EvilTokens no rompía contraseñas, abusaba del inicio de sesión por dispositivo de Microsoft: con el buzón abierto, la IA buscaba a quien podía ordenar pagos.

Coinbase rastrea el dinero de EvilTokens, phishing con IA

Coinbase rastrea el dinero de EvilTokens, phishing con IA

Coinbase ha seguido el dinero de EvilTokens, un servicio de phishing que se apoya en inteligencia artificial para decidir a quién atacar dentro de una organización, según el análisis que recogió este miércoles CryptoSlate. El punto de partida del fraude no es una contraseña robada ni una página falsa: los operadores abusaban del flujo legítimo de inicio de sesión por dispositivo de Microsoft, ese que pide teclear un código corto en una pantalla oficial, para que fuese la propia víctima quien autorizase la sesión del atacante. Una vez dentro del buzón, un modelo de lenguaje leía el correo y señalaba a las personas con capacidad para ordenar pagos. El equipo de inteligencia de la plataforma reconstruyó después el recorrido de los fondos en la cadena de bloques hasta las direcciones finales. El trayecto termina donde termina siempre: allí donde el dinero tiene que convertirse en otra cosa.

El engaño empieza en una página real de Microsoft

El inicio de sesión por dispositivo existe para los aparatos incómodos de teclear: un televisor, una consola, una impresora de red. El aparato muestra un código, el usuario lo introduce en la página de Microsoft desde el móvil o el portátil, y la sesión queda autorizada. Todo ocurre en dominios auténticos, con certificado válido y sin la falta de ortografía que delata a un correo falso. Ahí está el problema. Quien recibe el mensaje ve una pantalla legítima y un código de pocos caracteres, lo teclea, y con ese gesto deja entrar a alguien que esperaba al otro lado.

Esa autorización devuelve al atacante tokens de acceso y de refresco. Con ellos entra en el correo sin saber la contraseña y sin tropezar con el segundo factor, porque el segundo factor ya se cumplió: lo cumplió la víctima. Cambiar la clave después no cierra la puerta mientras el token siga vivo. Hay que revocar las sesiones.

Qué aporta la inteligencia artificial una vez dentro del buzón

Un buzón comprometido es, por sí solo, ruido: miles de mensajes, casi todos irrelevantes. Lo que añade la automatización descrita en el informe es criba. El sistema repasa la correspondencia buscando quién mueve dinero en esa empresa: hilos con proveedores, facturas pendientes, la cadena de aprobación de una transferencia, el tono con el que el responsable financiero escribe a su equipo.

A partir de ahí el fraude es un viejo conocido, el del correo corporativo comprometido que en el sector se llama BEC, pero ejecutado en minutos y en serie. El atacante no improvisa una excusa: responde dentro de un hilo real, con el historial delante y desde la dirección de alguien de la casa. Por eso cuela.

Por qué el rastro de las criptomonedas acaba siendo el punto débil

El dinero sustraído por esta vía tiene que salir a alguna parte, y ese recorrido es justamente lo que se puede reconstruir. Las transacciones quedan escritas en un registro público y permanente; partiendo de las primeras direcciones, un equipo de análisis va siguiendo saltos, mezcladores y puentes entre redes hasta llegar a los puntos donde el saldo se cambia por dinero corriente. Esos puntos son casi siempre casas de cambio, y las casas de cambio piden documento de identidad.

Que sea una plataforma de intercambio la que publique este trabajo tiene lógica. Las grandes mantienen equipos de inteligencia sobre delitos financieros porque el dinero de estos fraudes termina rozando sus sistemas, y porque una dirección marcada a tiempo es una retirada que no se ejecuta. El anonimato del trayecto se sostiene hasta el último tramo; en el último tramo alguien tiene que identificarse.

Un monedero físico no impide que te entren en el correo

Aquí es donde la respuesta habitual se queda corta. Un Ledger Nano X o un Trezor Safe 5 guardan la clave privada fuera de internet y son la defensa razonable contra el robo de fondos propios, tal y como explicamos en la guía de billeteras frías y calientes. Contra este ataque no sirven de nada, porque el objetivo no son tus claves: es el buzón de tu empresa y la firma de quien aprueba una transferencia.

Lo que corta este vector concreto es poco lucido: desactivar el inicio de sesión por dispositivo en las cuentas corporativas que no lo necesitan, exigir llave de seguridad o passkey a quien tiene acceso a los pagos, y verificar por teléfono cualquier cambio de número de cuenta antes de firmarlo. Si sospechas que hay una sesión ajena abierta, revoca los tokens y no te quedes en cambiar la contraseña. El catálogo de estafas con criptomonedas y la lista de seguridad por impacto cubren las variantes que llegan al usuario particular, que son otras.

El flujo de inicio de sesión por dispositivo seguirá donde está: es una función legítima de Microsoft y apagarla es una decisión de cada organización. Lo que queda por ver es cuántos buzones llegó a controlar el servicio y si las direcciones señaladas acaban bloqueadas en las plataformas.

Fuentes

Este artículo no es una recomendación de inversión. Las criptomonedas son un activo volátil y sin cobertura de garantía de depósitos: puedes perder todo el dinero invertido.

El resumen en medio minuto. Ver en YouTube

¿Quieres ver antes nuestras noticias en Google? Añade Jukipto como fuente preferida.

Tags / Categorías : Tecnología

Este artículo lo publica la redacción de Jukipto siguiendo nuestra política editorial. Los datos de mercado proceden de CoinGecko. No es una recomendación de inversión: las criptomonedas son un activo volátil y puedes perder todo el dinero invertido — lee el aviso legal financiero. ¿Ves un error? Escríbenos a info@jukipto.com y lo corregimos.

Elige el tema
Elige el color de acento