Microsoft desmanteló EvilTokens: fraude con IA afectó 12,000 cuentas

La Unidad de Delitos Digitales de Microsoft logró desarticular EvilTokens, un servicio fraudulento basado en suscripción que operaba mediante un chatbot con inteligencia artificial para automatizar ciberataques. Según la compañía, esta plataforma logró comprometer más de 12.000 cuentas de Microsoft pertenecientes a más de 10.000 organizaciones a nivel global.

El sistema se comercializaba a través de Telegram desde febrero de este año. Los criminales pagaban 1.500 dólares como cuota inicial y 500 dólares mensuales para acceder a sus funciones, según detalló Microsoft en un comunicado oficial en su blog.

Cuando un atacante lograba acceder a una cuenta, un asistente basado en inteligencia artificial examinaba el contenido del correo electrónico para localizar transferencias pendientes, facturas y contactos de confianza. Con esa información, redactaba mensajes de suplantación de identidad creíbles con el objetivo de robar fondos.

El servicio se vendía por Telegram desde febrero por 1.500 dólares de alta y 500 dólares mensuales. (Reuters)

“El asistente ayudó a los atacantes a redactar mensajes más convincentes, decidió a quién apuntar, a quién suplantar y cómo explotar mejor esa relación para extraer la mayor cantidad de dinero posible”, explicó Steven Masada, asesor general adjunto y gerente general de la Unidad de Delitos Digitales de Microsoft.

Antes de la aparición de estas herramientas, revisar una bandeja de entrada comprometida y planificar un fraude podía tomar a los delincuentes días o semanas de trabajo manual. Con el asistente de EvilTokens, ese proceso se reducía a cuestión de minutos.

Método de ingreso a las cuentas

Los atacantes no obtenían las contraseñas directamente. Aprovechaban el código de dispositivo, un mecanismo de autenticación creado para televisores inteligentes y otros equipos sin teclado completo, que permite iniciar sesión ingresando un código en otra pantalla.

Los atacantes explotaban el código de dispositivo, un mecanismo de autenticación pensado para pantallas sin teclado. (Shannon Stapleton / Reuters)

Las víctimas recibían correos electrónicos que las engañaban para que introdujeran ese código en la página legítima de inicio de sesión de Microsoft. De esta forma, el atacante obtenía una sesión autenticada sin robar la contraseña ni superar la verificación en dos pasos.

Microsoft advirtió que ese acceso puede persistir incluso después de un cambio de contraseña si la víctima no revoca también las sesiones y los tokens vinculados a la cuenta comprometida.

La firma de inteligencia de amenazas SpyCloud identificó 8.708 cuentas víctimas confirmadas en 6.585 dominios corporativos de 79 países. Las mayores concentraciones se registraron en Estados Unidos, Canadá, Australia y el Reino Unido.

Steven Masada, de Microsoft, explicó que la inteligencia artificial redactaba mensajes de suplantación para robar dinero. (Europa Press)

Jason Rivera, jefe global de seguridad de la información de SimSpace, señaló que una vez dentro, la inteligencia artificial identificaba quién controlaba los pagos y qué relaciones comerciales gozaban de mayor confianza.

Acción judicial y detenciones en Londres

Microsoft logró una orden judicial del Tribunal Federal del Distrito Este de Virginia para incautar la infraestructura del servicio. La operación se realizó en conjunto con Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, la Fundación Shadowserver y TRM Labs.

Con esa autorización, la compañía incautó 50 sitios web y deshabilitó otros 150 dominios vinculados a la operación, que Microsoft identifica bajo el nombre en código Storm-2992.

La inteligencia artificial permitió a los atacantes analizar correos robados y redactar mensajes de suplantación en cuestión de minutos. (Reuters)

La Policía Metropolitana de Londres detuvo el 11 de septiembre a dos hombres de 32 y 38 años, sospechosos de operar la plataforma, en los barrios de Canary Wharf y Nine Elms. Ambos quedaron en libertad bajo fianza mientras la investigación continúa.

Según Microsoft, esta fue la disrupción número 40 ordenada judicialmente por su Unidad de Delitos Digitales y la primera dirigida contra un servicio de cibercrimen de extremo a extremo construido con inteligencia artificial.

El modelo de negocio del fraude automatizado

Los investigadores encontraron evidencia de que buena parte del código de EvilTokens fue escrito con asistencia de inteligencia artificial. La empresa confirmó además que el servicio recurrió a capacidades de varios modelos de IA distintos, aunque no detalló cuáles.

Microsoft incautó 50 sitios web y deshabilitó otros 150 dominios vinculados a la operación Storm-2992. (Europa Press)

Un vocero de Microsoft indicó que OpenAI fue un socio importante en el esfuerzo de desarticulación, sin precisar qué otras plataformas de inteligencia artificial se emplearon para construir o hacer funcionar EvilTokens.

EvilTokens convirtió en algo accesible para cualquiera, por 500 dólares al mes, tareas que antes requerían experiencia humana”, afirmó Trevor Hilligoss, director de inteligencia de SpyCloud.

Los sectores más afectados fueron distribución mayorista, construcción, servicios financieros, bienes raíces, educación superior y salud. Casi todas las cuentas comprometidas, un 97,5%, pertenecían a dominios empresariales.

Los sectores de distribución, construcción y servicios financieros figuraron entre los más afectados por el fraude. (Europa Press)

El fraude mediante código de dispositivo no comenzó con EvilTokens. La firma de ciberseguridad Huntress documentó la técnica por primera vez en marzo, y para abril ya existían al menos diez plataformas que la ofrecían como servicio en el mercado del cibercrimen.

Fuente: Infobae

COMPARTIR ESTA NOTICIA

Facebook
Twitter

FACEBOOK