles a los investigadores un rastro de pagos para seguir.

Coinbase indicó que también examinó a los clientes de EvilTokens identificados su plataforma y notificó a las autoridades correspondientes. La empresa afirmó que sus propios registros y membresías de clientes no fueron infiltrados durante la campaña. Sin embargo, algunos clientes fueron victimizados por separado, después de que atacantes irrumpieran en sus cuentas de Coinbase y los engañaran para transferir criptomonedas directamente a direcciones controladas por estafadores.

La IA convirtió el phishing en un pipeline de fraude cripto

EvilTokens combinaba toma de control de cuentas con análisis impulsado por IA. Una vez que sus herramientas obtenían acceso a un buzón, podían identificar relaciones de confianza, localizar conversaciones relacionadas con pagos y determinar qué contacto sería más efectivo para suplantar. Los equipos de seguridad denominan a este esquema como business email compromise, un patrón de fraude en el que los atacantes secuestran u obtienen la identidad de corresponsales de confianza para desviar pagos.

Según Microsoft, más de 12.000 buzones comprometidos en más de 10.000 organizaciones estaban vinculados a la plataforma. Los objetivos abarcaron industrias que iban desde servicios financieros hasta salud, construcción, bienes raíces y educación superior.

El esquema también abusó del procedimiento de autenticación por código de dispositivo de Microsoft, un método de inicio de sesión legítimo diseñado para dispositivos con entrada limitada como televisores e impresoras. Las víctimas eran dirigidas a páginas de inicio de sesión falsas y se les pedía ingresar códigos que luego se enviaban en la página de inicio de sesión legítima de Microsoft, lo que permitía a los atacantes iniciar sesión sin robar las contraseñas de las víctimas.

Más de 175 dominios desmantelados

Microsoft y Health-ISAC, un grupo de intercambio de inteligencia de amenazas para el sector de la salud, emprendieron acciones legales en la Corte de Distrito de EE.UU. para el Distrito Este de Virginia, mientras que Coinbase, Cloudflare, OpenAI, Railway, SpyCloud, TRM Labs y The Shadowserver Foundation contribuyeron al esfuerzo más amplio de desmantelamiento. Los esfuerzos coordinados de este tipo — órdenes judiciales combinadas con contribuciones de empresas de infraestructura, seguridad y análisis de blockchain — se han convertido en una plantilla común para desmantelar plataformas de crimen-como-servicio.

La operación resultó en la incautación de 50 sitios web y el bloqueo de más de 175 dominios vinculados a la infraestructura de EvilTokens. La policía de Reino Unido también arrestó a dos hombres el 11 de septiembre como parte de la investigación, según Microsoft y Coinbase.

Para el sector cripto, la operación ilustra cómo la inteligencia financiera on-chain puede complementar las investigaciones convencionales de ciberseguridad. Cuando los activos digitales se utilizan para monetizar el phishing y el fraude de correo electrónico comercial, el análisis on-chain puede agregar una dimensión financiera al trabajo investigativo convencional.