Una plataforma con inteligencia artificial fabricaba mails truchos a medida: así caía la trampa
Microsoft desactivó un servicio que revisaba correos robados y ayudaba a redactar mensajes falsos casi perfectos. Hubo dos detenidos en Londres y más de diez mil empresas afectadas.
A Elena, 52 años, contadora de un taller mecánico en Lanús, le tembló el café la semana pasada cuando me contó por WhatsApp lo que casi le pasa. Le llegó un mail de un proveedor con el que trabaja hace años, pidiéndole que cambiara el número de cuenta para una transferencia. El tono era el de siempre, los datos estaban bien, hasta el saludo parecía el de siempre. No cayó, de puro nerviosa, porque justo ese día había leído algo sobre estafas con inteligencia artificial. Yo la te imagino tomando un cortado en la cocina del taller, secándose las manos con un trapo y revisando el celular con la lupa del celular, y la escena me parece el ejemplo perfecto de lo que esta nota intenta contar.
Lo que Elena esquivó de chiripa es exactamente lo que fabricaba, a escala industrial, una plataforma llamada EvilTokens. Microsoft anunció que la desarticuló después de meses de investigación. La herramienta usaba inteligencia artificial para revisar mensajes de cuentas de correo ya comprometidas, detectar pagos pendientes, identificar quién autorizaba esas transferencias y, sobre todo, redactar correos fraudulentos que calzaran como un guante en la conversación real de cada empresa. No era un virus improvisado: era un servicio con soporte al cliente, paneles de gestión y hasta tarifa mensual.
Cómo entraban sin pedir la contraseña
Lo más delicado del caso, y lo que a mí me dejó pensando un rato largo, es la puerta de entrada. Los atacantes no necesitaban que nadie les regalara la clave. Apelaban a un engaño conocido en la jerga como phishing por código de dispositivo: le mostraban a la víctima una pantalla que parecía la página legítima de inicio de sesión de Microsoft y le pedían que ingresara allí un código de autenticación. La persona, convencida de que estaba haciendo un trámite de seguridad, terminaba autorizando una sesión controlada por el delincuente.
Eso, como se lo expliqué a Elena por chat, tiene una consecuencia práctica que a mí me parece clave y que muchos usuarios no conocen: cambiar la contraseña después puede no alcanzar. Microsoft advirtió que también hay que revocar las sesiones abiertas y los llamados tokens, que son esas credenciales digitales que mantienen la sesión viva. La compañía recomendó, cuando es posible, desactivar la opción de autenticación por código de dispositivo y pasarse a métodos más seguros, como las llaves de seguridad FIDO2 o las passkeys, que están pensadas para resistir este tipo de engaños.
Los cebos que usaban y a quiénes apuntaban
- Ofertas de construcción y propuestas de asociación entre empresas.
- Avisos de vencimiento de contraseñas que derivaban en la pantalla trucha de login.
- Solicitudes de propuestas comerciales con archivos adjuntos infectados.
- También circularon mensajes sobre supuestos pagos pendientes y cambios de cuentas bancarias.
El equipo de Microsoft Security identificó 44 señuelos distintos, una variedad que a mí me llamó la atención porque muestra un nivel de planificación que hasta hace unos años parecía propio de películas. Los blancos principales fueron empresas de distribución mayorista, de la construcción y de servicios financieros, aunque el alcance llegó también a organizaciones de salud, universidades y firmas del sector inmobiliario. En total, según los números que difundió la compañía, se comprometieron más de 12.000 cuentas de correo en más de 10.000 organizaciones de distintos países.
Un negocio con precio, menú y atención al cliente
Acá es donde la historia deja de ser técnica y empieza a ser, para mí, francamente indignante. EvilTokens no se vendía en un foro clandestino de esos a los que cuesta entrar. Se comercializaba por Telegram, con un pago inicial de 1.500 dólares y una cuota mensual de 500 dólares. La suscripción incluía, siempre según el reporte de Microsoft, soporte al cliente y paneles para que los compradores pudieran gestionar las campañas como si estuvieran administrando un comercio cualquiera. La palabra que me queda dando vueltas, y que se la escuché una vez a un vecino paraguayo cuando le conté el caso, es justamente guaraní: opaichagua, el que vive de engañar. Me parece que describe con una justeza incómoda a quienes armaron esto.
La operación para desactivarlo incluyó el retiro de la infraestructura del servicio, es decir, los servidores y dominios que sostenían la plataforma. Hubo, además, dos arrestos en Londres, según lo que se conoció hasta ahora. Microsoft actuó junto a otras entidades y confirmó que el caso ya está en manos de la Justicia. Para los usuarios de a pie, y de eso se trata esta nota, la moraleja es bastante terrenal: cuando llegue un mail que pide un código, aunque venga con el logo conocido y el tono correcto, lo más sensato es frenarse, respirar y verificar por otro canal antes de picar. A Elena, mientras tanto, la voy a tener agendada un tiempo largo: cada vez que suene el teléfono y diga "Paola, mirá lo que me llegó", sabé que hay un tema para investigar.
