Coinbase rastreó un rastro de criptomonedas de 1,1 millones de dólares detrás del servicio de phishing de IA EvilTokens
Microsoft y Coinbase ayudaron a desmantelar EvilTokens, un servicio de phishing de IA vinculado a más de 12,000 bandejas de entrada comprometidas en todo el mundo.
La operación había alcanzado a más de 10,000 organizaciones en cuestión de meses desde su lanzamiento, abarcando servicios financieros, bienes raíces, atención médica, construcción y otras industrias, dijo Microsoft.
La empresa y sus socios incautaron 50 sitios web utilizados por EvilTokens y desactivaron más de 150 dominios relacionados, mientras que la policía del Reino Unido arrestó a dos hombres el 11 de septiembre bajo sospecha de delitos relacionados con la supuesta operación. La policía luego liberó a ambos bajo fianza condicional.
El servicio de phishing de EvilTokens se basaba en el uso de IA
EvilTokens había empaquetado gran parte del proceso de compromiso de correo electrónico empresarial en un servicio de suscripción vendido a través de Telegram. Microsoft dijo que los clientes pagaban una tarifa de inicio de 1,500 dólares y una suscripción recurrente de 500 dólares por herramientas que combinaban el compromiso de cuentas, acceso a bandejas de entrada, reconocimiento y preparación de fraude asistida por IA en una sola interfaz.
El punto de entrada del servicio se basaba en la autenticación de código de dispositivo de Microsoft, un flujo de inicio de sesión legítimo diseñado para hardware como televisores inteligentes y equipos de conferencias que no pueden soportar fácilmente inicios de sesión estándar en navegadores.
Los atacantes iniciaban la solicitud de autenticación ellos mismos, luego enviaban el código resultante a los objetivos a través de correos electrónicos de phishing disfrazados de facturas, archivos compartidos y otras comunicaciones comerciales rutinarias.
Las víctimas que ingresaban ese código en el sitio web legítimo de Microsoft aprobaban efectivamente la sesión que esperaba en el dispositivo del atacante.
El proceso aún podría requerir una contraseña y autenticación multifactor cuando el usuario estaba desconectado, pero esas credenciales permanecían en la infraestructura de Microsoft. El proceso generaba autorización para la sesión iniciada por el atacante.
Eso le dio a EvilTokens algo más útil que una contraseña robada: un punto de apoyo autenticado dentro de la bandeja de entrada. La plataforma luego automatizaba el trabajo que tradicionalmente requería que los atacantes pasaran horas leyendo correspondencia y reconstruyendo cómo una organización mueve dinero.
Sus herramientas de IA podían traducir y resumir mensajes, identificar líneas de reporte y contactos de confianza, mostrar facturas pendientes y conversaciones de transferencias bancarias, y determinar qué empleados tenían autoridad sobre los pagos.
Microsoft dijo que los mensajes preestablecidos podían identificar a los "movedores de dinero" de una organización y recomendar personas a suplantar, permitiendo a los clientes pasar del acceso a la cuenta al fraude dirigido con mucho menos reconocimiento manual.
Los investigadores también encontraron evidencia de que partes de EvilTokens se construyeron con herramientas de codificación asistidas por IA, reduciendo la carga técnica en ambos lados de la operación.
El resultado fue un servicio que podía ayudar a clientes menos hábiles a acceder a una cuenta, entender su contenido y preparar una campaña de suplantación sin ensamblar cada capacidad por separado.
Los pagos en criptomonedas dieron a los investigadores un rastro
El modelo de suscripción también creó el rastro financiero que Coinbase utilizó para trabajar hacia atrás a través de la operación.
El equipo de Inteligencia Global de Coinbase rastreó alrededor de 1,1 millones de dólares en ingresos de la plataforma EvilTokens a través de cuatro direcciones de Tron entre octubre de 2025 y junio de 2026. Identificó más de 1,000 depósitos de más de 700 direcciones distintas y mapeó flujos de pagos hacia EvilTokens a través de sus destinos de retiro eventual. Las cifras representan ingresos pagados al servicio en lugar de la cantidad finalmente robada a las víctimas de phishing.
Coinbase dijo que combinó datos de transacciones con registros de comerciantes, información de dispositivos e inteligencia de código abierto para ayudar a atribuir la plataforma a sus supuestos operadores antes de remitir el asunto a la Policía Metropolitana de Londres.
El intercambio también investigó a los compradores de EvilTokens que identificó en su propia plataforma y remitió esos casos a las fuerzas del orden. Su evidencia contribuyó a la acción civil de Microsoft contra el servicio.
Los clientes de Coinbase también estaban entre los atrapados a posteriori. El intercambio dijo que algunos usuarios fueron manipulados a través de conversaciones de correo electrónico comprometidas para enviar criptomonedas a direcciones controladas por estafadores. Las cuentas y credenciales de Coinbase no fueron comprometidas.
La interrupción interrumpió una operación que ya estaba mirando más allá de Microsoft. Coinbase dijo que el operador de EvilTokens había señalado planes para extender el kit de herramientas a cuentas de Gmail y Okta, potencialmente extendiendo el mismo modelo a otras plataformas de identidad.
Microsoft advirtió que eliminar la infraestructura actual del servicio no eliminaría el método. La empresa recomienda que las organizaciones bloqueen la autenticación de código de dispositivo donde no sea necesaria y la restrinjan estrictamente donde sea operativamente requerida. Para cuentas sospechosas de compromiso, aconseja revocar tokens de actualización, forzar la reautenticación y, en algunos casos, desactivar temporalmente la cuenta.
Ese último paso puede conllevar un costo operativo a corto plazo, pero Microsoft dijo que la revocación estándar de sesiones puede dejar tokens de acceso existentes utilizables durante hasta una hora. Los atacantes han explotado esa ventana en campañas recientes, dejando a los equipos de seguridad elegir entre una breve interrupción para los usuarios legítimos y el acceso continuo para alguien que ya está dentro de la bandeja de entrada.
Precio de --
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

La aplicación de iPhone provoca el robo de criptomonedas por medio millón de euros - esto es lo que sabemos ahora

Filtración de claves privadas de víctima desconocida, pérdidas superiores a 4,3 millones de dólares

USDT en TRON se convierte en la opción de pago en cadena más utilizada en CoinsBee a medida que crece el gasto en stablecoins

Informe semanal de la industria TRON: La confianza de los toros de BTC no se ve afectada por la regulación y el aumento de tasas, análisis de la infraestructura de pagos de alto rendimiento PayFi Axon Finance

Morph Payments añade soporte para Solana, TRON y función de pago desde cuentas de intercambio

Toyosa añade BTC junto a USDT para compras de Toyota

De stablecoins a finanzas para consumidores, ENA está adquiriendo una nueva lógica de valoración

HotShort presentará su modelo de RWA de cortometrajes en GWDC Corea 2026

Aumentan los ataques de dead drop en blockchain un 420%, los hackers estatales dominan

Noname y AIX Incubator organizan el Foro de Innovación GWDC 2026

El BIS califica los indicadores de blockchain como "ruido" en lugar de métricas precisas. ¿Por qué?

Los hackers vinculados a Corea del Norte e Irán aumentan el uso de malware en blockchain en un 420%

Chainflip restablece los saldos de proveedores de USDT en TRON a cero tras un exploit de 736000 USDT

El departamento militar de Hamás aconseja a los donantes evitar el uso de Binance

Justin Sun establece el premio de matemáticas "Justin Sun Prize"

El volumen de transacciones de Bitcoin puede variar hasta 6 veces según el método de cálculo

El ETF de TRX se lanza, la ambición de TRON va más allá de la "conformidad en el mercado estadounidense"

El plan cuántico de TRON podría dejar algunas billeteras capaces de pagar pero incapaces de reemplazar sus claves
![[Columna de Kwon Seong-min] La guerra de las stablecoins, al final ganará quien tenga un 'uso'](/public-static/12_7a0866abc1.png?format=avif)
[Columna de Kwon Seong-min] La guerra de las stablecoins, al final ganará quien tenga un 'uso'

La industria de criptomonedas de raíz china cambia su enfoque hacia Hong Kong

Symbiosis recupera 15 BTC tras el hackeo del Bitcoin Bridge, proveedores de liquidez sin pago

Chainflip sufre un ataque en la cadena Tron, con pérdidas de aproximadamente 736400 USDT

Entrada de 19.000 millones de USDT... Expansión de redes de garantía ilegales en el sudeste asiático

唐华斑竹: Tron Inc. se incluye en el índice Russell, aumento en la participación institucional

Ethena lanza USDe y sUSDe en la red TRON

Allbridge procesa 16.400 millones de dólares en Tron

TRON Amplía el Soporte de MetaMask a B.AI, SUN.io, JustLend DAO y BitTorrent

Canary Capital lanza el primer ETF de TRX al contado en EE. UU. con staking

GasFree alcanza los 450,000 usuarios, ampliando su influencia en el ecosistema TRON








