Coinbase siguió el rastro financiero de EvilTokens, un servicio de phishing asistido por inteligencia artificial, hasta identificar alrededor de 1,1 millones de dólares en ingresos distribuidos entre cuatro direcciones de la red Tron. El análisis, realizado por el equipo de inteligencia global de la plataforma, abarcó el periodo comprendido entre octubre de 2025 y junio de 2026.
La operación permitió localizar más de 1.000 depósitos procedentes de más de 700 direcciones distintas y reconstruir el recorrido de los fondos desde los pagos efectuados a EvilTokens hasta sus destinos de retirada. La cifra corresponde a los ingresos del servicio, no al dinero que los usuarios delictivos pudieran haber sustraído posteriormente a sus víctimas.
Un servicio de suscripción para preparar fraudes
Microsoft y Coinbase colaboraron para desmantelar una infraestructura vinculada a más de 12.000 buzones comprometidos en todo el mundo. Según Microsoft, EvilTokens había alcanzado a más de 10.000 organizaciones en pocos meses, con objetivos en sectores como los servicios financieros, el inmobiliario, la sanidad y la construcción.
La plataforma ofrecía mediante Telegram buena parte de las herramientas necesarias para ejecutar fraudes por compromiso del correo corporativo. Sus clientes pagaban una cuota inicial de 1.500 dólares y una suscripción recurrente de 500 dólares. A cambio, obtenían funciones para comprometer cuentas, acceder a buzones, analizar la información disponible y preparar campañas de suplantación.
El acceso inicial se apoyaba en la autenticación mediante código de dispositivo de Microsoft, un sistema legítimo pensado para equipos como televisores inteligentes o dispositivos de videoconferencia. Los atacantes generaban una solicitud de autenticación y enviaban el código a la víctima mediante correos que aparentaban ser facturas, archivos compartidos u otras comunicaciones habituales de una empresa.
Cuando el destinatario introducía el código en la página legítima de Microsoft, autorizaba en la práctica una sesión que esperaba en el dispositivo del atacante. El proceso podía seguir exigiendo contraseña y autenticación multifactor si el usuario no había iniciado sesión, pero esas credenciales no tenían que salir de la infraestructura de Microsoft. Lo que conseguían los atacantes era una sesión autenticada dentro del buzón.
La inteligencia artificial reducía el trabajo de reconocimiento
EvilTokens automatizaba tareas que tradicionalmente obligaban a los delincuentes a pasar horas leyendo correos y reconstruyendo los circuitos internos de una organización. Sus herramientas podían traducir y resumir mensajes, localizar contactos de confianza, identificar facturas pendientes y conversaciones sobre transferencias, y detectar qué empleados tenían autoridad para ordenar pagos.
Microsoft asegura que algunas instrucciones predefinidas permitían localizar a las personas que movían el dinero dentro de una empresa y sugerir a quién suplantar. De este modo, los usuarios del servicio podían pasar del acceso a una cuenta a la preparación de un fraude dirigido con menos trabajo manual. Los investigadores también encontraron indicios de que partes de EvilTokens habían sido desarrolladas con herramientas de programación asistida por inteligencia artificial.
Coinbase combinó los datos de las transacciones con registros de comerciantes, información de dispositivos y fuentes abiertas para ayudar a atribuir la plataforma a sus presuntos operadores. Posteriormente remitió sus hallazgos a la Policía Metropolitana de Londres. La compañía también investigó a compradores de EvilTokens identificados en su propia plataforma y derivó esos casos a las autoridades.
Desactivación de dominios y riesgo de expansión
La colaboración contribuyó a la acción civil emprendida por Microsoft contra el servicio. En el marco de la operación fueron incautados 50 sitios web utilizados por EvilTokens y se deshabilitaron más de 150 dominios relacionados. La Policía Metropolitana británica detuvo el 11 de septiembre a dos hombres por sospechas vinculadas a la presunta operación, aunque ambos quedaron posteriormente en libertad bajo fianza condicionada.
Coinbase señaló que algunos de sus clientes también fueron víctimas indirectas: recibieron comunicaciones manipuladas desde conversaciones de correo comprometidas y enviaron criptomonedas a direcciones controladas por estafadores. La empresa precisó que sus cuentas y credenciales no fueron comprometidas.
El operador de EvilTokens había manifestado además su intención de ampliar el servicio a cuentas de Gmail y Okta. Microsoft recomienda bloquear la autenticación mediante código de dispositivo cuando no sea necesaria y restringirla estrictamente cuando sí lo sea. Ante una posible intrusión, aconseja revocar los tokens de actualización, exigir una nueva autenticación y, en determinados casos, desactivar temporalmente la cuenta. La compañía advierte de que la revocación estándar de sesiones puede dejar activos algunos tokens durante hasta una hora.








