Coinbase rastreó un rastro de criptomonedas de 1,1 millones de dólares detrás del servicio de phishing de IA EvilTokens

By: cryptoslate.com|2026/09/23 10:20:37

Microsoft y Coinbase ayudaron a desmantelar EvilTokens, un servicio de phishing de IA vinculado a más de 12,000 bandejas de entrada comprometidas en todo el mundo.

La operación había alcanzado a más de 10,000 organizaciones en cuestión de meses desde su lanzamiento, abarcando servicios financieros, bienes raíces, atención médica, construcción y otras industrias, dijo Microsoft.

La empresa y sus socios incautaron 50 sitios web utilizados por EvilTokens y desactivaron más de 150 dominios relacionados, mientras que la policía del Reino Unido arrestó a dos hombres el 11 de septiembre bajo sospecha de delitos relacionados con la supuesta operación. La policía luego liberó a ambos bajo fianza condicional.

El servicio de phishing de EvilTokens se basaba en el uso de IA

EvilTokens había empaquetado gran parte del proceso de compromiso de correo electrónico empresarial en un servicio de suscripción vendido a través de Telegram. Microsoft dijo que los clientes pagaban una tarifa de inicio de 1,500 dólares y una suscripción recurrente de 500 dólares por herramientas que combinaban el compromiso de cuentas, acceso a bandejas de entrada, reconocimiento y preparación de fraude asistida por IA en una sola interfaz.

El punto de entrada del servicio se basaba en la autenticación de código de dispositivo de Microsoft, un flujo de inicio de sesión legítimo diseñado para hardware como televisores inteligentes y equipos de conferencias que no pueden soportar fácilmente inicios de sesión estándar en navegadores.

Los atacantes iniciaban la solicitud de autenticación ellos mismos, luego enviaban el código resultante a los objetivos a través de correos electrónicos de phishing disfrazados de facturas, archivos compartidos y otras comunicaciones comerciales rutinarias.

Las víctimas que ingresaban ese código en el sitio web legítimo de Microsoft aprobaban efectivamente la sesión que esperaba en el dispositivo del atacante.

El proceso aún podría requerir una contraseña y autenticación multifactor cuando el usuario estaba desconectado, pero esas credenciales permanecían en la infraestructura de Microsoft. El proceso generaba autorización para la sesión iniciada por el atacante.

Eso le dio a EvilTokens algo más útil que una contraseña robada: un punto de apoyo autenticado dentro de la bandeja de entrada. La plataforma luego automatizaba el trabajo que tradicionalmente requería que los atacantes pasaran horas leyendo correspondencia y reconstruyendo cómo una organización mueve dinero.

Sus herramientas de IA podían traducir y resumir mensajes, identificar líneas de reporte y contactos de confianza, mostrar facturas pendientes y conversaciones de transferencias bancarias, y determinar qué empleados tenían autoridad sobre los pagos.

Microsoft dijo que los mensajes preestablecidos podían identificar a los "movedores de dinero" de una organización y recomendar personas a suplantar, permitiendo a los clientes pasar del acceso a la cuenta al fraude dirigido con mucho menos reconocimiento manual.

Los investigadores también encontraron evidencia de que partes de EvilTokens se construyeron con herramientas de codificación asistidas por IA, reduciendo la carga técnica en ambos lados de la operación.

El resultado fue un servicio que podía ayudar a clientes menos hábiles a acceder a una cuenta, entender su contenido y preparar una campaña de suplantación sin ensamblar cada capacidad por separado.

Los pagos en criptomonedas dieron a los investigadores un rastro

El modelo de suscripción también creó el rastro financiero que Coinbase utilizó para trabajar hacia atrás a través de la operación.

El equipo de Inteligencia Global de Coinbase rastreó alrededor de 1,1 millones de dólares en ingresos de la plataforma EvilTokens a través de cuatro direcciones de Tron entre octubre de 2025 y junio de 2026. Identificó más de 1,000 depósitos de más de 700 direcciones distintas y mapeó flujos de pagos hacia EvilTokens a través de sus destinos de retiro eventual. Las cifras representan ingresos pagados al servicio en lugar de la cantidad finalmente robada a las víctimas de phishing.

Coinbase dijo que combinó datos de transacciones con registros de comerciantes, información de dispositivos e inteligencia de código abierto para ayudar a atribuir la plataforma a sus supuestos operadores antes de remitir el asunto a la Policía Metropolitana de Londres.

El intercambio también investigó a los compradores de EvilTokens que identificó en su propia plataforma y remitió esos casos a las fuerzas del orden. Su evidencia contribuyó a la acción civil de Microsoft contra el servicio.

Los clientes de Coinbase también estaban entre los atrapados a posteriori. El intercambio dijo que algunos usuarios fueron manipulados a través de conversaciones de correo electrónico comprometidas para enviar criptomonedas a direcciones controladas por estafadores. Las cuentas y credenciales de Coinbase no fueron comprometidas.

La interrupción interrumpió una operación que ya estaba mirando más allá de Microsoft. Coinbase dijo que el operador de EvilTokens había señalado planes para extender el kit de herramientas a cuentas de Gmail y Okta, potencialmente extendiendo el mismo modelo a otras plataformas de identidad.

Microsoft advirtió que eliminar la infraestructura actual del servicio no eliminaría el método. La empresa recomienda que las organizaciones bloqueen la autenticación de código de dispositivo donde no sea necesaria y la restrinjan estrictamente donde sea operativamente requerida. Para cuentas sospechosas de compromiso, aconseja revocar tokens de actualización, forzar la reautenticación y, en algunos casos, desactivar temporalmente la cuenta.

Ese último paso puede conllevar un costo operativo a corto plazo, pero Microsoft dijo que la revocación estándar de sesiones puede dejar tokens de acceso existentes utilizables durante hasta una hora. Los atacantes han explotado esa ventana en campañas recientes, dejando a los equipos de seguridad elegir entre una breve interrupción para los usuarios legítimos y el acceso continuo para alguien que ya está dentro de la bandeja de entrada.

Precio de --

--
--
--

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:[email protected]
Programa VIP:[email protected]