Coinbase ha rastreado alrededor de 1,1 millones de dólares en ingresos vinculados a EvilTokens, un servicio de phishing asistido por inteligencia artificial que habría comprometido más de 12.000 buzones de correo en todo el mundo. La investigación, coordinada con Microsoft y trasladada a la Policía Metropolitana de Londres, permitió reconstruir los movimientos de fondos asociados a la plataforma.
Microsoft y sus socios incautaron 50 sitios web utilizados por EvilTokens y desactivaron más de 150 dominios relacionados. La Policía británica detuvo el 11 de septiembre a dos hombres bajo sospecha de delitos vinculados a la presunta operación, aunque ambos fueron puestos posteriormente en libertad bajo fianza condicional.
Un servicio de fraude empresarial por suscripción
EvilTokens había convertido buena parte del proceso de compromiso de cuentas de correo corporativo en un servicio comercializado a través de Telegram. Según Microsoft, sus clientes abonaban una tarifa inicial de 1.500 dólares y una suscripción recurrente de 500 dólares.
La plataforma reunía en una misma interfaz herramientas para acceder a cuentas, consultar buzones, analizar organizaciones y preparar fraudes asistidos por inteligencia artificial. En los meses posteriores a su lanzamiento, el servicio habría alcanzado a más de 10.000 organizaciones de sectores como los servicios financieros, el inmobiliario, la sanidad y la construcción.
El acceso inicial se apoyaba en la autenticación mediante código de dispositivo de Microsoft. Se trata de un flujo legítimo pensado para equipos como televisores inteligentes o sistemas de videoconferencia, que no siempre pueden utilizar un inicio de sesión convencional. Los atacantes generaban una solicitud de autenticación y enviaban el código a sus objetivos mediante correos que simulaban facturas, archivos compartidos u otras comunicaciones habituales en una empresa.
Cuando la víctima introducía ese código en la web legítima de Microsoft, autorizaba sin saberlo la sesión que estaba esperando en el dispositivo del atacante. El proceso podía exigir también contraseña y autenticación multifactor si el usuario había cerrado la sesión, pero esas credenciales no quedaban expuestas: permanecían en la infraestructura de Microsoft. Lo que obtenía el atacante era una sesión autenticada dentro del buzón.
La inteligencia artificial aceleraba el reconocimiento
Una vez dentro de la cuenta, EvilTokens automatizaba tareas que normalmente obligan a los delincuentes a revisar durante horas la correspondencia de una organización. Sus herramientas podían traducir y resumir mensajes, identificar relaciones jerárquicas y contactos de confianza, localizar facturas pendientes y conversaciones sobre transferencias, y detectar qué empleados tenían autorización para ordenar pagos.
Microsoft explicó que algunas instrucciones preconfiguradas permitían localizar a las personas que gestionaban el dinero de una empresa y recomendar qué empleados podían ser suplantados. De ese modo, los clientes pasaban del acceso al buzón a la preparación de campañas de fraude dirigidas con menos trabajo manual. Los investigadores también encontraron indicios de que algunas partes de EvilTokens se habían desarrollado con herramientas de programación asistida por inteligencia artificial.
El rastro de los pagos en Tron
El modelo de suscripción dejó una huella financiera que Coinbase utilizó para reconstruir la operación. Su equipo de inteligencia global siguió aproximadamente 1,1 millones de dólares en ingresos de EvilTokens a través de cuatro direcciones de Tron entre octubre de 2025 y junio de 2026.
El análisis identificó más de 1.000 depósitos procedentes de más de 700 direcciones distintas y siguió el recorrido de los fondos desde los pagos al servicio hasta sus destinos de retirada. Coinbase subrayó que esas cifras corresponden a los ingresos abonados a EvilTokens, no al importe total que los atacantes pudieran haber sustraído posteriormente a las víctimas.
La compañía combinó los datos de las transacciones con registros de comercios, información de dispositivos y fuentes abiertas para atribuir el servicio a sus presuntos operadores antes de remitir el caso a la policía londinense. También investigó a compradores de EvilTokens identificados en su propia plataforma y derivó esos expedientes a las autoridades. La información aportada contribuyó a la acción civil emprendida por Microsoft contra el servicio.
Coinbase señaló que algunos de sus clientes fueron víctimas indirectas tras recibir conversaciones de correo comprometidas y enviar criptomonedas a direcciones controladas por estafadores, aunque las cuentas y credenciales de Coinbase no fueron vulneradas. La empresa añadió que el operador de EvilTokens había mostrado su intención de ampliar el servicio a cuentas de Gmail y Okta.
Microsoft recomienda bloquear la autenticación mediante código de dispositivo cuando no sea necesaria y restringirla estrictamente cuando sí lo sea. Para las cuentas posiblemente comprometidas, aconseja revocar los tokens de actualización, exigir una nueva autenticación y, en determinados casos, desactivar temporalmente la cuenta. La compañía advierte de que revocar una sesión puede no ser suficiente: algunos tokens de acceso podrían seguir funcionando hasta una hora.











