Microsoft desmanteló EvilTokens, la red de fraude con IA que vulneró 12.000 cuentas corporativas
Microsoft anunció que su Unidad de Delitos Digitales desarticuló EvilTokens , una plataforma de fraude por suscripción que usaba un chatbot de inteligencia artificial para automatizar ataques y que comprometió más de 12.000 cuentas de Microsoft en más de 10.000 organizaciones de todo el mundo.
El servicio se vendía por Telegram desde febrero de este año a 1.500 dólares de alta más 500 dólares mensuales , según informó la empresa en un comunicado publicado en su blog oficial.
Una vez que un delincuente lograba entrar a una cuenta, un asistente con inteligencia artificial analizaba el contenido del correo para detectar transferencias pendientes, facturas y contactos de confianza , y después redactaba mensajes de suplantación creíbles para robar dinero.
“ El asistente ayudó a los atacantes a redactar mensajes más convincentes, decidió a quién apuntar, a quién suplantar y cómo explotar mejor esa relación para extraer la mayor cantidad de dinero posible”, explicó Steven Masada, asesor general adjunto y gerente general de la Unidad de Delitos Digitales de Microsoft.
Antes de la irrupción de estas herramientas, revisar una casilla robada y planificar el fraude podía llevarle a un criminal días o semanas de trabajo manual.
Con el asistente de EvilTokens, ese análisis se reducía a minutos .
Cómo entraban a las cuentas Los atacantes no robaban contraseñas de forma directa.
Explotaban el código de dispositivo, un mecanismo de autenticación pensado para televisores y otros aparatos sin teclado completo , que permite iniciar sesión ingresando un código en otra pantalla.
Las víctimas recibían correos que las inducían a introducir ese código en la página legítima de inicio de sesión de Microsoft, lo que le daba al atacante una sesión autenticada sin robar la contraseña ni sortear la verificación en dos pasos .
Microsoft advirtió que ese acceso puede sobrevivir a un cambio de contraseña si la víctima no revoca también las sesiones y los tokens asociados a la cuenta comprometida.
La empresa de inteligencia de amenazas SpyCloud identificó 8.708 cuentas víctimas confirmadas en 6.585 dominios corporativos de 79 países , con las mayores concentraciones en Estados Unidos, Canadá, Australia y el Reino Unido.
Jason Rivera, jefe global de seguridad de la información de SimSpace, señaló que una vez adentro, la inteligencia artificial identificaba quién controlaba los pagos y qué relaciones comerciales gozaban de mayor confianza.
Una causa judicial y dos arrestos en Londres Microsoft obtuvo una orden de un tribunal federal del Distrito Este de Virginia para incautar la infraestructura del servicio, en una operación conjunta con Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, la Fundación Shadowserver y TRM Labs.
5News agregó este resumen a partir del feed público del medio. La nota completa, con todo el contexto, está en www.infobae.com — el contenido pertenece a Infobae (Tecno).