Viernes, 25 de septiembre de 2026
Actualidad y noticias, al instante
Tecnología /

Caen en Londres a los cerebros de una plataforma que le enseñaba a la inteligencia artificial a robar correos y estafar empresas

La herramienta, bautizada EvilTokens, analizaba mensajes de cuentas hackeadas, detectaba pagos pendientes y redactaba mails falsos casi perfectos. Microsoft confirmó que afectó a más de 12.000 casillas en 10.000 organizaciones y dio detalles del engaño que usaba códigos de autenticación.

Por Emanuel PaillalefSociedad · 25 de septiembre de 2026 · hace 1 h

Me lo imagino como una escena de esas que uno ve en cualquier oficina porteña un martes a la mañana: alguien abre la bandeja de entrada, ve un correo del jefe o de un proveedor conocido, hace clic en un archivo, contesta con datos bancarios y, cuando se da cuenta, la plata ya se fue. Lo inquietante del caso que acaba de destapar Microsoft es que el mail que lo engañó no fue escrito por un estafador clásico, sentado frente a una pantalla, sino por un sistema de inteligencia artificial al que le volcaron adentro miles de correos robados y al que le pidieron, con nombre y apellido, que redactara el mensaje perfecto para que la víctima picara.

La plataforma en cuestión se llama EvilTokens y quedó fuera de servicio tras una operación internacional que incluyó dos arrestos en Londres. Según la compañía estadounidense, el servicio logró comprometer más de 12.000 cuentas de correo que pertenecían a más de 10.000 organizaciones de todo el mundo. El número, de por sí, abruma: estamos hablando de oficinas enteras, estudios jurídicos, constructoras, financieras y hasta hospitales cuyo correo corporativo quedó en manos de un mercado ilegal de estafas.

Cómo funcionaba el truco de la IA con los correos robados

Lo que hacía EvilTokens no era simplemente entrar al mail y leer a escondidas. La plataforma usaba modelos de inteligencia artificial para analizar en detalle cada casilla comprometida: resumía conversaciones, traducía mensajes, detectaba pagos pendientes, identificaba qué contactos firmaban autorizaciones y reconstruía el mapa de confianza adentro de cada empresa. Con todo ese material servido en bandeja, el sistema le sugería al estafador qué identidad le convenía suplantar y le ayudaba a redactar un correo fraudulento que parecía calcar una conversación real, con los mismos tonos, las mismas firmas y hasta los mismos giros que usaban las víctimas cuando hablaban entre ellas.

Para meterse en las casillas, los atacantes no necesitaban que alguien les regalara la contraseña. Apuntaban a un engaño conocido como phishing por código de dispositivo: le pedían a la víctima que ingresara un código de autenticación en la página legítima de inicio de sesión de Microsoft. Al aceptar, la persona autorizaba, sin saberlo, una sesión controlada por el atacante. Esa vuelta de tuerca es clave: si el damnificado se daba cuenta después y cambiaba la clave, el acceso podía seguir abierto. Por eso Microsoft insistió en que, frente a un incidente de este tipo, alcanza con cambiar la contraseña, pero también hay que revocar las sesiones y los tokens asociados. La empresa recomendó, además, bloquear la autenticación por código de dispositivo cuando fuera posible y migrar a métodos resistentes al phishing, como las llaves de seguridad FIDO2 o las passkeys.

  • Ofertas de construcción y propuestas de obra.
  • Propuestas de asociación comercial entre empresas.
  • Avisos falsos de vencimiento de contraseñas.
  • Solicitudes de propuestas y licitaciones.
  • Mensajes personalizados que imitaban cadenas internas de pago.

Los rubros más golpeados, de acuerdo al informe, fueron los de distribución mayorista, construcción y servicios financieros, aunque la lista se estiró hasta organizaciones de salud, universidades y empresas del sector inmobiliario. Es decir, no se trataba de un nicho específico: cualquier organización que usara correo corporativo podía quedar en la mira.

Lo que también llamó la atención es el modelo de negocio. EvilTokens no se vendía en la dark web ni pedía pagos en cripto a oscuras: se comercializaba por Telegram, con un pago inicial de 1.500 dólares y una cuota mensual de 500 dólares. La suscripción, según Microsoft, incluía soporte al cliente y paneles de gestión para que los compradores pudieran administrar sus campañas como si fueran cualquier servicio de marketing digital. El combo de inteligencia artificial, atención al cliente y tarifa fija dejaba a la estafa casi al alcance de cualquier persona con una conexión a internet y algo de mala intención.

Por qué este caso cambia la conversación sobre estafas digitales

Hasta hace poco, cuando uno pensaba en un correo trucho pensaba en un texto mal traducido, con errores de ortografía y frases que sonaban a robot. Lo que dejó en evidencia EvilTokens es que la inteligencia artificial ya permite producir mensajes que imitan el estilo, el tono y hasta los temas pendientes de una conversación real entre una empresa y sus proveedores. El mail fraudulento deja de parecer trucho y empieza a sonar como uno más del montón. Y si a eso se le suma que el atacante se metió en la casilla gracias a un código que la propia víctima entregó, entonces el alcance del daño deja de ser un problema individual y pasa a ser un problema de toda la organización.

Pensando en el vecino al que uno le cuenta estas cosas en la barra de un café, en ese amigo de 52 años que todavía cree que las estafas son solo los mails nigerianos y los príncipes que necesitan ayuda, lo que acaba de pasar debería servir como un sacudón. Porque el correo de la oficina, ese que todos miramos de reojo entre reunión y reunión, se convirtió en la principal puerta de entrada para un negocio criminal que ya factura en dólares, que tiene atención al cliente y que, ahora se sabe, también se apoyó en inteligencia artificial para hacer daño. Por eso, más allá del operativo en Londres, la verdadera defensa vuelve a ser la de siempre: desconfiar antes de hacer clic, desconfiar antes de aprobar un código y desconfiar, sobre todo, cuando un pedido de plata parece demasiado urgente para una mañana cualquiera.

EP

Te puede interesar