Coinbase rastreó 1,1 millones de dólares en criptopagos detrás del servicio de phishing con IA EvilTokens
Puntos clave
- •EvilTokens operaba como un servicio de suscripción basado en Telegram que cobraba una tarifa inicial de 1.500 dólares más pagos recurrentes de 500 dólares por herramientas asistidas por IA que abarcaban compromiso de cuentas, acceso a buzones, reconocimiento y preparación de fraudes.
- •El servicio abusó del flujo de autenticación por código de dispositivo de Microsoft para obtener acceso autenticado a buzones y luego utilizó IA para descubrir facturas pendientes, conversaciones de transferencias bancarias y a los responsables de pagos de una organización con fines de suplantación.
- •El equipo de Inteligencia Global de Coinbase rastreó aproximadamente 1,1 millones de dólares en ingresos de la plataforma en cuatro direcciones de Tron, identificando más de 1.000 depósitos de más de 700 direcciones distintas y mapeando los flujos hacia destinos de retiro entre octubre de 2025 y junio de 2026.
- •Microsoft y sus socios incautaron 50 sitios web de EvilTokens y deshabilitaron más de 150 dominios relacionados, mientras que la policía británica arrestó el 11 de septiembre a dos hombres que luego fueron liberados bajo fianza condicional.
- •Microsoft advirtió que eliminar la infraestructura no eliminará la técnica subyacente y recomendó bloquear o restringir estrictamente la autenticación por código de dispositivo, señalando que la revocación estándar de sesión puede dejar los tokens de acceso utilizables durante hasta una hora.

Coinbase rastreó 1,1 millones de dólares en criptopagos detrás del servicio de phishing con IA EvilTokens
Microsoft y Coinbase han ayudado a desmantelar EvilTokens, un servicio de phishing impulsado por IA vinculado a más de 12.000 buzones comprometidos en todo el mundo, según los detalles revelados por ambas empresas.
La operación había alcanzado a más de 10.000 organizaciones en cuestión de meses desde su lanzamiento, abarcando servicios financieros, bienes raíces, salud, construcción y otras industrias, según Microsoft. La empresa y sus socios incautaron 50 sitios web utilizados por EvilTokens y deshabilitaron más de 150 dominios relacionados. La policía británica arrestó el 11 de septiembre a dos hombres bajo sospecha de delitos vinculados a la supuesta operación; ambos fueron posteriormente liberados bajo fianza condicional.
Un Phishing-como-Servicio basado en IA
EvilTokens empaquetó gran parte del proceso de compromiso de correo electrónico empresarial —una categoría de fraude en la que los atacantes utilizan cuentas de correo corporativas comprometidas o suplantadas para desviar pagos— en un servicio de suscripción vendido a través de Telegram. Microsoft indicó que los clientes pagaban una tarifa inicial de 1.500 dólares más una suscripción recurrente de 500 dólares por herramientas que combinaban compromiso de cuentas, acceso a buzones, reconocimiento y preparación de fraudes asistida por IA en una sola interfaz.
El punto de entrada del servicio abusaba de la autenticación por código de dispositivo de Microsoft, un flujo de inicio de sesión legítimo diseñado para hardware como televisores inteligentes y equipos de videoconferencia que no admiten fácilmente los inicios de sesión estándar del navegador. Los atacantes iniciaban ellos mismos la solicitud de autenticación y luego enviaban el código resultante a los objetivos mediante correos de phishing disfrazados de facturas, archivos compartidos y otras comunicaciones comerciales rutinarias. Las víctimas que ingresaban ese código en el sitio web legítimo de Microsoft aprobaban efectivamente la sesión que esperaba en el dispositivo del atacante.
El proceso podía requerir aún una contraseña y autenticación multifactor cuando el usuario no había iniciado sesión, pero esas credenciales permanecían en la infraestructura de Microsoft mientras el procedimiento generaba autorización para la sesión iniciada por el atacante. Eso le dio a EvilTokens algo más útil que una contraseña robada: un punto de apoyo autenticado dentro del buzón.
La plataforma luego automatizaba un trabajo que tradicionalmente requería que los atacantes pasaran horas leyendo correspondencia y reconstruyendo cómo mueve el dinero una organización. Sus herramientas de IA podían traducir y resumir mensajes, identificar líneas de reporte y contactos de confianza, descubrir facturas pendientes yaciones sobre transferencias bancarias, y determinar qué empleados tenían autoridad sobre los pagos. Microsoft señaló que los prompts preestablecidos podían identificar a los "gestores de dinero" de una organización y recomendar a quién suplantar, permitiendo a los clientes pasar del acceso a la cuenta al fraude dirigido con mucho menos reconocimiento manual.
Los investigadores también encontraron evidencia de que partes de EvilTokens fueron construidas con herramientas de programación asistidas por IA, reduciendo la carga técnica en ambos lados de la operación. El resultado fue un servicio que podía ayudar a clientes con menos habilidades a acceder a una cuenta, comprender su contenido y preparar una campaña de suplantación sin ensamblar cada capacidad por separado. Esa estructura convirtió el servicio en un canal de distribución: en lugar de una sola banda ejecutando sus propios ataques, la plataforma proveía una base de clientes que pagaban, extendiendo las mismas capacidades entre muchos actores.
Los pagos en cripto dieron a los investigadores un rastro
El modelo de suscripción también generó el rastro financiero que Coinbase utilizó para reconstruir la operación de manera retrospectiva. El equipo de Inteligencia Global de Coinbase rastreó aproximadamente 1,1 millones de dólares en ingresos de la plataforma EvilTokens en cuatro direcciones de Tron entre octubre de 2025 y junio de 2026. Los registros públicos de blockchain hicieron posible ese tipo de reconstrucción: las transferencias entre direcciones permanecen visibles permanentemente en el libro mayor de Tron, por lo que los analistas pueden seguir los fondos mucho después de que se muevan. El equipo identificó más de 1.000 depósitos de más de 700 direcciones distintas y mapeó los flujos desde los pagos a EvilTokens hasta sus destinos finales de retiro. Las cifras representan los ingresos pagados al servicio y no el monto finalmente robado a las víctimas de phishing.
Coinbase dijo que combinó datos de transacciones con registros de comerciantes, información de dispositivos e inteligencia de fuentes abiertas para ayudar a atribuir la plataforma a sus presuntos operadores antes de remitir el caso a la Policía Metropolitana de Londres. El exchange también investigó a compradores de EvilTokens que identificó en su propia plataforma y remitió esos casos a las autoridades. Su evidencia contribuyó a la acción civil de Microsoft contra el servicio.
Los clientes de Coinbase también estuvieron entre los afectados aguas abajo. El exchange indicó que algunos usuarios fueron manipulados mediante conversaciones de correo electrónico comprometidas para enviar criptomonedas a direcciones controladas por estafadores. Sin embargo, las cuentas y credenciales de Coinbase no fueron comprometidas.
El desmantelamiento interrumpió una operación que ya miraba más allá de Microsoft. Coinbase señaló que el operador de EvilTokens había manifestado planes de extender el kit de herramientas a cuentas de Gmail y Okta, extendiendo potencialmente el mismo modelo a otras plataformas de identidad. Varios frentes siguen abiertos: el caso penal está en una etapa temprana, con los dos hombres arrestados en libertad bajo fianza condicional; la acción civil de Microsoft avanza con la evidencia de Coinbase en mano; y los planes señalados por el operador apuntan a Gmail y Okta como el posible próximo frente.
Microsoft urge restringir la autenticación por código de dispositivo
Microsoft advirtió que eliminar la infraestructura actual del servicio no eliminará el método subyacente. La empresa recomienda que las organizaciones bloqueen la autenticación por código de dispositivo donde no sea necesaria y la restrinjan estrictamente donde sea operativamente requerida. Para cuentas sospechosas de compromiso, aconseja revocar los tokens de actualización, forzar la reautenticación y, en algunos casos, deshabilitar temporalmente la cuenta.
Ese último paso puede conllevar un costo operativo a corto plazo, pero Microsoft indicó que la revocación estándar de sesión puede dejar los tokens de acceso existentes utilizables durante hasta una hora. Los atacantes han explotado esa ventana en campañas recientes, dejando a los equipos de seguridad elegir entre una breve interrupción para los usuarios legítimos y el acceso continuo de alguien que ya está dentro del buzón.
Fuente: CryptoSlate vía CryptoNewsNet