Desmantelan una plataforma que industrializaba el robo de 12.000 cuentas
Se llamaba EvilTokens y vendía el robo de cuentas como si fuera un servicio por suscripción, con ayuda de IA. Una operación de Microsoft ha tumbado su infraestructura.

El fraude en internet lleva años dejando de ser artesanal. Ya no hace falta saber programar, ni montar servidores, ni redactar un correo convincente: basta con pagar a alguien que lo tiene todo montado. La última pieza de ese mercado en caer se llamaba EvilTokens, y según la investigación publicada por Ars Technica, Microsoft ha interrumpido su funcionamiento tras vincularla al compromiso de unas 12.000 cuentas.
La descripción que hace el medio es la que mejor resume el problema: se trataba de una plataforma de extremo a extremo que hacía los ataques masivos más rápidos y más fáciles. No una herramienta suelta, sino un producto completo, con ayuda de inteligencia artificial en el proceso.
Qué significa "plataforma de extremo a extremo"
En el argot de la seguridad informática, esto se conoce como phishing como servicio. La idea es copiar el modelo de cualquier software por suscripción, pero aplicado al delito. Quien contrata el servicio no compra un programa: compra un flujo de trabajo entero.

- Plantillas de correo y páginas de acceso falsas que imitan servicios reales.
- Alojamiento y dominios ya preparados, para no tener que montar nada.
- Un panel de control donde ver, en tiempo real, quién ha picado.
- Soporte y actualizaciones cuando las defensas del otro lado cambian.
La parte de IA, en este tipo de kits, suele servir para lo más tedioso: generar textos sin faltas y adaptados al idioma y al contexto de cada víctima, o ajustar el señuelo sobre la marcha. Es decir, elimina precisamente las señales que durante años nos enseñaron a detectar: el castellano raro, el saludo genérico, la urgencia mal escrita.
El detalle que explica el nombre
El nombre elegido, "tokens", apunta a dónde está hoy el botín. Cuando entras en un servicio y superas la verificación en dos pasos, el sistema te entrega un token de sesión: una credencial temporal que tu navegador guarda para no pedirte la contraseña cada cinco minutos.

Ese token es la llave que interesa. Si alguien consigue interceptarlo, entra en la cuenta ya autenticado, sin necesitar la contraseña ni el código del móvil, porque el trabajo de verificación ya lo hiciste tú. Es la razón por la que el segundo factor por SMS o por código de seis dígitos, siendo mucho mejor que nada, no es una barrera infranqueable.
La letra pequeña de operaciones como esta: interrumpir una plataforma no equivale a cerrar el mercado. La infraestructura se rehace, los clientes migran y el modelo de negocio sigue siendo rentable. Lo que se gana es tiempo y visibilidad.
Por qué importa
Porque cambia el consejo práctico. Durante años la recomendación fue "fíjate bien en el correo", y eso hoy sirve cada vez menos: con generación automática de texto, el señuelo puede ser impecable. Lo que sigue funcionando es el resto: usar claves de acceso o passkeys y llaves físicas de seguridad, que están atadas criptográficamente al dominio real y no se dejan engañar por una web clonada; desconfiar de cualquier enlace que llegue con prisa; y entrar siempre escribiendo la dirección a mano. Y, para las empresas, asumir que el atacante medio ya no es un genio solitario, sino un cliente de pago de una plataforma con panel de control.

Texto generado con inteligencia artificial a partir de las fuentes citadas, sin revisión humana individual (Reglamento UE 2024/1689, art. 50). Las fotos llevan su crédito y licencia; las marcadas como realzadas se han retocado con IA sin alterar su contenido.
Comentarios