Artículo
Microsoft vincula EvilTokens con más de 12.000 buzones empresariales comprometidos

Microsoft publicó el 22 de septiembre de 2026 un informe sobre EvilTokens, un servicio criminal que, según la compañía, combinaba acceso a cuentas de correo comprometidas con análisis asistido por IA para facilitar fraude financiero. Microsoft dice haberlo vinculado con más de 12.000 buzones en más de 10.000 organizaciones durante los primeros meses desde su lanzamiento en febrero.
Cómo se conectaban el correo y la IA
El informe de Microsoft describe una secuencia relevante para empresas. La compañía presenta EvilTokens como un servicio que utilizaba IA a lo largo de la cadena del ataque; al explicar el acceso a las cuentas, detalla el engaño con códigos de autenticación de dispositivo. Una vez comprometidos los buzones, el chatbot podía resumir y traducir correos, localizar conversaciones financieras, identificar autorizaciones de pago y relaciones de confianza, priorizar objetivos y ayudar a preparar fraudes.
Microsoft presenta el análisis automatizado como una forma de convertir contenido de correo y relaciones organizacionales en información útil para seleccionar víctimas. La compañía atribuye a EvilTokens la operación y las cifras del caso; el informe no aporta una auditoría independiente de los buzones afectados ni de las pérdidas financieras. Por eso, el recuento de 12.000 buzones y 10.000 organizaciones debe leerse como una estimación de la investigación de Microsoft.
La empresa señala que observó impacto principalmente en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia. Entre los sectores mencionados están distribución mayorista, construcción, servicios financieros, inmobiliario, educación superior y salud. Esa lista describe las observaciones publicadas por Microsoft, no una medición completa de prevalencia mundial.
La respuesta legal y policial reportada
Microsoft informa que promovió una acción civil en un tribunal federal de Estados Unidos con Health-ISAC como co-demandante. La compañía dice que, con autorización judicial, se incautaron 50 sitios web y se deshabilitaron más de 150 dominios usados por la infraestructura de apoyo.
El comunicado también atribuye a la Policía Metropolitana de Londres el arresto de dos sospechosos el 11 de septiembre de 2026. Según Microsoft, ambos quedaron en libertad bajo fianza policial condicionada mientras sigue la investigación. Ese evento ocurrió antes del informe del 22 de septiembre; un arresto no equivale a una condena y la fuente conservada no incluye una confirmación policial independiente.
Qué revisar en entornos empresariales
Para responsables de seguridad y finanzas, el caso muestra cómo el correo comprometido puede servir tanto para leer conversaciones como para mapear roles y preparar instrucciones de pago fraudulentas. La secuencia descrita pone el engaño con códigos de autenticación y la verificación de cambios de pago entre los puntos que una organización puede revisar en sus propios procedimientos. Esa es una lectura operativa del caso, no una eficacia de defensa medida por Microsoft.
El informe no cuantifica pagos consumados, pérdidas, tasas de éxito ni el efecto de las acciones legales sobre el riesgo futuro. Las cifras geográficas, sectoriales y de buzones siguen atribuidas a Microsoft, y la investigación policial continúa. La fecha del 22 de septiembre corresponde a la publicación de Microsoft; el 11 de septiembre corresponde a los arrestos que la empresa reportó.
Fuente primaria: Microsoft On the Issues, “Disrupting EvilTokens: The AI Chatbot Built for Cybercrime” (22 de septiembre de 2026).