La estafa que escribía sola: cómo operaba la plataforma que usaba IA para vaciar casillas de correo
Microsoft desactivó un servicio que automatizaba fraudes a partir de correos corporativos robados: analizaba cuentas con inteligencia artificial y armaba mensajes falsos listos para enviar.
Lo cuento así de entrada porque me llamó la atención: durante meses existió un servicio pago que hacía casi todo el trabajo sucio de una estafa por correo electrónico. Se llamaba EvilTokens y lo acaban de desarticular. Lo que lo hacía distinto es que no se limitaba a robar contraseñas: usaba inteligencia artificial para leer los mails robados, entender quién le debía plata a quién y hasta redactar el mensaje fraudulento. Microsoft informó que la plataforma llegó a comprometer más de 12.000 cuentas en más de 10.000 organizaciones alrededor del mundo.
Cómo entraban sin pedirte la clave
Acá viene lo más delicado y lo que a mí, como usuaria común, me hace ruido. Los atacantes no necesitaban que yo les pasara mi contraseña. Me mostraban una pantalla legítima de inicio de sesión de Microsoft y me pedían que ingresara un código de autenticación. Es como si un desconocido te pidiera abrirle la puerta de tu casa mostrándote una copia exacta de tu cerradura: vos estás usando tu propia llave, pero del otro lado hay alguien esperando para entrar. Una vez adentro, el sistema podía seguir conectado aunque yo cambiara la clave después, porque lo que quedaba autorizado no era una contraseña, sino una sesión y unos permisos especiales llamados tokens.
Qué hacía la IA una vez adentro
Para entender el daño, pensé en lo que pasa en cualquier oficina. Imaginá que alguien revuelve tu escritorio: encuentra una factura pendiente, ve quién la firma, lee el tono con el que le hablás a tu proveedor y hasta copia las frases que usás. EvilTokens automatizaba exactamente eso. Resumía hilos de mails, detectaba pagos en curso, identificaba relaciones de confianza y proponía a quién suplantar y qué decir. Los 44 tipos de engaño que detectó Microsoft iban desde supuestas ofertas de construcción hasta avisos falsos de vencimiento de contraseña, pasando por propuestas de sociedad.
Hablé con Tomás, un becario del área de sistemas de un estudio jurídico, y me resumió el riesgo en una frase: "Si te llegan mails pidiendo códigos o aprobaciones, desconfiá, aunque vengan con el logo conocido". Él coincide con lo que recomienda Microsoft: además de cambiar la contraseña, hay que cerrar todas las sesiones abiertas y, cuando se pueda, desactivar la opción de iniciar sesión con un código enviado por mensaje o app. Para empresas, las llaves físicas de seguridad o las passkeys son la barrera más firme, porque no caen en este tipo de engaño.
El servicio se vendía por Telegram: 1.500 dólares de entrada y 500 por mes, con soporte incluido, casi como contratar un software legal pero para delinquir. La operación, que se hizo en conjunto con autoridades del Reino Unido, terminó con la infraestructura desactivada y dos personas detenidas en Londres. ¿Y eso para qué sirve? Para recordar que hoy el correo de trabajo no se defiende solo con una contraseña fuerte: la nueva frontera de las estafas pasa por entender cómo hablamos, a quién le escribimos y cuánto confiamos, y por eso los ciberdelincuentes empiezan a usar inteligencia artificial para imitar esa confianza pieza por pieza.
