Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Microsoft desmantela EvilTokens, el servicio de phishing que comprometió 12.000 bandejas de entrada


Microsoft y diversas organizaciones desmantelaron EvilTokens, una plataforma de phishing que usaba inteligencia artificial para vulnerar cuentas de correo electrónico y facilitar fraudes financieros. El servicio utilizaba un chatbot de IA para analizar bandejas de entrada y redactar mensajes engañosos, permitiendo que criminales sin experiencia ejecutaran ataques a gran escala. La operación resultó en la incautación de 50 sitios web, la desactivación de 150 dominios y el arresto de dos sospechosos.





Microsoft anunció el martes la desarticulación del servicio de phishing de código de dispositivo EvilTokens, que según afirma utilizaba inteligencia artificial (IA) "en cada paso de la cadena de ataque".

La acción, llevada a cabo con autorización del Tribunal de Distrito de EE. UU. para el Distrito Este de Virginia, contó con los esfuerzos de Health-ISAC, junto con Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation y TRM Labs. Microsoft está rastreando a los actores de amenazas detrás del desarrollo y soporte de EvilTokens como Storm-2992.

Simultáneamente, el Servicio de Policía Metropolitana arrestó a dos hombres, de 32 y 38 años, el 11 de septiembre de 2026, en relación con la operación comercial ilícita. El gigante tecnológico describió a EvilTokens como una "potente plataforma de cibercrimen" que utilizaba la IA para comprometer cuentas de correo electrónico y diseñar hojas de ruta para fraudes financieros y estafas.



"Mientras que EvilTokens ayudaba a los cibercriminales a acceder a cuentas de correo electrónico, en el centro del servicio había un chatbot estilo IA que podía analizar la bandeja de entrada de una víctima y ayudar a los criminales a identificar relaciones de confianza, autorizaciones de pago y responsabilidades sensibles, así como otras circunstancias donde el fraude tuviera más probabilidades de tener éxito", afirmó Steven Masada, asesor jurídico asociado y gerente general de la Unidad de Delitos Digitales de Microsoft.

"La plataforma podía incluso recomendar estrategias de fraude, incluyendo la redacción de mensajes que suplantaban a contactos de confianza para ayudar a los criminales a engañar a las víctimas para que tomaran medidas".

EvilTokens fue documentada por primera vez por Huntress en marzo de 2026 como una plataforma de phishing como servicio (PhaaS) que abusaba del flujo de autorización de dispositivos OAuth 2.0 para otorgar a los atacantes sesiones autenticadas con cuentas de víctimas sin tener que proporcionar ninguna credencial por su parte.



Los tokens robados se utilizan para la exfiltración de correos electrónicos y la persistencia, a menudo estableciendo reglas de bandeja de entrada maliciosas que ocultan las comunicaciones. En algunos casos, los tokens también se han utilizado para conceder a nuevos dispositivos acceso a la bandeja de entrada de una víctima, proporcionando así a los atacantes una vía alternativa para mantener el acceso a largo plazo.

El señuelo malicioso, entregado normalmente a través de ataques de phishing, muestra al usuario un código de dispositivo para el servicio al que el actor de la amenaza desea acceder. A continuación, se pide a la víctima que introduzca este código en la URL de verificación legítima (por ejemplo, microsoft.com/devicelogin) durante el proceso de inicio de sesión.

Una vez suministrado el código, el servidor de autorización emite tokens de acceso y de actualización al cliente del atacante, concediéndole un acceso continuo bajo la identidad de la víctima.



"EvilTokens empaquetó la toma de control de cuentas, el análisis de buzones impulsado por IA y las herramientas de fraude en un único servicio comercial, reduciendo la experiencia que antes era necesaria para ejecutar el compromiso de correos electrónicos empresariales y el fraude de facturas a escala", señaló TRM Labs en su comunicado.

En un informe publicado a finales de marzo de 2026, Sekoia caracterizó a EvilTokens como una solución llave en mano vendida bajo un modelo PhaaS en Telegram desde mediados de febrero, ofreciendo a sus clientes una plétora de plantillas de phishing autoalojadas y funciones impulsadas por IA para automatizar los flujos de trabajo de compromiso de correo electrónico empresarial (BEC), como el análisis de correos recolectados, la identificación de hilos de correo relacionados con finanzas y la redacción de correos BEC.

Algunas de las cuentas, canales y grupos de Telegram vinculados a EvilTokens son los siguientes:

* EvilTokens Admin - @eviltokensadmin, @eviltokensadmins y @EvilTokenscontact (Respaldo)
* EvilTokens Store - @EvilTokens_bot y @EvilTokensStorebot
* Canales públicos - @EvilTokensChannel
* Grupo de Telegram - https://t.me/+wNBoU1Gl2mRiYmU0

Otras herramientas relacionadas con la IA permitían a sus clientes resumir y traducir correos electrónicos, mapear roles organizacionales, identificar relaciones de confianza y recomendar objetivos potenciales. El servicio también ofrecía prompts preestablecidos para encontrar discusiones sobre transferencias bancarias, identificar a quienes mueven el dinero en una organización, localizar facturas de proveedores y determinar a las mejores personas para suplantar.

"EvilTokens combinó el compromiso de cuentas, el análisis de buzones, la selección de objetivos y la preparación del fraude en un solo servicio", afirmó Microsoft. "Capacidades que antes requerían experiencia en ataques de identidad, sistemas en la nube, ingeniería social y fraude financiero estaban disponibles a través de una interfaz ya preparada".

Se ha descubierto que el actor de la amenaza ofrecía tres productos diferentes:

* EvilTokens B2B sender, por 600 $.
* EvilTokens Office 365 capture link, por 1500 $.
* EvilTokens SMTP sender, por 1000 $.

"El 'Office 365 capture link' corresponde al kit de phishing de código de dispositivo", explicó Sekoia en un informe de seguimiento en abril de 2026. "La tarifa única de 1.500 $ otorga a los afiliados acceso de por vida al panel de administración de EvilTokens para ver los tokens de Microsoft recolectados. Los afiliados también deben pagar una cuota de licencia mensual de 500 $ para obtener el código de la página de phishing y una clave API activa para la integración del backend y la funcionalidad principal de phishing de código de dispositivo".

El servicio también cobra una cuota de suscripción mensual de 500 $ por el acceso continuo al kit y al panel de control. Además de ofrecer una forma de personalizar los señuelos y usar la IA para redactar correos de phishing dirigidos, EvilTokens también permite a los clientes que pagan acceder a todo un conjunto de herramientas auxiliares, incluyendo el redireccionador Antibot, B2B Sender, Office 365 Capture Link y un remitente de Protocolo Simple de Transferencia de Correo (SMTP).

Coinbase afirmó que rastreó aproximadamente 1,1 millones de dólares en ingresos de la plataforma a través de cuatro direcciones de Tron entre octubre de 2025 y junio de 2026, añadiendo que identificó más de 1.000 depósitos a EvilTokens desde más de 700 direcciones distintas en todo el ecosistema cripto.

Los ataques que utilizan EvilTokens se centran en enviar correos electrónicos engañosos que utilizan 44 temas diferentes, incluyendo facturas y solicitudes de propuestas (RFP), o archivos compartidos. Estos mensajes contienen URLs maliciosas, adjuntos PDF y archivos HTML para activar la cadena de infección:

* Al hacer clic en un enlace o archivo adjunto malicioso, redirige a los usuarios a una página web que ejecuta un script de automatización en segundo plano.
* El script interactúa con el proveedor de identidad de Microsoft en tiempo real para generar un código de dispositivo en vivo.
* Muestra el código en la pantalla del usuario con un botón de "Copiar código" junto con un botón de "Continuar" o "Continuar con Microsoft" que, al hacer clic, lleva a la víctima al portal oficial microsoft.com/devicelogin.
* El usuario pega el código en el sitio real de Microsoft.
* Si el usuario no tiene una sesión de Microsoft activa, se le pide que introduzca sus credenciales y el código de autenticación multifactor (MFA).
* La sesión del actor de la amenaza queda autenticada, permitiéndole registrar nuevos dispositivos, crear reglas de bandeja de entrada maliciosas o exfiltrar datos confidenciales de correo electrónico.

Simultáneamente, EvilTokens emplea un pipeline de entrega de múltiples etapas para evadir las puertas de enlace de correo electrónico tradicionales y la seguridad de los endpoints mediante comprobaciones de CAPTCHA falsas y cadenas de redireccionamiento que utilizan plataformas "serverless" de alta reputación como Vercel, Cloudflare Workers y AWS Lambda para mezclarse con el tráfico legítimo de la nube empresarial y evitar los disparadores de las listas negras de dominios.

Las estadísticas compartidas por Microsoft muestran que EvilTokens ha estado vinculado a más de 12.000 bandejas de entrada de correo electrónico comprometidas en más de 10.000 organizaciones en todo el mundo, lo que indica que el servicio había ganado una gran tracción entre los actores de amenazas en un corto período de tiempo.

Las mayores concentraciones de actividad de víctimas se han observado en EE. UU., Canadá, Reino Unido, Australia, India y Francia. Las organizaciones objetivo incluyen distribución al por mayor, construcción, servicios financieros, bienes raíces, educación superior y salud.

Microsoft dijo que trabajó con otros socios para incautar 50 sitios web utilizados para operar el servicio y desactivar más de 150 dominios adicionales asociados con su infraestructura de soporte.

"EvilTokens ayudó a los criminales a obtener acceso a cuentas de correo electrónico engañando a las víctimas para que introdujeran un código de autenticación en la página de inicio de sesión legítima de Microsoft. Al completar el proceso normal de inicio de sesión de autenticación, las víctimas dieron sin saberlo a los criminales acceso a sus cuentas de correo electrónico sin revelar sus contraseñas", explicó Microsoft. "Ese acceso podía persistir incluso después de un restablecimiento de contraseña si las sesiones y tokens asociados también eran revocados".

Además, la evidencia indica que gran parte del kit de herramientas fue desarrollado utilizando asistencia de IA (conocido como "vibe coded"), señalando la capacidad de la tecnología para reducir las barreras de habilidad y ayudar a los aspirantes a cibercriminales a desarrollar kits de herramientas avanzados y perpetrar fraudes a escala.

"EvilTokens empaquetó gran parte del proceso de fraude en un servicio gestionado comercialmente, completo con precios de suscripción, soporte al cliente, paneles de gestión y herramientas diseñadas para mover a los clientes desde el acceso a la cuenta hacia la explotación financiera", añadió Masada.

SpyCloud, que fue uno de los socios del sector privado, afirmó que apoyó la acción de desarticulación compartiendo datos de phishing recuperados que incluyeron 8.708 cuentas de víctimas únicas comprometidas por EvilTokens. Estas cuentas abarcan 6.585 dominios de correo electrónico corporativos únicos ubicados en 79 países. Las capturas más antiguas datan del 18 de febrero de 2026.

"EvilTokens utilizó la IA para hacer que las partes difíciles fueran fáciles: leer buzones comprometidos en más de veinte idiomas para encontrar las conversaciones que valía la pena secuestrar, y redactar el correo de suplantación que sigue", dijo en un comunicado Trevor Hilligoss, Jefe de Investigaciones de SpyCloud. "Esas eran las partes del compromiso de correo electrónico empresarial que solían requerir intervención humana y que escalaban con la habilidad del criminal; EvilTokens las puso a disposición de cualquiera por 500 dólares al mes".

"Cincuenta sitios incautados y 150 dominios desactivados en una sola acción solo es posible cuando los proveedores de alojamiento, los exchanges, los proveedores de modelos y los poseedores de datos se mueven todos al mismo tiempo. EvilTokens no es la única plataforma de phishing como servicio que merece ser desarticulada, pero su lugar como la primera en implementar el phishing de código de dispositivo a escala hace que esta sea una interrupción significativa en cualquier medida".

Fuente:
THN


0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.