in

Microsoft neutraliza plataforma de IA generativa que vulneró doce mil cuentas corporativas

Microsoft ha liderado una operación internacional coordinada que ha logrado desmantelar EvilTokens, una plataforma de ciberdelincuencia como servicio estructurada bajo un modelo de suscripción que empleaba modelos conversacionales avanzados para automatizar el fraude corporativo. La infraestructura maliciosa, operada mediante canales de mensajería cifrada, facilitó la vulneración de 12,000 cuentas de correo electrónico corporativo distribuidas en 10,000 organizaciones a nivel global durante un periodo inferior a medio año.

La industrialización del fraude mediante modelos conversacionales

El núcleo técnico de EvilTokens residía en la integración de una interfaz conversacional impulsada por inteligencia artificial generativa, diseñada específicamente para optimizar las fases de reconocimiento y explotación posterior al acceso inicial. A diferencia de las herramientas de phishing tradicionales que dependen de plantillas estáticas, este sistema analizaba de forma autónoma el contenido de los buzones comprometidos para identificar flujos financieros, jerarquías internas y relaciones de confianza con proveedores o clientes.

La arquitectura del sistema reducía el tiempo de ejecución de ataques complejos de días a minutos. La automatización procesaba grandes volúmenes de datos no estructurados en las bandejas de entrada, seleccionando los vectores de ataque con mayor probabilidad de retorno económico y redactando comunicaciones persuasivas para desviar fondos hacia cuentas controladas por los atacantes.

  • Modelo de negocio: Plataforma de pago por uso con una tarifa de entrada de 1,500 dólares y cuotas recurrentes mensuales de 500 dólares.
  • Impacto geográfico: 12,000 cuentas comprometidas en 10,000 entidades, con mayor incidencia en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia.
  • Sectores afectados: Distribución mayorista, construcción, servicios financieros, sector inmobiliario, educación superior y sanidad.
  • Acciones de mitigación: Incautación judicial de 50 sitios web y 150 dominios asociados, con arrestos ejecutados por el Servicio de Policía Metropolitana del Reino Unido.

Abuso de protocolos de autenticación legítimos

Desde una perspectiva técnica, las brechas no explotaron vulnerabilidades en el código base de los servicios de nube, sino que weaponizaron un mecanismo de autenticación estándar conocido como autenticación por código de dispositivo en protocolos OAuth. Este flujo está concebido para dispositivos con restricciones de interfaz, como pantallas inteligentes o televisores, donde el usuario debe completar el inicio de sesión desde un navegador secundario introduciendo un código alfanumérico temporal.

Los operadores de EvilTokens estructuraron kits de herramientas automatizados que guiaban a las víctimas a través de este proceso legítimo mediante ingeniería social, secuestrando las sesiones de usuario sin necesidad de vulnerar credenciales primarias mediante fuerza bruta. Esto plantea interrogantes críticas sobre la gobernanza algorítmica y los límites de seguridad en los estándares de interoperabilidad actuales.

La automatización basada en lenguaje natural reduce la barrera de entrada para la ejecución de ataques sofisticados contra la infraestructura empresarial, transformando la fase de análisis de inteligencia en un proceso instantáneo y algorítmico.

Implicaciones normativas bajo el marco europeo

Este incidente evidencia los desafíos analizados por los reguladores en relación con el uso dual de la inteligencia artificial. La Ley de Inteligencia Artificial de la Unión Europea establece restricciones estrictas sobre el desarrollo y despliegue de sistemas diseñados para generar contenido engañoso o facilitar actividades ilícitas a escala industrial. La comercialización de herramientas analíticas orientadas al fraude y la suplantación de identidad plantea un conflicto directo con las directrices de ciberseguridad y diligencia debida que deben adoptar los proveedores de servicios digitales en el espacio comunitario.

La intervención técnica requirió la colaboración transfronteriza entre gigantes tecnológicos y agencias policiales, subrayando que la mitigación de estas amenazas exige una capacidad de respuesta automatizada simétrica a la velocidad con la que operan las redes criminales basadas en algoritmos.

Pulso de la Comunidad 31 votos registrados

¿Cuál es tu valoración sobre este acontecimiento?

¿Qué opinas?

Escrito por Carlos Domínguez

Periodista sénior y analista tecnológico en El Semanal. Licenciado en Periodismo y Máster en Inteligencia Artificial y Tecnologías del Lenguaje por la Universidad Complutense de Madrid. Especialista en arquitecturas de modelos LLM, computación cuántica, semiconductores y directivas de gobernanza digital europea (AI Act).

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

GIPHY App Key not set. Please check settings

One Comment

  1. Al final la IA es un arma de doble filo… Por un lado nos facilita la vida y por otro, estos tipos la usan para trolear a todo el mundo de forma industrial. ¡Menos mal que han pillado a los de EvilTokens antes de que la cosa pasara a mayores!

El fondo Sequoia lidera una ronda de diez millones para expandir baijiu en Estados Unidos

El espejismo del esfuerzo y la quiebra institucional del mérito contemporáneo