Microsoft ha alertado de que EvilTokens, una plataforma de phishing-as-a-service con capacidades de inteligencia artificial, ha facilitado campañas de fraude empresarial que comprometieron más de 12.000 buzones de correo en más de 10.000 organizaciones. La investigación fue publicada por Microsoft Security el 22 de septiembre de 2026 y vuelve a situar el correo corporativo como uno de los principales puntos de entrada para ataques contra empresas.
Según el informe oficial de Microsoft Security, EvilTokens automatiza parte del proceso de phishing, adapta señuelos y ayuda a los atacantes a analizar cuentas comprometidas para localizar objetivos de mayor valor.
Cómo funciona el ataque
La campaña se apoya en técnicas de device code phishing. El atacante convence al usuario para que introduzca un código de autenticación legítimo en una página de Microsoft, pero ese código está vinculado a una sesión controlada por el atacante. La víctima puede creer que está completando un acceso normal mientras en realidad autoriza el uso de su cuenta.
Una vez obtenida la sesión, los delincuentes pueden revisar mensajes, contactos y conversaciones internas. El objetivo habitual es preparar campañas de business email compromise, suplantar a responsables de la empresa y solicitar pagos, cambios de cuenta bancaria o envío de documentación.
Por qué afecta especialmente a pymes
Las pequeñas empresas suelen concentrar correo, facturación, proveedores y comunicaciones internas en unas pocas cuentas. Comprometer una sola cuenta con permisos amplios puede dar al atacante acceso a conversaciones suficientemente creíbles como para engañar a administración, dirección o clientes.
El riesgo se suma a otras campañas recientes. BlackHold News ya ha explicado los falsos agentes de IA utilizados para robar credenciales y la campaña de SMS falsos que suplanta a la Seguridad Social.
Qué debería revisar una empresa
Microsoft recomienda reforzar controles de identidad, revisar accesos sospechosos y limitar la posibilidad de que un usuario complete flujos de autenticación que no haya iniciado conscientemente. También resulta útil vigilar reglas nuevas de correo, reenvíos automáticos y cambios de configuración después de un inicio de sesión inusual.
Para las empresas que utilizan Microsoft 365, el análisis de registros de acceso y de aplicaciones autorizadas puede revelar actividad anómala. La autenticación multifactor reduce riesgo, pero no elimina este tipo de ataque cuando el propio usuario autoriza una sesión fraudulenta.
El phishing empresarial se vuelve más automatizado
La diferencia de EvilTokens está en combinar infraestructura de phishing con funciones de IA para personalizar mensajes y analizar buzones comprometidos. Eso permite escalar campañas que antes requerían más trabajo manual.
Las pymes deberían integrar esta amenaza dentro de una estrategia más amplia que incluya copias de seguridad, actualización de sistemas y respuesta a incidentes. Puede ser útil revisar la guía de ransomware para pymes, las alertas de vulnerabilidades críticas de Fortinet y los fallos de seguridad corregidos recientemente en WordPress.
También conviene vigilar el código que se carga desde terceros en páginas corporativas o tiendas online, después de campañas como la detectada con JavaScript malicioso en ecommerce.
La acción más inmediata para una empresa es revisar inicios de sesión recientes, aplicaciones autorizadas y reglas de correo en cuentas con acceso a facturación, tesorería o proveedores. Una solicitud inesperada para introducir un código de dispositivo debe tratarse como potencialmente fraudulenta hasta comprobar su origen.
Fotografía: Antoni Shkraba / Pexels.

