Microsoft desmantela EvilTokens, la plataforma de cibercrimen que utilizaba IA para optimizar ataques de phishing

Microsoft ha desarticulado EvilTokens, un servicio de phishing como plataforma (PhaaS) basado en inteligencia artificial que se usaba para personalizar ataques y analizar correos comprometidos. La operación conjunta permitió incautar 50 webs y detener a dos individuos en el Reino Unido.

Microsoft ha llevado a cabo una operación coordinada que ha logrado desmantelar EvilTokens, una plataforma de cibercrimen especializada en phishing como servicio (PhaaS) que durante meses facilitó ataques sofisticados contra miles de organizaciones en todo el mundo. Esta acción incluye la incautación de 50 sitios web y la detención de dos hombres en el Reino Unido.

Este servicio, activo desde febrero y promocionado principalmente a través de Telegram, proporcionaba a los ciberdelincuentes herramientas potenciadas con inteligencia artificial para adaptar y personalizar correos electrónicos de phishing, aumentando así la eficacia de sus campañas al analizar bandejas de entrada ya comprometidas e identificar objetivos de alto valor.

En poco tiempo, EvilTokens fue responsable de la intrusión en más de 12.000 cuentas de correo pertenecientes a más de 10.000 organizaciones de diversos sectores, incluyendo distribución mayorista, construcción, servicios financieros, inmobiliarias, educación superior y sanidad. Las víctimas estaban mayoritariamente ubicadas en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia.

Patrocinado

Para acceder al servicio, los clientes debían abonar una cuota inicial de 1.500 dólares y luego una suscripción mensual de 500 dólares que daba acceso continuo al kit y panel de control. Además, podían contratar herramientas adicionales como el redireccionador Antibot, el emisor B2B, el Office 365 Capture Link y el remitente SMTP, cada uno con tarifas mensuales adicionales.

Capacidades avanzadas gracias a la inteligencia artificial

Los suscriptores de EvilTokens disponían de señuelos personalizados para sus ataques; la IA facilitaba la creación de correos electrónicos altamente dirigidos, adaptados al perfil profesional del destinatario. Los temas más recurrentes para aumentar la tasa de respuesta incluían servicios de firma documental, plataformas cloud de Microsoft y terceros, servicios de identidad en la nube, almacenamiento de archivos, pagos y facturación, además de servicios auxiliares como buzón de voz e eFax.

Un elemento clave del servicio era un chatbot basado en inteligencia artificial que analizaba el contenido de la bandeja de entrada de la víctima para detectar relaciones de confianza, autorizaciones de pago y responsabilidades sensibles, destacando escenarios con alta probabilidad de éxito para el fraude.

El chatbot también recomendaba tácticas para llevar a cabo los engaños, redactando mensajes que simulaban ser contactos confiables con el fin de inducir al usuario a realizar acciones fraudulentas.

Steven Masada, asesor legal y gerente general de la Unidad de Crímenes Digitales de Microsoft, explicó que la IA no solo ayudaba a los atacantes a redactar correos más convincentes, sino que también les permitía decidir a quién atacar, a quién suplantar y cómo maximizar la explotación de esas relaciones para obtener el mayor beneficio económico posible.

Acción conjunta para frenar EvilTokens

Con autorización del Tribunal de Distrito de los Estados Unidos para el Distrito Este de Virginia y en colaboración con varias empresas, Microsoft logró incautar 50 dominios vinculados a la operación de EvilTokens. Además, se han confiscado más de 150 dominios relacionados con la infraestructura del servicio.

Mientras EvilTokens usaba inteligencia artificial para potenciar sus ataques, los investigadores de Microsoft aplicaron ingeniería inversa y herramientas con IA para analizar pruebas, acelerar la investigación y desvelar toda la infraestructura detrás de la plataforma.

Cloudflare también desempeñó un papel fundamental, identificando la totalidad de la infraestructura de dominios y cientos de cuentas utilizadas por los clientes de EvilTokens. La compañía llevó a cabo una purga técnica bloqueando cientos de dominios y eliminando scripts maliciosos en Cloudflare Workers. En los casos donde no fue posible confiscar legalmente infraestructura, se desplegaron páginas intersticiales de advertencia para frenar las actividades maliciosas.

Gracias a esta operación, la unidad de cibercrimen de la Policía Metropolitana del Reino Unido detuvo a dos hombres de 32 y 38 años sospechosos de estar implicados. Se incautaron dispositivos digitales y otros elementos susceptibles de ser objetos de investigación. Ambos arrestados quedaron en libertad bajo fianza mientras las pesquisas continúan abiertas.

Add a Comment

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Patrocinado