Alerta Litoral ⌕ Buscar
Dólar oficial $1.540,00 +0,33%Dólar blue $1.560,00 0,00%Dólar MEP $1.545,60 +0,17%Riesgo país 578 pb +2,12%
VIE, 25 SEPT 2026
Tecnología

¿Te llegó un mail raro pidiendo que apruebes un código? Ahora sabé quién estaba del otro lado

Microsoft desarticuló una plataforma llamada EvilTokens que usaba inteligencia artificial para vaciar cuentas de correo corporativo y armar estafas a medida. En total, compromete a más de 12.000 casillas en 10.000 organizaciones. La caída dejó dos detenidos en Londres y un negocio que se alquilaba por Telegram a 1.500 dólares la entrada.

IM
Ignacio MüllerTecnología · 25 DE SEPT DE 2026 · lectura 4 min

¿Cuánta falta hace que un ciberdelincuente sea creativo cuando tiene una inteligencia artificial que le escribe los mails por él? Bastante poca, según quedó demostrado con EvilTokens, una plataforma que Microsoft acaba de desarticular y que automatizaba prácticamente todo el trabajo sucio de una estafa corporativa. Le entraban a tu casilla, leían tus conversaciones y, con esa información, la IA redactaba mensajes truchos que parecían salidos de tu propio departamento de compras. Miedito.

Para ponerlo en criollo: si alguna vez te llegó un correo del contador pidiendo una transferencia urgente, imaginá esa maniobra pero pasada por un filtro de inteligencia artificial que ya sabe cómo hablás, con quién hablás y cuánto le debés a quién. Eso era EvilTokens. La empresa de Redmond informó que el sistema comprometó más de 12.000 cuentas de mail en más de 10.000 organizaciones de distintos rubros.

¿Cómo te entraban sin pedirte la contraseña?

Acá viene lo más de trapo. Los atacantes no necesitaban que vos les regalaras tu clave. Te mandaban una página trucha que parecía el login legítimo de Microsoft y te pedían que ingreses un código de autenticación de los que te llegan al celular cuando querés entrar a tu cuenta. Vos, confiado, escribías el numerito y, sin saberlo, le estabas abriendo la puerta de tu casilla al criminal. Es lo que se conoce como phishing por código de dispositivo, y funciona más de lo que uno quisiera admitir.

El truco tenía una vuelta de tuerca adicional: aunque vos detectes la maniobra y cambies la contraseña, el acceso puede seguir abierto. ¿Por qué? Porque lo que se concede al meter ese código es una sesión activa, no una contraseña nueva. Por eso Microsoft insistió en que, además de roturar la clave, hay que revocar las sesiones y los tokens (o sea, los permisos digitales que permiten que tu cuenta siga abierta sin volver a poner la contraseña) asociados. La compañía también recomendó desactivar la opción de autenticación por código de dispositivo y pasarse a métodos más robustos como las llaves de seguridad FIDO2 (un aparatito físico parecido a una memoria USB que sirve para verificar tu identidad) o las passkeys, que son llaves digitales guardadas en tu teléfono o computadora y también difíciles de pescar con phishing.

¿Qué hacía la IA una vez adentro?

La inteligencia artificial no se quedaba mirando. Leía los mails robados, los resumía, los traducía si hacía falta, identificaba facturas pendientes y pagos a vencer, y reconstruía el mapa de confianza de cada empresa: quién le escribe a quién, quién autoriza qué, quién firma los pagos. Con todo ese material, el sistema decidía a quién suplantar y armaba el mensaje fraudulento imitando el tono y el contenido de conversaciones reales. Un regalo para el estafador, un dolor de cabeza para el área de finanzas.

Los cebos que usaron los operadores de EvilTokens no eran nada originales ni creativos: ofertas de construcción, propuestas de asociación, avisos de vencimiento de contraseñas y solicitudes de propuestas. Microsoft Security detectó 44 señuelos distintos. Las víctimas principales fueron empresas de distribución mayorista, construcción y servicios financieros, aunque también salpicaron a organizaciones de salud, educación superior e inmobiliarias. Vamos, le pegaron a todos los rubros menos al club del trueque del barrio.

¿Cuánto costaba y cómo se pagaba?

La cosa tenía tarifa, como cualquier servicio por suscripción. EvilTokens se comercializaba por Telegram con una entrada de 1.500 dólares y una cuota mensual de 500 verdes. A cambio, el cliente recibía el acceso a la plataforma, soporte y paneles de gestión para llevar adelante las campañas. Negocio redondo: la inversión se recuperaba con el primer par de transferencias bien hechas.

La operación, según contó Microsoft, desactivó parte de la infraestructura del servicio y terminó con dos arrestos en Londres. La empresa no abundó en detalles sobre los detenidos ni sobre si hay alguna conexión con el caso que se ventila en Brasil por el hackeo a cuentas del gobierno de ese país, tema que también se vincula a tokens de sesión y que viene dando que hablar.

¿Qué te queda como usuario común?

Para cualquier trabajador administrativo, contador o dueño de pyme que mueve plata por mail, la recomendación es bastante clara: desconfiar de cualquier página que te pida un código numérico sin que vos lo hayas pedido primero, activar métodos de login que no sean vulnerables a phishing y, si te pasa, no alcanza con cambiar la contraseña. Hay que cerrar las sesiones desde el panel de seguridad de la cuenta. Y si te llega un mail del jefe pidiéndote una transferencia express a las once de la noche, levantá el teléfono y verificá antes de tocar una coma. Veremos si esto frena a los servicios similares o si, como suele pasar, la próxima semana aparece otro con otro nombre y la misma lógica.

IM
Ignacio MüllerTecnología

Comentarios

0

Todavía no hay comentarios. Sé el primero.

Seguí leyendo

Viajar en el tiempo