El asesor virtual del estafador: la IA que leía tu mail y escribía el próximo golpe
Microsoft desarmó una plataforma que usaba modelos de lenguaje para vaciar casillas de correo, mapear contactos y redactar fraudes casi a medida. Dos detenidos en Londres y una pregunta incómoda para cualquier PyME que todavía confía en la contraseña como única barrera.

Te levantás, abrís el mail y hay un proveedor pidiendo una transferencia urgente. El tono es correcto, el dominio parece el de siempre y hasta te llaman por tu nombre. Firmás el pago sin imaginar que el mensaje lo redactó una inteligencia artificial que pasó las últimas semanas leyendo toda tu casilla. Esa es exactamente la película que quería evitarse Microsoft cuando decidió desactivar EvilTokens, una plataforma pensada para automatizar, con modelos de lenguaje, el trabajo sucio de un estafador.
El sistema, según publicó la compañía, comprometió más de 12.000 cuentas de correo en más de 10.000 organizaciones. La cifra no es menor: estamos hablando de una herramienta como servicio, con soporte técnico, panel de gestión y hasta tarifa mensual. Es decir, el fraude con IA ya tiene su propio modelo de suscripción, igual que cualquier software de oficina.
Cómo pensaba la plataforma
EvilTokens no se conformaba con entrar y robar direcciones. Una vez adentro de una casilla, sus herramientas leían los mails, los resumían, los traducían y detectaban qué conversaciones giraban en torno a pagos pendientes. Después identificaban quién autorizaba cada transferencia y reconstruían el mapa de confianza de la empresa: a quién se le pide plata, quién firma y quién no levanta sospechas. Con ese mapa, la IA elegía la identidad a suplantar y sugería el texto del próximo correo fraudulento, escrito a partir de conversaciones reales. Básicamente, hacía el trabajo de un becario criminal, pero sin cobrar sueldo ni pedir vacaciones.
La trampa de entrada y por qué cambiar la contraseña no alcanza
Para entrar a las casillas no usaban el método clásico de pedir la clave por mail. Apelaban a un engaño conocido como phishing por código de dispositivo: le pedían a la víctima que ingresara un código de autenticación en la página legítima de inicio de sesión de Microsoft. La persona, convencida de estar completando un paso de seguridad, autorizaba sin saberlo una sesión controlada por el atacante. Y acá viene el dato que a mí, como usuario común, me revuelve la silla: cambiar la contraseña puede no servir. Microsoft aclaró que también hay que revocar las sesiones y los tokens asociados, esos pases digitales que son como una copia temporaria de tu identidad y que siguen vigentes aunque vos ya hayas rotado la clave.
- Microsoft recomienda desactivar la opción de autenticación por código de dispositivo en las cuentas donde sea posible.
- Sugiere reemplazar esa vía por métodos resistentes a phishing, como las llaves de seguridad FIDO2 o las llamadas passkeys.
- Recomienda revisar sesiones activas y tokens emitidos después de cualquier cambio de contraseña, no solo la rotación de la clave.
- Pide activar autenticación multifactor fuerte y mantener auditoría de accesos en los sistemas corporativos.
Los anzuelos y los sectores más golpeados
Los mensajes de engaño no se apoyaban en promesas estrambóticas tipo príncipe nigeriano. Microsoft Security detectó 44 señuelos distintos, todos con pinta de mail corporativo: ofertas de construcción, propuestas de asociación, avisos de vencimiento de contraseñas y solicitudes de presupuesto. Los sectores más afectados fueron los mayoristas, la construcción y los servicios financieros, aunque también cayeron organizaciones de salud, educación superior e inmobiliarias. Es decir, cualquier industria donde se cruce un mail con una factura pendiente.
La plataforma se comercializaba por Telegram con un pago inicial de 1.500 dólares y una cuota mensual de 500 dólares. La suscripción incluía soporte al cliente y un panel de gestión, según Microsoft. La operación terminó con la infraestructura del servicio desactivada y dos arrestos en Londres.
“Las herramientas de IA se habían convertido en un asistente para el fraude: analizaban correos, detectaban pagos pendientes y ayudaban a redactar mensajes fraudulentos basados en conversaciones reales.”Microsoft
Yo, que cada tanto guardo facturas en la casilla personal y acepto códigos sin leer dos veces, confieso que esta nota me dejó pensando. La próxima vez que me llegue un mail de un proveedor pidiendo un cambio de cuenta, voy a llamar por teléfono antes de tocar una coma. Y si te toca a vos, también: no confíes en el tono prolijo del mensaje, ni en el logo, ni en que el dominio parezca correcto. Verificá por un canal paralelo y, sobre todo, no apruebes códigos de autenticación que vos mismo no pediste. En seguridad, la prudencia no es paranoia: es la única defensa que la IA del estafador todavía no sabe imitar.
Comentarios
0Todavía no hay comentarios. Sé el primero.
Seguí leyendo

5G en tu móvil: ¿Qué es, cuándo llega y cómo nos beneficia?

Los PC estilo consola son ahora prioridad para Intel gracias a Steam Deck

