Microsoft ha liderado una operación para desmantelar EvilTokens, una plataforma de estafa que utilizó un chatbot de inteligencia artificial para comprometer 12,000 cuentas de Microsoft en un período de varios meses. Esta plataforma fue introducida en un canal de Telegram en febrero y cobraba una tarifa inicial de $1,500, además de un cargo recurrente de $500 mensuales.
EvilTokens ofrecía un servicio que facilitaba los pasos necesarios para comprometer cuentas de correo electrónico en gran escala. A través de esta plataforma, los criminales podían analizar bandejas de entrada, seleccionar objetivos con mayores potenciales de pago y redactar correos electrónicos de seguimiento que simulaban ser de contactos de confianza, engañando así a empleados de empresas para que transfirieran fondos a cuentas controladas por atacantes.
Los usuarios de EvilTokens comprometieron cuentas pertenecientes a 10,000 organizaciones en todo el mundo, con la mayor concentración en Estados Unidos. Otros países afectados incluyeron Canadá, Reino Unido, Australia, India y Francia. Las organizaciones víctimas abarcaron sectores como distribución mayorista, construcción, servicios financieros, bienes raíces, educación superior y salud.
Microsoft, en colaboración con la firma de seguridad SpyCloud, tomó medidas legales que resultaron en la incautación de 50 sitios web y 150 dominios utilizados para operar EvilTokens. Además, la Policía Metropolitana del Reino Unido arrestó a dos hombres sospechosos de estar involucrados en la plataforma delictiva.
El compromiso de cuentas se logró a través de un proceso legítimo de autenticación OAuth conocido como autenticación por código de dispositivo. Este método está diseñado para dispositivos que carecen de interfaces para realizar procesos de inicio de sesión normales. EvilTokens automatizaba el envío de grandes volúmenes de spam, dirigiendo a los usuarios a páginas web que ejecutaban scripts de automatización ocultos, interactuando en tiempo real con el proveedor de identidad de Microsoft para generar códigos de acceso para dispositivos de los atacantes.
La plataforma utilizaba lógica compleja en su backend, permitiendo eludir la detección basada en firmas o patrones. Esto facilitó el proceso de ataque de principio a fin, desde la generación de códigos de dispositivo dinámicos hasta actividades posteriores al compromiso. EvilTokens podía analizar hasta 5,000 correos electrónicos comprometidos simultáneamente, utilizando IA para identificar empleados autorizados a desembolsar grandes sumas de dinero y los escenarios más convincentes para llevar a cabo fraudes exitosos.




Comentarios