Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Interrupción de la infraestructura de EvilTokens, una plataforma de ciberdelincuencia asistida por inteligencia artificial

Fecha de publicación 02/10/2026

EvilTokens comenzó a operar en febrero de 2026 y, durante los meses siguientes, fue vinculada con más de 12.000 bandejas de entrada comprometidas pertenecientes a más de 10.000 organizaciones. La actividad afectó a entidades de distintos sectores y se concentró principalmente en Estados Unidos, Canadá, Reino Unido, Australia, India y Francia.

La plataforma ofrecía phishing como servicio y utilizaba un asistente de inteligencia artificial para analizar buzones, identificar relaciones de confianza y localizar personas con capacidad para autorizar pagos. Los accesos se obtenían mediante códigos de dispositivo introducidos por las víctimas en la página legítima de inicio de sesión. Microsoft notificó a los clientes afectados, colaboró en la recuperación de las cuentas comprometidas y, junto con otras entidades, intervino 50 sitios web y desactivó más de 150 dominios.

El último estado confirmado indica que la infraestructura utilizada por EvilTokens ha sido interrumpida. La Policía Metropolitana de Londres detuvo el 11 de septiembre a dos hombres de 32 y 38 años, que quedaron en libertad bajo fianza mientras continúa la investigación. La información oficial disponible no comunica el cierre de las diligencias ni una atribución judicial definitiva de la operación.