{"id":19506,"date":"2026-09-26T08:36:41","date_gmt":"2026-09-26T11:36:41","guid":{"rendered":"http:\/\/laf5.publisher.highstack.com.ar\/?p=19506"},"modified":"2026-09-26T08:36:41","modified_gmt":"2026-09-26T11:36:41","slug":"microsoft-desmantelo-un-chatgpt-para-ciberdelincuentes-que-habia-robado-12-000-cuentas-la-ia-no-solo-escribia-los-correos-decidia-a-quien-enganar-y-como-hacerlo","status":"publish","type":"post","link":"https:\/\/laf5.publisher.highstack.com.ar\/?p=19506","title":{"rendered":"Microsoft desmantel\u00f3 un \u201cChatGPT para ciberdelincuentes\u201d que hab\u00eda robado 12.000 cuentas. La IA no solo escrib\u00eda los correos: decid\u00eda a qui\u00e9n enga\u00f1ar y c\u00f3mo hacerlo"},"content":{"rendered":"<div>\n<p>El phishing lleva d\u00e9cadas existiendo, pero EvilTokens a\u00f1adi\u00f3 algo bastante m\u00e1s inquietante al proceso: una inteligencia artificial capaz de estudiar por s\u00ed sola el correo de una v\u00edctima y decirle al atacante cu\u00e1l era la mejor forma de estafarla.<\/p>\n<p>Microsoft ha desmantelado esta plataforma de cibercrimen despu\u00e9s de vincularla con m\u00e1s de 12.000 buzones comprometidos pertenecientes a m\u00e1s de 10.000 organizaciones de todo el mundo. El servicio apareci\u00f3 en febrero de 2026 y, en apenas unos meses, lleg\u00f3 a convertirse en una de las plataformas de phishing como servicio m\u00e1s utilizadas que segu\u00eda la compa\u00f1\u00eda.<\/p>\n<p>La operaci\u00f3n permiti\u00f3 tomar el control de 50 sitios web y desactivar m\u00e1s de 175 dominios asociados a su infraestructura. Microsoft identifica al grupo responsable de desarrollar y mantener EvilTokens bajo el nombre Storm-2992.<\/p>\n<h2>No necesitaba robar tu contrase\u00f1a<\/h2>\n<figure id=\"attachment_2000260449\" aria-describedby=\"caption-attachment-2000260449\" class=\"wp-caption alignnone\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-2000260449\" src=\"https:\/\/es.gizmodo.com\/app\/uploads\/2026\/09\/Diseno-sin-titulo-21-26.jpg\" alt=\"Microsoft desmantel\u00f3 un \u201cChatGPT para ciberdelincuentes\u201d que hab\u00eda robado 12.000 cuentas. La IA no solo escrib\u00eda los correos: decid\u00eda a qui\u00e9n enga\u00f1ar y c\u00f3mo hacerlo\" width=\"1500\" height=\"1000\" srcset=\"https:\/\/es.gizmodo.com\/app\/uploads\/2026\/09\/Diseno-sin-titulo-21-26.jpg 1500w, https:\/\/es.gizmodo.com\/app\/uploads\/2026\/09\/Diseno-sin-titulo-21-26-300x200.jpg 300w, https:\/\/es.gizmodo.com\/app\/uploads\/2026\/09\/Diseno-sin-titulo-21-26-1024x683.jpg 1024w, https:\/\/es.gizmodo.com\/app\/uploads\/2026\/09\/Diseno-sin-titulo-21-26-768x512.jpg 768w, https:\/\/es.gizmodo.com\/app\/uploads\/2026\/09\/Diseno-sin-titulo-21-26-672x448.jpg 672w, https:\/\/es.gizmodo.com\/app\/uploads\/2026\/09\/Diseno-sin-titulo-21-26-960x640.jpg 960w\" sizes=\"auto, (max-width: 639px) 100vw, (max-width: 1023px) calc(100vw - 2rem), (max-width: 1258px) calc((100vw - 3.68rem) * 2 \/ 3), 800px\"\/><figcaption id=\"caption-attachment-2000260449\" class=\"wp-caption-text\">\u00a9 Pexels \/ Lucas Andrade.<\/figcaption><\/figure>\n<p>Una de las claves de EvilTokens estaba en el llamado phishing por c\u00f3digo de dispositivo. Es un ataque especialmente enga\u00f1oso porque la v\u00edctima termina introduciendo el c\u00f3digo en una p\u00e1gina aut\u00e9ntica de Microsoft. El criminal inicia previamente una solicitud de autenticaci\u00f3n y env\u00eda ese c\u00f3digo mediante un correo falso. Cuando la v\u00edctima lo introduce en el portal leg\u00edtimo, est\u00e1 autorizando sin saberlo la sesi\u00f3n del atacante.<\/p>\n<p>El resultado es que la contrase\u00f1a nunca necesita pasar por manos del ciberdelincuente. Una vez obtenido el token de acceso, los atacantes pod\u00edan leer el correo, crear reglas para ocultar determinadas conversaciones e incluso registrar otros dispositivos para mantener el acceso durante m\u00e1s tiempo. Microsoft explica que este tipo de phishing se ha vuelto especialmente \u00fatil a medida que las empresas han extendido la autenticaci\u00f3n multifactor.\u00a0<\/p>\n<p>EvilTokens a\u00f1ad\u00eda despu\u00e9s su verdadera ventaja: automatizaba buena parte de lo que ocurr\u00eda tras entrar en el buz\u00f3n. Su asistente de IA pod\u00eda revisar los correos comprometidos, resumirlos, localizar conversaciones sobre transferencias y facturas, reconstruir las relaciones dentro de una empresa y determinar qui\u00e9n ten\u00eda capacidad para autorizar pagos. Tambi\u00e9n pod\u00eda sugerir a qui\u00e9n suplantar y redactar el mensaje que se enviar\u00eda despu\u00e9s.<\/p>\n<p>Microsoft lleg\u00f3 a encontrar instrucciones predefinidas para buscar conversaciones sobre transferencias bancarias, localizar a las personas que mov\u00edan dinero dentro de la organizaci\u00f3n o detectar facturas de proveedores.<\/p>\n<h2>Un negocio de ciberdelincuencia con suscripci\u00f3n mensual<\/h2>\n<p>La plataforma ten\u00eda una estructura sorprendentemente parecida a la de cualquier servicio de software comercial. Storm-2992 anunciaba EvilTokens mediante Telegram y ofrec\u00eda soporte a sus clientes. La entrada costaba 1.500 d\u00f3lares, seguida de una suscripci\u00f3n mensual de 500 d\u00f3lares. Los usuarios recib\u00edan un panel desde el que pod\u00edan configurar las campa\u00f1as, elegir plantillas y administrar las v\u00edctimas.<\/p>\n<p>El servicio inclu\u00eda hasta 44 tipos diferentes de se\u00f1uelos, desde facturas y documentos compartidos hasta solicitudes de propuestas. Incluso permit\u00eda utilizar IA para adaptar los mensajes a objetivos espec\u00edficos.<\/p>\n<p>La investigaci\u00f3n financiera ofrece adem\u00e1s una idea del tama\u00f1o que lleg\u00f3 a alcanzar el negocio. Coinbase rastre\u00f3 aproximadamente 1,1 millones de d\u00f3lares en ingresos, repartidos entre cuatro direcciones de la red Tron y procedentes de m\u00e1s de 1.000 dep\u00f3sitos realizados desde m\u00e1s de 700 direcciones diferentes. Esa informaci\u00f3n ayud\u00f3 posteriormente a identificar a sus operadores.<\/p>\n<p>Dos sospechosos fueron detenidos en Londres el 11 de septiembre y sus dispositivos quedaron incautados para ser analizados.<\/p>\n<h2>La IA convirti\u00f3 horas de investigaci\u00f3n en unos pocos clics<\/h2>\n<figure id=\"attachment_2000260450\" aria-describedby=\"caption-attachment-2000260450\" class=\"wp-caption alignnone\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-2000260450\" src=\"https:\/\/es.gizmodo.com\/app\/uploads\/2026\/09\/Diseno-sin-titulo-20-24.jpg\" alt=\"Microsoft desmantel\u00f3 un \u201cChatGPT para ciberdelincuentes\u201d que hab\u00eda robado 12.000 cuentas. La IA no solo escrib\u00eda los correos: decid\u00eda a qui\u00e9n enga\u00f1ar y c\u00f3mo hacerlo\" width=\"1500\" height=\"1000\" srcset=\"https:\/\/es.gizmodo.com\/app\/uploads\/2026\/09\/Diseno-sin-titulo-20-24.jpg 1500w, https:\/\/es.gizmodo.com\/app\/uploads\/2026\/09\/Diseno-sin-titulo-20-24-300x200.jpg 300w, https:\/\/es.gizmodo.com\/app\/uploads\/2026\/09\/Diseno-sin-titulo-20-24-1024x683.jpg 1024w, https:\/\/es.gizmodo.com\/app\/uploads\/2026\/09\/Diseno-sin-titulo-20-24-768x512.jpg 768w, https:\/\/es.gizmodo.com\/app\/uploads\/2026\/09\/Diseno-sin-titulo-20-24-672x448.jpg 672w, https:\/\/es.gizmodo.com\/app\/uploads\/2026\/09\/Diseno-sin-titulo-20-24-960x640.jpg 960w\" sizes=\"auto, (max-width: 639px) 100vw, (max-width: 1023px) calc(100vw - 2rem), (max-width: 1258px) calc((100vw - 3.68rem) * 2 \/ 3), 800px\"\/><figcaption id=\"caption-attachment-2000260450\" class=\"wp-caption-text\">\u00a9 Microsoft.<\/figcaption><\/figure>\n<p>EvilTokens resulta especialmente interesante porque muestra c\u00f3mo est\u00e1 cambiando el negocio del phishing. Hasta ahora, comprometer una cuenta era solo el principio. Un atacante deb\u00eda revisar manualmente cientos o miles de correos, entender qui\u00e9n era qui\u00e9n dentro de una empresa, localizar una operaci\u00f3n econ\u00f3mica cre\u00edble y preparar posteriormente el fraude.<\/p>\n<p>EvilTokens empaquet\u00f3 todos esos pasos en una \u00fanica interfaz.<\/p>\n<p>Microsoft asegura incluso haber encontrado indicios de que grandes partes de la propia plataforma hab\u00edan sido desarrolladas mediante \u201cvibe coding\u201d, utilizando herramientas de IA para escribir su c\u00f3digo. Es decir, la inteligencia artificial apareci\u00f3 tanto en la creaci\u00f3n del servicio como en los ataques que posteriormente ejecutaban sus clientes.<\/p>\n<p>El desmantelamiento corta una infraestructura concreta, pero no elimina la t\u00e9cnica. Microsoft recomienda bloquear la autenticaci\u00f3n por c\u00f3digo de dispositivo cuando no sea necesaria y utilizar m\u00e9todos resistentes al phishing, como passkeys o llaves de seguridad FIDO2.<\/p>\n<p>Porque la novedad de EvilTokens no era que una IA pudiera redactar un correo falso convincente. Era que pod\u00eda entrar en 10 a\u00f1os de conversaciones empresariales y decidir, entre miles de posibilidades, cu\u00e1l ten\u00eda m\u00e1s probabilidades de terminar con alguien enviando dinero al lugar equivocado.<\/p>\n<\/p><\/div>\n","protected":false},"excerpt":{"rendered":"<p>El phishing lleva d\u00e9cadas existiendo, pero EvilTokens a\u00f1adi\u00f3 algo bastante m\u00e1s inquietante al proceso: una inteligencia artificial capaz de estudiar por s\u00ed sola el correo de una v\u00edctima y decirle al atacante cu\u00e1l era la mejor forma de estafarla. Microsoft ha desmantelado esta plataforma de cibercrimen despu\u00e9s de vincularla con m\u00e1s de 12.000 buzones comprometidos [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":19507,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-19506","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sin-categoria"],"_links":{"self":[{"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/posts\/19506","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=19506"}],"version-history":[{"count":0,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/posts\/19506\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/media\/19507"}],"wp:attachment":[{"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=19506"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=19506"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=19506"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}