Coinbase ha rastreado aproximadamente 1,1 millones de dólares en ingresos en criptomonedas vinculados a EvilTokens, un servicio de phishing basado en inteligencia artificial que habría comprometido más de 12.000 buzones de correo en todo el mundo. La investigación, coordinada con Microsoft y trasladada a la Policía Metropolitana de Londres, contribuyó a desarticular parte de la infraestructura de la operación.
Microsoft y sus socios se incautaron de 50 sitios web utilizados por EvilTokens y desactivaron más de 150 dominios relacionados. Además, la Policía Metropolitana británica detuvo el 11 de septiembre a dos hombres por su presunta relación con la actividad investigada. Ambos fueron puestos posteriormente en libertad bajo fianza condicional.
Un servicio de fraude por suscripción
EvilTokens había convertido buena parte del proceso de compromiso de correos corporativos en un servicio comercializado a través de Telegram. Según Microsoft, sus clientes pagaban una cuota inicial de 1.500 dólares y otros 500 dólares de suscripción periódica a cambio de herramientas para acceder a cuentas, revisar buzones, recopilar información y preparar fraudes con ayuda de IA.
El servicio habría alcanzado a más de 10.000 organizaciones en pocos meses. Entre los sectores afectados figuraban los servicios financieros, el inmobiliario, la sanidad y la construcción, entre otros.
La puerta de entrada era el sistema de autenticación mediante código de dispositivo de Microsoft. Se trata de un mecanismo legítimo pensado para equipos como televisores inteligentes o dispositivos de videoconferencia, que no pueden utilizar con facilidad los procesos habituales de inicio de sesión en un navegador.
Los atacantes iniciaban la solicitud de autenticación y enviaban después el código a sus objetivos mediante correos que aparentaban ser facturas, archivos compartidos u otras comunicaciones empresariales rutinarias. Cuando la víctima introducía ese código en la página legítima de Microsoft, autorizaba en la práctica una sesión que permanecía abierta en el dispositivo del atacante.
El proceso podía seguir exigiendo la contraseña y la autenticación multifactor si el usuario había cerrado la sesión, pero esas credenciales no quedaban expuestas: permanecían en la infraestructura de Microsoft. Lo que obtenía el atacante era algo más útil que una contraseña robada, un acceso autenticado al buzón.
La trazabilidad de los pagos en Tron
Una vez dentro, EvilTokens automatizaba tareas que normalmente exigirían horas de revisión manual. Sus herramientas podían traducir y resumir mensajes, localizar contactos de confianza y relaciones jerárquicas, detectar facturas pendientes y conversaciones sobre transferencias, e identificar a los empleados con autoridad para aprobar pagos.
Microsoft señaló que algunas instrucciones preconfiguradas permitían localizar a las personas que movían el dinero dentro de una organización y recomendar a quién suplantar. De este modo, los clientes podían pasar del acceso a una cuenta a la preparación de campañas de fraude dirigidas con mucho menos trabajo de reconocimiento. Los investigadores también hallaron indicios de que partes de EvilTokens se habían desarrollado con herramientas de programación asistida por IA.
El modelo de suscripción dejó un rastro financiero que Coinbase utilizó para reconstruir el funcionamiento de la operación. Su equipo de Inteligencia Global siguió alrededor de 1,1 millones de dólares en ingresos de la plataforma a través de cuatro direcciones de Tron entre octubre de 2025 y junio de 2026.
El análisis identificó más de 1.000 depósitos procedentes de más de 700 direcciones distintas y permitió seguir el recorrido de los fondos desde los pagos a EvilTokens hasta sus destinos finales de retirada. Coinbase matizó que esa cantidad corresponde a los ingresos abonados al servicio, no al dinero que los delincuentes pudieron sustraer posteriormente a las víctimas del phishing.
La plataforma combinó los datos de las transacciones con registros de comerciantes, información sobre dispositivos y fuentes abiertas para atribuir presuntamente el servicio a sus operadores. Después remitió sus conclusiones a la policía londinense. También investigó a compradores de EvilTokens identificados en su propia plataforma y trasladó esos casos a las autoridades.
Una técnica que puede sobrevivir al cierre del servicio
La investigación también detectó que algunos clientes de Coinbase fueron engañados mediante conversaciones de correo comprometidas para enviar criptomonedas a direcciones controladas por estafadores. La compañía aseguró que sus cuentas y credenciales no fueron comprometidas.
El cierre de la infraestructura no elimina necesariamente el método. Coinbase indicó que el operador de EvilTokens había mostrado interés en ampliar sus herramientas a cuentas de Gmail y Okta. Microsoft recomienda bloquear la autenticación mediante código de dispositivo cuando no sea necesaria y limitarla estrictamente cuando sí lo sea. Para las cuentas posiblemente afectadas, aconseja revocar los tokens de actualización, forzar una nueva autenticación y, en algunos casos, desactivar temporalmente la cuenta.
Esta última medida puede provocar una interrupción operativa breve. Microsoft advierte, sin embargo, de que la revocación estándar de sesiones puede dejar activos algunos tokens de acceso durante hasta una hora, un margen que los atacantes ya han aprovechado en campañas recientes.










