Microsoft desmantela EvilTokens, servicio de phishing con IA, tras comprometer 12 000 cuentas
El 22 de septiembre de 2026 Microsoft anunció la interrupción de EvilTokens, una plataforma de phishing‑as‑a‑service impulsada por IA que explotó el flujo de código de dispositivo OAuth 2.0 para vulnerar más de 12 000 buzones de correo en más de 10 000 organizaciones.

Microsoft reveló el 22 de septiembre de 2026 que, después de una operación coordinada que involucró a unidades especializadas de la policía, a agencias de ciberseguridad y a varios socios estratégicos del sector tecnológico, había logrado desmantelar la infraestructura central que sustentaba EvilTokens, un servicio de phishing‑as‑a‑service (PhaaS) que había estado activo desde febrero del mismo año y que había conseguido comprometer miles de cuentas en todo el mundo.
Cómo EvilTokens abusó del flujo de autenticación de Microsoft
EvilTokens explotó el flujo de código de dispositivo OAuth 2.0, un mecanismo legítimo diseñado para permitir a los usuarios autenticarse en dispositivos que no disponen de un navegador web, como televisores inteligentes o consolas de videojuegos. El ataque consistía en redirigir a la víctima a una página de inicio de sesión de Microsoft idéntica a la oficial, donde el usuario introducía un código de verificación de corta duración. Sin percatarse de la trampa, el usuario autorizaba sin saberlo la emisión de un token de acceso que quedaba bajo el control directo del atacante, mientras su contraseña permanecía intacta.
Al tratarse de un token emitido por el propio servidor de autorización de Microsoft, los sistemas tradicionales de detección basados en la monitorización de contraseñas o intentos de inicio de sesión fallidos resultaron ineficaces para identificar la actividad maliciosa. El token confería al atacante permisos de lectura y escritura sobre el buzón de correo de la víctima, lo que permitía la exfiltración masiva de correos, documentos adjuntos y contactos, y facilitaba posteriores suplantaciones de identidad en campañas de spear‑phishing.
Reconocimiento y focalización potenciados por IA
EvilTokens integró modelos de inteligencia artificial entrenados específicamente para escanear los buzones comprometidos, extraer patrones de comunicación y mapear relaciones internas dentro de las organizaciones. La IA identificaba de forma automática artefactos de alto valor, como facturas, órdenes de compra y datos de transferencias bancarias, y utilizaba esa información para generar mensajes de spear‑phishing personalizados dirigidos a víctimas secundarias, incrementando notablemente la tasa de éxito de los ataques posteriores.
El modelo de negocio del servicio se promocionaba en canales de mensajería como Telegram, donde los operadores anunciaban una cuota de entrada de 1 500 USD y una suscripción mensual de 500 USD. Además, ofrecían módulos complementarios —por ejemplo, la recolección masiva de credenciales y la falsificación automatizada de facturas— que se vendían por separado, creando un flujo de ingresos recurrente que financiaba la mejora continua de las herramientas de IA y la expansión de la infraestructura de ataque.
- Bloquear el flujo de código de dispositivo OAuth cuando no sea necesario para escenarios legítimos
- Implementar monitorización continua de la emisión de tokens y de actividades anómalas en los buzones
- Adoptar métodos de autenticación resistentes al phishing, como claves de seguridad FIDO2 o passkeys
- Aplicar políticas de acceso condicional que exijan MFA para aplicaciones de alto riesgo
Acciones policiales y amenazas persistentes
Las operaciones coordinadas de desmantelamiento resultaron en la incautación de aproximadamente 50 servidores de alojamiento y el cierre de más de 150 dominios que estaban vinculados directa o indirectamente a la infraestructura de EvilTokens. Dos sospechosos, de 32 y 38 años, fueron detenidos en el Reino Unido; ambos fueron puestos en libertad bajo fianza mientras continúan las investigaciones para determinar la magnitud completa de la red criminal.
BleepingComputer precisó que la acción llevada a cabo por Microsoft y sus socios consistió en una interrupción puntual de la plataforma, pero no en una erradicación total del ecosistema. De hecho, ya han surgido servicios clonados, como APToken, que replican gran parte de la funcionalidad original, lo que indica que el modelo de negocio basado en phishing‑as‑a‑service sigue siendo atractivo para los ciberdelincuentes y que la amenaza persiste en el panorama de ciberseguridad.
Como parte de su respuesta, Microsoft publicó un conjunto de firmas de detección para las principales plataformas de gestión de información y eventos de seguridad (SIEM), lo que permite a los equipos de seguridad identificar rápidamente tokens emitidos mediante el flujo de código de dispositivo comprometido y correlacionar esos indicadores con actividades sospechosas en los registros de auditoría.
La compañía también instó a sus clientes a revisar minuciosamente los registros de aplicaciones OAuth, revocar cualquier token desconocido o no utilizado y aplicar las medidas de endurecimiento recomendadas, como la limitación del alcance de los permisos concedidos y la implementación de políticas de expiración más estrictas para los tokens emitidos.
Para las organizaciones hispanohablantes, el impacto práctico de la interrupción de Microsoft se traduce en dos beneficios claros: por un lado, una reducción inmediata del riesgo al eliminar la infraestructura activa de EvilTokens; por otro, un impulso a medio plazo hacia la adopción de mecanismos de autenticación más robustos y una gobernanza de tokens más estricta, lo que debería traducirse en menos brechas de phishing exitosas, menores costos de respuesta a incidentes y un ecosistema de identidad digital más resiliente.
En conclusión, la eliminación de EvilTokens marca un hito importante en la lucha contra los servicios de phishing automatizados impulsados por IA, pero también subraya la necesidad de que las empresas continúen invirtiendo en controles de seguridad avanzados, capacitación de usuarios y colaboración estrecha con autoridades para anticipar y neutralizar nuevas variantes que puedan surgir en el futuro.
Fuentes
- Disrupting EvilTokens: The AI Chatbot Built for CybercrimeMicrosoft · 22 de septiembre de 2026
- EvilTokens PhaaS disrupted after compromising 12,000 Microsoft accountsBleepingComputer · 22 de septiembre de 2026



