Alerta por EvilTokens: Microsoft desmantela una plataforma de phishing que utilizaba inteligencia artificial

La inteligencia artificial también está siendo aprovechada por los ciberdelincuentes para mejorar campañas de engaño. Este 23 de septiembre, una de las noticias de seguridad que llama la atención es la acción contra EvilTokens, descrita como una plataforma de phishing como servicio que utilizaba herramientas de inteligencia artificial para facilitar ataques y campañas fraudulentas.

El concepto de phishing como servicio es especialmente preocupante porque reduce la barrera de entrada para cometer fraudes digitales. En lugar de que cada atacante tenga que construir desde cero páginas falsas, infraestructura, mensajes y sistemas de administración, estas plataformas ofrecen componentes preparados que pueden ser utilizados por otros delincuentes.

La incorporación de inteligencia artificial agrega otra capa al problema. Los modelos generativos pueden producir mensajes más naturales, adaptar el idioma, corregir errores de redacción y crear comunicaciones que se parecen mucho más a las de una empresa, banco o servicio legítimo. Una de las señales clásicas del phishing —los textos mal escritos— pierde efectividad cuando el atacante dispone de herramientas capaces de redactar correctamente.

Eso no significa que la inteligencia artificial convierta automáticamente cada intento de fraude en un ataque sofisticado. El éxito sigue dependiendo de muchos factores: la infraestructura utilizada, la capacidad para convencer a la víctima, los controles de seguridad de la cuenta y la rapidez con la que proveedores y autoridades detecten la campaña.

Sin embargo, el escenario obliga a cambiar la forma en que las personas identifican mensajes sospechosos. Ya no basta con preguntarse si un correo tiene faltas de ortografía. Un mensaje puede estar perfectamente redactado y seguir siendo fraudulento.

La defensa más efectiva comienza verificando la acción que solicita el mensaje. Si un supuesto banco pide iniciar sesión desde un enlace recibido por correo, SMS o WhatsApp, lo más seguro es no utilizar ese enlace. Conviene abrir directamente la aplicación oficial o escribir manualmente la dirección conocida del servicio.

También es fundamental revisar el dominio. Los atacantes suelen utilizar direcciones parecidas a las originales, sustituyendo letras, agregando palabras o utilizando subdominios diseñados para confundir. En una pantalla pequeña, estas diferencias pueden pasar desapercibidas.

La autenticación multifactor continúa siendo una barrera importante, aunque tampoco debe considerarse infalible. Algunas campañas modernas intentan capturar no solo la contraseña sino también códigos temporales. Por esa razón, cuando un servicio ofrece llaves de acceso o métodos resistentes al phishing, puede ser conveniente evaluar su activación.

Otra señal de alerta es la urgencia. Mensajes que anuncian el cierre inmediato de una cuenta, una transferencia sospechosa, un premio que vence en minutos o una supuesta emergencia familiar buscan reducir el tiempo que la víctima dedica a pensar. La ingeniería social funciona mejor cuando la persona siente presión.

La inteligencia artificial puede aumentar la personalización de estos engaños. Con información pública obtenida de redes sociales, un atacante puede crear mensajes que mencionen una profesión, una empresa, un familiar o una actividad reciente. El hecho de que un mensaje contenga datos reales sobre ti no demuestra que quien lo envía sea legítimo.

Para empresas y creadores de contenido, el riesgo también incluye la apropiación de cuentas. Un perfil con cientos de miles o millones de seguidores puede ser especialmente atractivo porque una cuenta comprometida permite distribuir estafas a una audiencia que ya confía en ella.

Por eso, las cuentas de alto valor deberían utilizar contraseñas únicas, métodos de autenticación fuertes, revisión periódica de sesiones abiertas y correos de recuperación protegidos. El correo principal suele convertirse en la llave de recuperación de muchas otras plataformas; protegerlo es tan importante como proteger las redes sociales.

En WhatsApp y otros servicios de mensajería también debe prestarse atención a solicitudes de códigos, QR o vinculación de dispositivos. Ningún supuesto técnico debería necesitar que una persona entregue un código de verificación recibido en su teléfono para “confirmar” una cuenta.

La operación contra EvilTokens es relevante no solo por una plataforma concreta, sino por lo que representa. El fraude digital está pasando de herramientas artesanales a ecosistemas donde infraestructura, automatización e inteligencia artificial pueden combinarse.

Al mismo tiempo, las compañías de tecnología utilizan automatización e inteligencia artificial para detectar patrones, bloquear dominios, identificar comportamientos anómalos y detener campañas. Se trata de una carrera en la que las herramientas evolucionan en ambos lados.

Para el usuario común, la conclusión práctica es sencilla: la apariencia profesional de un mensaje ya no puede considerarse una prueba de autenticidad. La verificación debe realizarse por un canal independiente.

Si recibes un aviso sobre tu banco, entra directamente a la aplicación del banco. Si alguien conocido pide dinero de manera inesperada, confirma mediante una llamada. Si una red social asegura que tu cuenta será cerrada, abre la aplicación oficial y revisa las notificaciones internas.

La inteligencia artificial puede hacer que un engaño se vea mejor, pero no elimina las reglas básicas de seguridad. Desconfiar de la urgencia, verificar el origen, evitar enlaces inesperados y proteger las cuentas con mecanismos adicionales sigue siendo una de las mejores defensas frente al phishing moderno.

No responses yet

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Latest Comments

Facebook
Instagram
Tiktok