La red de phishing con IA que vulneraba la Autenticación Multi Factor (MFA) resultó neutralizada.
Cloudflare participó en una operación global para desmantelar EvilTokens, la plataforma de phishing como servicio que utilizaba modelos de inteligencia artificial para burlar mecanismos tradicionales de autenticación multifactor (MFA) y ejecutar fraudes de compromiso del correo electrónico empresarial (BEC) a escala internacional.
La intervención internacional fue ejecutada de forma conjunta por Cloudforce One —el equipo especializado en investigación e inteligencia de amenazas de la compañía de conectividad cloud—, la Unidad de Delitos Digitales de Microsoft y autoridades gubernamentales. El operativo permitió neutralizar la infraestructura técnica del grupo malicioso, bloqueando cientos de dominios, cuentas activas y proyectos hospedados en la plataforma Cloudflare Workers.
EvilTokens ofrecía un modelo de suscripción cibercriminal en Telegram que comercializaba paneles web para capturar tokens de autenticación de Microsoft Office 365. Este mecanismo otorgaba acceso persistente a los buzones corporativos de las víctimas, permitiendo a los atacantes mantener el control del correo electrónico incluso cuando el token de sesión expira o el usuario modifica su contraseña.
El impacto de la amenaza afectó a miles de organizaciones y usuarios en todo el mundo, derivando en pérdidas financieras cuantiosas. Los delincuentes utilizaban el control de las cuentas para hacerse pasar por directivos, proveedores o socios comerciales, alterando facturas y desviando pagos mediante técnicas de ingeniería social.
Inteligencia artificial orientada al fraude corporativo
Uno de los elementos diferenciales de EvilTokens radicaba en la integración de un asistente de inteligencia artificial en su panel de administración. El sistema orientaba a los atacantes sobre la estructura de documentos fiscales de Estados Unidos, plantillas contables y estrategias específicas para hacer más efectivas las campañas de suplantación empresarial.
La plataforma también aprovechaba la velocidad de cómputo de Cloudflare Workers para alojar la lógica de captura de credenciales y desplegar páginas de phishing con alta capacidad de evasión. De este modo, los cibercriminales reducían sus barreras operativas al no requerir el desarrollo de infraestructura propia.
Cloudflare participa en una operación global para desmantelar EvilTokens desde el frente técnico
El despliegue coordinado el 15 de septiembre de 2026 combinó acciones judiciales y defensas técnicas en tiempo real. Mientras Microsoft ejecutó acciones civiles en Estados Unidos para la incautación y transferencia judicial de dominios maliciosos, Cloudforce One rastreó e identificó el total de recursos desplegados en su red.
Según detalla el informe oficial emitido por el equipo de investigación de amenazas de Cloudflare, las medidas de mitigación incluyeron:
-
Inactivación inmediata: Bloqueo de cientos de dominios y suspensión de proyectos en Cloudflare Workers.
-
Cierre de accesos: Cancelación definitiva de las cuentas de cliente asociadas a la infraestructura criminal.
-
Detección predictiva: Implementación de reglas automatizadas para bloquear nuevos reintentos de despliegue de scripts similares.
-
Páginas de advertencia: Intercepción mediante pantallas de bloqueo para dominios registrados en jurisdicciones no cooperativas que impedían la incautación legal directa.
Recomendaciones para la seguridad de la identidad
Las revelaciones del caso confirman que los factores de autenticación tradicionales basados en códigos o contraseñas resultan insuficientes frente a herramientas capaces de capturar tokens en tiempo real.
Para reducir el riesgo de intrusión, Cloudflare aconseja la adopción de llaves físicas o credenciales FIDO2/WebAuthn resistentes al phishing, acortar la duración de las sesiones activas y aplicar políticas de acceso condicional que analicen cambios sospechosos de dirección IP o ubicación geográfica. En la capa de correo, se sugiere el análisis mediante filtrado DNS, la configuración estricta de protocolos DMARC, SPF y DKIM, e instrumentos de escaneo retroactivo con inteligencia artificial como la herramienta gratuita Retro Scan.







