La factura llegó como cualquiera otra: un PDF adjunto, un asunto rutinario, un remitente conocido. El empleado de una constructora en Medellín hizo clic. No escribió contraseña ninguna. Solo ingresó un código alfanumérico en la página legítima de Microsoft, creyendo que validaba un dispositivo corporativo. En segundos, su bandeja de entrada —con hilos de transferencias, contactos de proveedores, autorizaciones de pago— estaba en manos de un operador que pagaba 500 dólares al mes por el privilegio.
Ese es el nuevo rostro del business email compromise (BEC). No es un hacker solitario escribiendo correos engañosos a medianoche. Es una plataforma llamada EvilTokens, vendida por Telegram como software como servicio: 1.500 dólares de entrada, 500 de cuota mensual, panel de control estilo Outlook, y un chatbot de IA que lee, resume y decide a quién suplantar para maximizar el botín.
Microsoft confirmó el desmantelamiento de la infraestructura en septiembre de 2026, tras una acción legal coordinada con su Unidad de Delitos Digitales (DCU), Health-ISAC y la Policía Metropolitana de Londres, que arrestó a dos hombres de 32 y 38 años Two arrested in UK after Microsoft takedown. La operación secuestró 50 sitios web y desactivó 150 dominios adicionales Microsoft disrupts AI-assisted platform. El rastro técnico apunta a un actor al que Microsoft rastrea como Storm-2992 Unmasking EvilTokens.
El truco que burla la autenticación multifactor
No está en robar contraseñas la genialidad —y el peligro— de EvilTokens. Está en no necesitarlas. La plataforma abusa del flujo de device code de OAuth, diseñado para televisores inteligentes, impresoras y salas de Teams que no tienen teclado ni navegador completo. El atacante inicia la autenticación legítima en los servidores de Microsoft, recibe un código real, y se lo entrega a la víctima dentro de un correo de phishing. La víctima entra el código en `microsoft.com/devicelogin`, completa su MFA real en la infraestructura real de Microsoft, y el atacante recibe tokens OAuth de acceso y actualización EvilTokens: Turning OAuth Device Codes.
No hay página falsa de login. No hay credenciales que interceptar. El MFA se cumple, pero en la sesión del atacante.
IA que no escribe correos, los lee para usted
Lo que distingue a EvilTokens de los kits de phishing tradicionales no es la entrada, es la salida. Una vez dentro, la plataforma despliega un cliente webmail clonado de Outlook —bautizado "MailVault"— que permite leer, descargar adjuntos y enviar como la víctima. Pero la capa decisiva es la IA.
Investigadores de Abnormal Security documentaron que el backend usa el modelo LLaMA de Meta para extraer datos financieros estructurados de la bandeja comprometida: números de cuenta, routing, montos de transferencia, plazos, relaciones clave EvilTokens: Turning OAuth Device Codes. OpenAI provee traducción automática, eliminando la barrera idiomática para operadores que no hablan inglés. Alertas por palabra clave —"transferencia", "routing number", "factura"— llegan por Telegram en tiempo real. El reconocimiento organizacional via EWS mapea directivos y personal financiero para ingeniería social dirigida.
Steven Masada, consejero general asociado de la DCU de Microsoft, explicó: 'La IA no está ayudando a escribir mejores correos de phishing. Está decidiendo a quién atacar, a quién suplantar y cómo explotar la relación para extraer el máximo dinero posible' Two arrested in UK after Microsoft takedown. El análisis manual de bandeja de entrada —cuello de botella histórico del BEC— se comprime de horas a segundos.
Un modelo de negocio criminal industrializado
EvilTokens no era una herramienta, era un producto SaaS multiinquilino. Cada cliente —identificado por su handle de Telegram— recibía un entorno aislado, credenciales API únicas, y su propio conjunto de cuentas comprometidas. El panel de administración incluía marketing con promesas de uptime, onboarding, y hasta programa de referidos pagado en criptomoneda Unmasking EvilTokens. La infraestructura usaba Cloudflare Workers con cifrado AES-256-GCM rotativo por petición —imposible de analizar estáticamente— y rejugaba tokens desde la PaaS Railway dos veces al día, manteniendo persistencia hasta 90 días por cuenta EvilTokens: Turning OAuth Device Codes.
Microsoft calificó la plataforma de "vibe coded": construida en gran parte aprovechando grandes modelos de lenguaje. El propio cibercrimen adopta la IA para desarrollar sus armas.
¿Qué cambia para las empresas latinoamericanas?
En los últimos tres años, la región ha acelerado su adopción de Microsoft 365 y Google Workspace, impulsada por la pandemia y la modernización de pymes. Pero la configuración por defecto de los tenants suele dejar habilitado el flujo de device code —necesario para dispositivos heredados, salas de Teams, impresoras— sin restringirlo a cuentas de recursos específicas. Eso es una puerta abierta.
Los sectores más golpeados globalmente —distribución mayorista, construcción, servicios financieros, inmobiliario, educación superior, salud— tienen contrapartes directas en economías como México, Colombia, Brasil, Chile o Argentina. Las pymes constructoras que gestionan licitaciones por correo, las inmobiliarias que coordinan transferencias de escrituración, las universidades que autorizan pagos a proveedores: todos operan con flujos de aprobación basados en confianza y correo electrónico.
El costo de entrada para el atacante —2.000 dólares el primer año— es trivial comparado con el ticket promedio de un BEC exitoso en la región, que puede superar los 50.000 dólares. Y la barrera técnica se ha evaporado: el operador no necesita saber programar, ni leer inglés, ni entender la contabilidad de la víctima. La plataforma se lo entrega todo masticado.
Defensa práctica: tres pasos que no admiten excusa
Es también la más simple la mitigación más efectiva: deshabilitar el flujo de device code mediante Conditional Access salvo para las cuentas de recursos de Teams o dispositivos sin interfaz que lo requieran explícitamente Unmasking EvilTokens. Microsoft publica la directriz exacta. Segundo, bloquear los CIDR de Railway (162.220.232.0/22 y 162.220.234.0/22) como Named Locations en políticas de acceso condicional. Tercero, habilitar Continuous Access Evaluation (CAE) para reducir la latencia de revocación de tokens a tiempo casi real EvilTokens: Turning OAuth Device Codes.
Ninguna de estas medidas requiere licencias adicionales más allá de Microsoft 365 E3/E5 o Entra ID P1/P2. Requieren, en cambio, que el equipo de seguridad deje de asumir que el MFA es una barrera infranqueable.
No es técnica la lección de EvilTokens, es estratégica: el cibercrimen ha productizado la cadena de muerte completa —acceso, persistencia, reconocimiento, ejecución— y la ofrece por suscripción. La pregunta para el CISO latinoamericano no es si su organización es un objetivo. Es cuánto tardaría un operador de EvilTokens —o de su sucesor— en convertir una bandeja de entrada comprometida en una transferencia ejecutada. Y si sus controles actuales detectan que el código de dispositivo que acaba de ingresar su contador no venía de una impresora.