Qué vendía EvilTokens
La Unidad de Delitos Digitales de Microsoft anunció el 22 de septiembre que había desarticulado EvilTokens, un servicio de cibercrimen por suscripción lanzado en febrero de 2026 y vendido por Telegram con una cuota de entrada de 1.500 dólares y 500 dólares al mes.
El producto era phishing de código de dispositivo: engañar al objetivo para que apruebe un inicio de sesión en el dispositivo del atacante, lo que entrega tokens de sesión en lugar de una contraseña. Microsoft señala que ese acceso “podía persistir incluso después de restablecer la contraseña si no se revocaban también las sesiones y los tokens asociados”.
Lo que lo hacía distinto era lo que venía después. EvilTokens incluía un chatbot que leía el buzón comprometido y deducía quién importaba en la organización: líneas de reporte, relaciones de confianza, quién autoriza pagos, quién no cuestionaría una factura. Después recomendaba una estrategia de fraude y redactaba los mensajes, suplantando a un contacto en el que el destinatario ya confiaba.

La escala y la operación
Microsoft cifra el daño en más de 12.000 buzones comprometidos en más de 10.000 organizaciones de todo el mundo, concentradas en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia. Los sectores afectados eran corrientes: distribución mayorista, construcción, servicios financieros, educación superior y sanidad.
La operación fue autorizada por el Tribunal de Distrito de Estados Unidos para el Distrito Este de Virginia. Microsoft y Health-ISAC, junto con Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation y TRM Labs, incautaron 50 sitios web y desactivaron más de 150 dominios adicionales. La unidad de cibercrimen de la Policía Metropolitana detuvo el 11 de septiembre a dos hombres de 32 y 38 años. Ambos quedaron en libertad bajo fianza policial mientras continúa la investigación.
Microsoft dice que fue la cuadragésima operación autorizada judicialmente de la Unidad de Delitos Digitales, y la primera contra un servicio de cibercrimen con IA de extremo a extremo.

Qué cambió realmente
La técnica es vieja. El phishing de código de dispositivo es anterior a este servicio, y el fraude del correo corporativo lleva años siendo la categoría más cara del cibercrimen. Lo que el chatbot eliminó fue el trabajo.
Leer un buzón robado lo bastante bien como para escribir un fraude de facturas convincente solía costar a una persona horas o días de trabajo paciente, y ese era el paso que limitaba a cuántas víctimas podía atender un operador. Un suscriptor con esta herramienta obtenía ese reconocimiento en lo que tarda en responderse una indicación.
El propio consejo de Microsoft refleja el cambio: las organizaciones deben asumir que, una vez comprometido un buzón, los delincuentes pueden entender su contenido en minutos y no en días. Eso altera de verdad la respuesta a incidentes. Una ventana de detección medida en días era soportable porque el atacante también necesitaba días. No lo es frente a un atacante que necesita minutos, y revocar sesiones y tokens —y no solo restablecer la contraseña— pasa a ser la diferencia entre contener una intrusión y aparentar que se contiene.