Noticias con acento.

Un candado abierto entre teclas de teclado dispersas, iluminado con luces rojas y verdes.
Internet

Microsoft frena a EvilTokens, la red de phishing con IA

Un tribunal de Estados Unidos autorizó incautar más de 150 dominios del servicio; dos hombres fueron arrestados en Londres el 11 de septiembre.

Compartir

Un tribunal federal de Estados Unidos autorizó la incautación de más de 150 dominios y 50 sitios web que usaba EvilTokens, un servicio de "phishing como servicio" al que Microsoft atribuye el compromiso de más de 12,000 cuentas corporativas de Microsoft 365. La orden, del Distrito Este de Virginia, se ejecutó como parte de una operación conjunta entre la Unidad de Delitos Digitales de Microsoft y ocho organizaciones externas, entre ellas Cloudflare, Coinbase, OpenAI y la firma de inteligencia de amenazas SpyCloud, según reportó The Hacker News.

El servicio explotaba el inicio de sesión por código de dispositivo, un mecanismo legítimo pensado para pantallas sin teclado como televisores o consolas, para robar el token de sesión de una cuenta sin necesitar la contraseña. Lo distintivo era su capa de inteligencia artificial: una vez robadas las credenciales, un asistente revisaba el contenido de los buzones comprometidos para elegir a las víctimas de mayor valor y redactar correos de fraude con datos reales de transferencias, facturas y correspondencia ejecutiva, según describió Dark Reading.

Microsoft rastrea al operador como Storm-2992 y dice que el servicio, activo desde febrero, se vendía en Telegram por 1,500 dólares de alta más 500 dólares mensuales de suscripción. SpyCloud, la firma de inteligencia de amenazas que rastreó por su cuenta la operación, contabilizó 8,708 cuentas comprometidas adicionales en 6,585 dominios corporativos repartidos en 79 países.

El 11 de septiembre, oficiales de la Unidad de Ciberdelitos de la Policía Metropolitana de Londres arrestaron a dos hombres, de 32 y 38 años, y les confiscaron equipo digital, según el propio comunicado de Microsoft. Los sospechosos quedaron libres bajo fianza mientras sigue la investigación.

La empresa aclaró que se trató de una interrupción de infraestructura y no de un desmantelamiento total: la amenaza sigue activa, aunque con menos volumen. No ha dicho cuánto bajaron los ataques desde la intervención, ni si los dos arrestados están ligados directamente a la operación o a otro eslabón de la cadena que revende los kits de phishing.

Cualquier organización que use el inicio de sesión por código de dispositivo en Microsoft 365 sigue siendo un blanco posible, porque el ataque no depende de que la víctima escriba mal una contraseña, sino de que apruebe un código en un aparato que cree legítimo. Lo que queda pendiente es si la incautación de dominios logra frenar de verdad al grupo o si, como ha pasado con otros servicios de phishing, vuelve a operar bajo otro nombre.

Compartir

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión seis meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies