Noticias

Microsoft tumbó EvilTokens: te hacía escribir un código en la web real de Microsoft

Ilustración con relieve sobre un fieltro color ciruela iluminado por una lámpara de escritorio: a la izquierda, una laptop plateada muestra una recreación de la página de inicio de sesión de Microsoft con la dirección «microsoft.com/devicelogin» y el código «F7KQ2MXPA» escrito en un campo; abajo a la derecha, de un sobre de papel kraft asoma una tarjeta blanca con el mismo código y un botón «Copiar código», unida a la pantalla por una línea de puntos ámbar; arriba a la derecha, el logo de Microsoft junto al antetítulo «Según Microsoft · Phishing del código» y el titular «Microsoft tumbó EvilTokens».

Microsoft anunció el 22 de septiembre de 2026 que desarticuló EvilTokens, una plataforma de phishing que se alquilaba como servicio y que, desde que apareció en febrero, se metió en más de 12.000 buzones de correo de más de 10.000 organizaciones de todo el mundo. Apuntaba a cuentas de Microsoft 365, sobre todo las del trabajo: según SpyCloud, una de las empresas que participaron en la operación, el 97,5 % de las cuentas afectadas que pudo contar eran de empresa. Con autorización de un tribunal federal de Virginia (EE. UU.) y junto a varios socios, Microsoft tomó el control de 50 sitios que hacían funcionar el servicio y desactivó más de 150 dominios de su infraestructura.

El atacante no necesitaba tu contraseña. El correo te llevaba a una página que te mostraba un código y un botón para copiarlo, y de ahí a la página auténtica de Microsoft para escribirlo. Si no tenías la sesión abierta, te pedía la contraseña y la verificación en dos pasos, como siempre; si ya la tenías, alcanzaba con pegar el código y confirmar. En los dos casos autorizabas sin saberlo la sesión del atacante, que quedaba adentro de tu correo. Y ahí empezaba lo que Microsoft destaca como nuevo: un asistente de IA que revisaba el buzón robado, encontraba las conversaciones de pagos y sugería a quién suplantar para sacar plata.

Lo que sirve hoy, y no cuesta nada, es una regla: no escribas en la página de Microsoft un código que te muestra una página a la que llegaste desde un correo, un PDF o un chat, por más que sea para ver un archivo o para abrir una factura. Si ya lo hiciste, avisá cuanto antes a quien administra tu Microsoft 365, porque cambiar la contraseña no alcanza. Si lo administrás vos y tu plan tiene Acceso Condicional (Microsoft Entra ID P1 o Microsoft 365 Business Premium), bloqueá el inicio de sesión por código de dispositivo si tu organización no lo usa. Y cualquier pedido de cambiar datos bancarios o de pagar algo fuera de lo normal se confirma por un segundo canal.

Diagrama con relieve sobre una plancha de corcho claro: cuatro tarjetas de cartón blanco paradas en pies de madera forman una escalera ascendente, recorridas por una flecha de papel naranja plegado; la 1 dice «Llega un correo: factura, propuesta o archivo compartido», la 2 «Una página te muestra un código para copiar», la 3, con el logo de Microsoft en una mini pantalla, «Lo escribís en la página real de Microsoft e iniciás sesión», y la 4, en rojo coral, con un buzón del que sale una llave, «El atacante entra a tu correo sin tu contraseña»; arriba, el título «Así funcionaba la trampa del código».
Esquema ilustrado de TCD generado con IA a partir del informe de Microsoft Threat Intelligence. La pantalla de Microsoft es una recreación.

Qué hacer hoy

Si usás una cuenta de Microsoft (sobre todo la del trabajo)

El inicio de sesión con código existe para aparatos en los que es incómodo escribir: un televisor, una impresora, el equipo de una sala de reuniones con Teams. El aparato te muestra un código corto y vos lo escribís en la página de Microsoft desde el celular o la computadora. La regla práctica que sale de ahí: si el código no te lo muestra un aparato que estás configurando vos, no lo escribas. Ni para abrir una factura, ni para ver un archivo compartido, ni porque una página te lo ofrezca con un botón para copiarlo. Según Microsoft, el kit traía 44 temas para armar los correos, entre ellos facturas, solicitudes de propuesta y archivos compartidos, y los mensajes llegaban con enlaces, PDF adjuntos o archivos HTML.

Si ya escribiste un código

Avisá enseguida a quien administra la cuenta, aunque te dé vergüenza: es la diferencia entre un susto y una transferencia. Según Microsoft, el acceso del atacante podía seguir aunque cambiaras la contraseña, si no se revocaban también las sesiones y los tokens asociados. Un token es, para simplificar, el pase que la cuenta le entrega a una sesión ya aprobada; con eso, el atacante no necesita la contraseña.

Si administrás el Microsoft 365 de tu empresa

  • Bloqueá el flujo de código de dispositivo si no lo usan. Microsoft recomienda bloquearlo en todos los casos en que sea posible. Se hace con una política de Acceso Condicional: en el centro de administración de Microsoft Entra, una política nueva para todos los usuarios —excluyendo las cuentas de emergencia—, sobre todos los recursos, con la condición Flujos de autenticaciónFlujo de código de dispositivo y la acción Bloquear acceso. Microsoft aconseja arrancarla en modo Solo informe y activarla después de comprobar a quién afecta. Si tienen dispositivos de Teams que lo necesitan, la excepción se limita a las cuentas de esos dispositivos, y el recurso Device Registration Service se excluye de la política.
  • Antes de buscar el botón, mirá la licencia. El Acceso Condicional requiere licencias de Microsoft Entra ID P1; Microsoft aclara que los clientes con Microsoft 365 Business Premium (en la documentación en español, Empresa Premium) también pueden usarlo. Si tu plan no incluye ninguna de las dos, esta política no está disponible sin sumar esa licencia; mientras tanto, lo que queda a mano es la regla del código de arriba y saber qué hacer cuando alguien cae.
  • Si alguien cayó, revocá las sesiones y deshabilitá la cuenta hasta terminar la revisión. Microsoft recomienda revocar los tokens de actualización del usuario (por ejemplo, con Revoke-MgUserSignInSession), pero advierte que en campañas recientes eso a menudo dejó tokens de acceso activos hasta una hora, y que el atacante, que trabaja a mano, suele aprovechar esa ventana. Por eso aconseja deshabilitar temporalmente la cuenta comprometida. La guía de Microsoft para una cuenta de correo comprometida recomienda mantenerla deshabilitada hasta completar la investigación y, antes de volver a habilitarla, cambiar la contraseña.
  • Revisá y eliminá lo que el atacante pudo dejar armado: reglas de bandeja de entrada que reenvían o esconden correos, reenvíos externos nuevos, dispositivos y métodos de verificación registrados, aplicaciones con permisos y roles de administrador. Es la lista de esa misma guía, y no es un paso opcional: según SpyCloud, aunque se cambie la contraseña, cualquier método de verificación, dispositivo o aplicación que el atacante haya registrado mientras tanto sobrevive intacto. En el caso de EvilTokens, Microsoft vio reglas de bandeja que ocultaban comunicaciones y, en algunos casos, dispositivos nuevos registrados para quedarse.

Si pagás proveedores o aprobás transferencias

Es el consejo con el que Microsoft cierra su anuncio: cualquier pedido de cambiar datos de pago, desviar fondos o aprobar una transacción inusual se confirma por un segundo canal de confianza. En criollo: una llamada a un número que ya tenías agendado, no al que figura en el correo. Es la regla de los dos canales que ya contamos con la factura falsa de «tu CEO», y con un buzón robado pesa todavía más: el pedido puede venir redactado con datos reales de tus propias conversaciones.

Cómo funcionaba la trampa del código

El código de dispositivo es un flujo legítimo del protocolo OAuth, el mismo que describimos arriba para televisores e impresoras. La contra, según Microsoft Threat Intelligence, es que como la autenticación se completa en otro dispositivo, la sesión que la pidió no queda atada de forma firme al contexto de quien la aprueba.

EvilTokens daba vuelta los papeles. El que pedía el acceso era el atacante, y el código se lo mostraba a la víctima una página armada por el kit, que lo generaba en vivo contra el servicio de identidad de Microsoft. Lo presentaba con un botón para copiarlo y otro para continuar que abría la página oficial microsoft.com/devicelogin. Mientras tanto, un script consultaba cada tres a cinco segundos si la víctima ya había terminado, dentro de una ventana de 15 minutos. Cuando la persona escribía el código e iniciaba sesión, el acceso quedaba del lado del atacante.

Con ese acceso, los atacantes se llevaban correos y creaban reglas en la bandeja de entrada para esconder mensajes. En algunos casos fueron rápido: en menos de 10 minutos ya habían registrado dispositivos nuevos, un método para quedarse por mucho tiempo. En otros esperaron varias horas antes de crear las reglas o de sacar los correos, para no llamar la atención de entrada. El kit, además, les permitía consultar Microsoft Graph para mapear la estructura de la organización y sus permisos. Microsoft sigue como Storm-2992 al actor que desarrollaba el kit y le daba soporte.

SpyCloud contó, con sus propios datos, al menos 8.708 cuentas a las que les capturaron la sesión por este método, en 6.585 dominios corporativos de 79 países. Solo 216 eran de correo gratuito. Y una vez con una cuenta adentro, según SpyCloud, los clientes del servicio podían ir por usuarios más valiosos del mismo dominio, como los que manejan pagos grandes o el administrador global.

La IA que leía el correo robado

Lo que Microsoft remarca es que la IA no se usaba solo para escribir correos más convincentes, sino para decidir a quién atacar, a quién suplantar y cómo sacar la mayor cantidad de plata posible. EvilTokens traía un asistente que resumía y traducía correos, encontraba las conversaciones financieras, mapeaba los roles de la organización, identificaba las relaciones de confianza y recomendaba objetivos. Tenía consultas prearmadas para encontrar conversaciones sobre transferencias, identificar a «los que mueven la plata» de la empresa (money movers, en el original), ubicar facturas de proveedores y elegir a quién convenía suplantar. Y podía redactar los mensajes haciéndose pasar por un contacto de confianza.

Ilustración con relieve sobre un escritorio de linóleo mostaza: un cajón de archivo de metal gris oscuro abierto, lleno de sobres de papel kraft, del que sobresalen cuatro pestañas de acrílico de colores con los textos «Conversaciones sobre transferencias», «Quién mueve la plata», «Facturas de proveedores» y «A quién conviene suplantar»; apoyado en el borde derecho del cajón, un reloj de arena de madera y vidrio; a la izquierda, una tarjeta de mesa dice «Suponé: minutos, no días»; arriba a la izquierda, el título «Lo que la IA buscaba en el correo robado».
Ilustración de TCD generada con IA; no es una captura del kit. Las cuatro búsquedas son las consultas prearmadas que Microsoft describe en EvilTokens; la tarjeta resume su advertencia: si cae un buzón, hay que suponer que los delincuentes pueden entenderlo en minutos, no en días.

El servicio se vendía por Telegram, con una cuota de ingreso de USD 1.500 y una suscripción mensual de USD 500, e incluía paneles de gestión y atención al cliente. Más prolijo que varios proveedores legítimos, lamentablemente. Según los investigadores, buena parte de la plataforma se había programado con ayuda de IA —lo que se conoce como vibe coding— y usaba capacidades de varios modelos de IA, que el anuncio no identifica.

Conviene quedarse con la conclusión que Microsoft les deja a las empresas: una vez que un buzón está comprometido, hay que dar por hecho que los delincuentes pueden entender lo que hay adentro en minutos, no en días. Para un estafador, el correo del área de pagos es el manual de procedimientos de la empresa.

Cómo cayó

La operación combinó una demanda civil con trabajo coordinado entre empresas y policía. Como entre los blancos había organizaciones de salud, Health-ISAC —una organización sin fines de lucro que ayuda al sector salud a compartir información sobre amenazas— se sumó como codemandante. Con autorización del Tribunal de Distrito de EE. UU. para el Distrito Este de Virginia, Microsoft y Health-ISAC trabajaron con Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation y TRM Labs contra partes clave de la plataforma. Microsoft dice que además avisó a los clientes afectados y los ayudó a recuperar las cuentas comprometidas.

Según Microsoft, es la desarticulación número 40 con autorización judicial de su Unidad de Delitos Digitales (DCU) en casi dos décadas, y la primera contra un servicio de ciberdelito con IA de punta a punta. En el Reino Unido, la unidad de cibercrimen de la Policía Metropolitana actuó con inteligencia que le pasó Microsoft: el 11 de septiembre detuvo a dos hombres de 32 y 38 años, sospechosos de delitos vinculados con la presunta operación de EvilTokens, e incautó dispositivos para analizarlos. Los dos quedaron en libertad con condiciones mientras sigue la investigación.

¿Se terminó el truco? No. SpyCloud advierte que hay varias otras plataformas de phishing como servicio que usan la misma técnica contra empresas. Y Microsoft dice que la infraestructura cayó, pero que el modelo que mostró EvilTokens —IA capaz de escalar el fraude, combinada con cuentas robadas— no va a desaparecer con ella. Y el robo de tokens no es nuevo: según Microsoft Threat Intelligence, se volvió mucho más común e industrializado a medida que las organizaciones adoptaron la verificación en dos pasos.

Lo que todavía no se sabe

  • Si hubo víctimas en América Latina. Microsoft no da cifras por región: los países con más actividad que menciona son Estados Unidos, Canadá, el Reino Unido, Australia, India y Francia. SpyCloud cuenta víctimas en 79 países y dice que la gran mayoría estaba en Estados Unidos, seguido de Canadá, Australia, el Reino Unido, Arabia Saudita e India; en su texto no nombra ningún país de América Latina. La técnica sirve contra cualquier organización con cuentas de trabajo de Microsoft 365, así que el riesgo existe; el dato de víctimas locales, no.
  • Cuánta plata se perdió. Ni Microsoft ni SpyCloud dan un monto de fraudes concretados.
  • Qué pasa con los detenidos. Microsoft no informa cargos.

Fuentes

Deja un comentario