{
    "title": "Cloudflare participa en una operaci\u00f3n global para desmantelar EvilTokens, plataforma de phishing con IA dise\u00f1ada para evadir la autenticaci\u00f3n multifactor",
    "modified_at": "2026-09-23 10:02:11",
    "published_at": "2026-09-23 10:02:00",
    "url": "https://cloudflare.another.co/cloudflare-participa-en-una-operacion-global-para-desmantelar-eviltokens-plataforma-de-phishing-con-ia-disenada-para-evadir-la-autenticacion-multifactor",
    "short_url": "http://prez.ly/53Pd",
    "culture": "es_MX",
    "language": "ES",
    "slug": "cloudflare-participa-en-una-operacion-global-para-desmantelar-eviltokens-plataforma-de-phishing-con-ia-disenada-para-evadir-la-autenticacion-multifactor",
    "body": "<ul class=\"release-content-list release-content-list--bulleted release-content-list--align-inherit\"><li><span>La intervenci&oacute;n permiti&oacute; bloquear cientos de dominios, cuentas y proyectos de Cloudflare Workers utilizados para sostener su infraestructura maliciosa.</span></li><li><span>EvilTokens ofrec&iacute;a un servicio profesionalizado que automatizaba el robo de tokens de autenticaci&oacute;n y utilizaba inteligencia artificial para orientar campa&ntilde;as de fraude por correo empresarial.</span></li></ul><p><strong>Ciudad de M&eacute;xico, 23 de septiembre de 2026.&mdash; </strong>Cloudflare, empresa l&iacute;der en conectividad cloud, inform&oacute; que Cloudforce One, su equipo de investigaci&oacute;n e inteligencia de amenazas, colabor&oacute; con Microsoft, autoridades y otros actores de la industria en una operaci&oacute;n global para interrumpir la infraestructura de EvilTokens, una plataforma de phishing como servicio dise&ntilde;ada para evadir la autenticaci&oacute;n multifactor y facilitar fraudes mediante el compromiso del correo electr&oacute;nico empresarial, conocido como <em>Business Email Compromise</em> o BEC.</p><p>EvilTokens proporcionaba a ciberdelincuentes acceso a un panel web que automatizaba la obtenci&oacute;n de tokens utilizados para autenticar cuentas de Microsoft Office 365. Este mecanismo permit&iacute;a tomar control de buzones corporativos y mantener el acceso incluso despu&eacute;s de que expirara un token de sesi&oacute;n.</p><p>De acuerdo con la <a href=\"https://www.cloudflare.com/threat-intelligence/research/report/cloudflare-participates-in-global-operation-to-disrupt-eviltokens-phishing-as-a-service/\" target=\"_blank\" rel=\"noreferrer noopener\">investigaci&oacute;n de Cloudforce One</a>, la plataforma afect&oacute; a miles de usuarios en el mundo y ocasion&oacute; p&eacute;rdidas financieras significativas mediante campa&ntilde;as de BEC, una modalidad de fraude en la que los atacantes se hacen pasar por proveedores, directivos o contactos de confianza para solicitar pagos, modificar datos bancarios o intervenir conversaciones comerciales.</p><h4 id=\"inteligencia-artificial-al-servicio-del-fraude\" >Inteligencia artificial al servicio del fraude</h4><p>EvilTokens comenz&oacute; a operar en Telegram en enero de 2026 y comercializaba el acceso a una infraestructura profesionalizada para desarrollar campa&ntilde;as de phishing. Adem&aacute;s de automatizar distintas etapas del ataque, incorporaba un asistente de inteligencia artificial que orientaba a los delincuentes sobre documentos fiscales de Estados Unidos, formatos habituales de facturas y correspondencia contable, as&iacute; como t&aacute;cticas relacionadas con el fraude por correo empresarial.</p><p>La plataforma tambi&eacute;n utilizaba dominios y proyectos de Cloudflare Workers para ejecutar parte de su l&oacute;gica maliciosa, recopilar credenciales y configurar p&aacute;ginas de phishing. Sus desarrolladores empleaban diferentes t&eacute;cnicas para ocultar sus scripts, evadir la detecci&oacute;n y prolongar la operaci&oacute;n de la infraestructura.</p><p>El caso muestra c&oacute;mo los modelos de phishing como servicio reducen las barreras de entrada al cibercrimen: los atacantes ya no necesitan desarrollar toda la infraestructura t&eacute;cnica, pues pueden contratar herramientas que automatizan procesos y les ayudan a construir enga&ntilde;os m&aacute;s convincentes.</p><h4 id=\"cloudflare-bloquea-cientos-de-recursos-maliciosos\" >Cloudflare bloquea cientos de recursos maliciosos</h4><p>El 15 de septiembre de 2026, Cloudforce One se sum&oacute; a una operaci&oacute;n coordinada para desmantelar la infraestructura de EvilTokens desde los frentes legal y t&eacute;cnico.</p><p>Microsoft inici&oacute; una acci&oacute;n civil en Estados Unidos para solicitar a registradores internacionales la suspensi&oacute;n de los dominios maliciosos y transferir su control a la Unidad de Delitos Digitales de la compa&ntilde;&iacute;a. Paralelamente, la investigaci&oacute;n de Cloudforce One permiti&oacute; identificar la infraestructura completa de dominios y cientos de cuentas de Cloudflare utilizadas por clientes de EvilTokens.</p><p>Como parte de la intervenci&oacute;n, Cloudflare:</p><ul class=\"release-content-list release-content-list--bulleted release-content-list--align-inherit\"><li><span>Bloque&oacute; cientos de dominios y proyectos de Cloudflare Workers relacionados con la amenaza.</span></li><li><span>Suspendi&oacute; las cuentas vinculadas con la operaci&oacute;n.</span></li><li><span>Desarroll&oacute; mecanismos para detectar e impedir nuevos despliegues de los scripts maliciosos.</span></li><li><span>Implement&oacute; p&aacute;ginas de advertencia en dominios que no pod&iacute;an ser intervenidos legalmente por encontrarse registrados en jurisdicciones no cooperativas.</span></li></ul><p>Estas advertencias impiden que las personas accedan a los sitios de phishing, neutralizando el ataque incluso cuando el dominio contin&uacute;a t&eacute;cnicamente activo.</p><h4 id=\"recomendaciones-para-las-organizaciones\" >Recomendaciones para las organizaciones</h4><p>Cloudflare recomienda adoptar mecanismos de autenticaci&oacute;n resistentes al phishing, como llaves f&iacute;sicas o <em>passkeys</em> basadas en FIDO2/WebAuthn; restringir el acceso a dispositivos corporativos administrados; reducir la duraci&oacute;n de las sesiones; y revocar accesos cuando se detecten cambios inusuales de ubicaci&oacute;n, direcci&oacute;n IP o nivel de riesgo.</p><p>Tambi&eacute;n aconseja reforzar la seguridad del correo electr&oacute;nico mediante filtrado DNS, an&aacute;lisis de enlaces, pol&iacute;ticas estrictas de DMARC, SPF y DKIM, y herramientas que utilicen aprendizaje autom&aacute;tico para identificar infraestructura y patrones asociados con campa&ntilde;as maliciosas.</p><p>Cloudflare ofrece adem&aacute;s <strong>Retro Scan</strong>, una herramienta gratuita para cualquier organizaci&oacute;n, sea o no cliente de la compa&ntilde;&iacute;a. La soluci&oacute;n utiliza modelos predictivos de inteligencia artificial para revisar mensajes existentes en los buzones, detectar posibles amenazas y facilitar su remediaci&oacute;n.</p><p>La operaci&oacute;n contra EvilTokens demuestra que la autenticaci&oacute;n multifactor convencional ya no es suficiente por s&iacute; sola. Frente a plataformas que combinan automatizaci&oacute;n, infraestructura bajo demanda e inteligencia artificial, las organizaciones necesitan una estrategia de protecci&oacute;n que integre identidad, correo electr&oacute;nico, dispositivos y redes.</p><p><strong>Consulta la investigaci&oacute;n completa en el siguiente enlace:</strong></p><p><a href=\"https://www.cloudflare.com/threat-intelligence/research/report/cloudflare-participates-in-global-operation-to-disrupt-eviltokens-phishing-as-a-service/\" target=\"_blank\" rel=\"noreferrer noopener\">Cloudflare participa en una operaci&oacute;n global contra EvilTokens</a></p><hr /><a href='https://cdn.uc.assets.prezly.com/c219f0c4-7649-42ec-80fe-dec5b950cae9/-/inline/no/cloudflaresep26cloudforce-one-microsoft.docx' class='release-content-attachment' id='attachment-c219f0c4-7649-42ec-80fe-dec5b950cae9' data-type='attachment' data-track='Story File Download' data-placement='content' data-id='c219f0c4-7649-42ec-80fe-dec5b950cae9'>\n    <span class='release-content-attachment__icon'>\n        <svg class=\"icon icon-download\">\n                <use xlink:href=\"#icon-download\"></use>\n            </svg>\n    </span>\n    <span class='release-content-attachment__details'>\n        <strong class='release-content-attachment__title'>Cloudflare_Sep26_Cloudforce One + Microsoft.docx</strong>\n        <em class='release-content-attachment__subtitle'>4 MB</em>\n    </span>\n</a><a href='https://cdn.uc.assets.prezly.com/494153d8-83e3-4546-b453-d7359155d09a/-/inline/no/cloudflaresep26cloudforce-one-microsoft.pdf' class='release-content-attachment' id='attachment-494153d8-83e3-4546-b453-d7359155d09a' data-type='attachment' data-track='Story File Download' data-placement='content' data-id='494153d8-83e3-4546-b453-d7359155d09a'>\n    <span class='release-content-attachment__icon'>\n        <svg class=\"icon icon-download\">\n                <use xlink:href=\"#icon-download\"></use>\n            </svg>\n    </span>\n    <span class='release-content-attachment__details'>\n        <strong class='release-content-attachment__title'>Cloudflare_Sep26_Cloudforce One + Microsoft.pdf</strong>\n        <em class='release-content-attachment__subtitle'>156 KB</em>\n    </span>\n</a><div class=\"release-content-contact\" id=\"contact-4d3d0563-bb24-47ba-92c1-8203558665e3\">\n    \n    <div class=\"release-content-contact__details\">\n        <strong class=\"release-content-contact__name\">Elina Ambriz</strong>\n        <em class=\"release-content-contact__description\">Account Executive Senior, another</em>\n        <ul class=\"release-content-contact__details-list\"><li class=\"release-content-contact__details-list-item\"><a href=\"mailto:elina.ambriz@another.co\"  class=\"release-content-contact__details-list-item-link\" title=\"elina.ambriz@another.co\"><svg class=\"icon icon-paper-plane release-content-contact__details-list-item-icon\">\n                <use xlink:href=\"#icon-paper-plane\"></use>\n            </svg>elina.ambriz@another.co</a></li></ul>\n    </div>\n</div><div class=\"release-content-contact\" id=\"contact-02cc079e-9a20-44d1-8fca-d250322d573c\">\n    \n    <div class=\"release-content-contact__details\">\n        <strong class=\"release-content-contact__name\">Larissa Moran</strong>\n        <em class=\"release-content-contact__description\">Account Executive, another</em>\n        <ul class=\"release-content-contact__details-list\"><li class=\"release-content-contact__details-list-item\"><a href=\"mailto:larissa.moran@another.co\"  class=\"release-content-contact__details-list-item-link\" title=\"larissa.moran@another.co\"><svg class=\"icon icon-paper-plane release-content-contact__details-list-item-icon\">\n                <use xlink:href=\"#icon-paper-plane\"></use>\n            </svg>larissa.moran@another.co</a></li></ul>\n    </div>\n</div><p>&nbsp;</p>",
    "header": {
        "large": "https://cdn.uc.assets.prezly.com/4980883e-b3e0-475c-bf01-a83fd05d27b4/-/preview/1200x1200/-/format/auto/",
        "release": "https://cdn.uc.assets.prezly.com/4980883e-b3e0-475c-bf01-a83fd05d27b4/-/preview/1200x1200/-/format/auto/"
    },
    "attachments": [
        {
            "description": "",
            "extension": "docx",
            "url": "https://cdn.uc.assets.prezly.com/c219f0c4-7649-42ec-80fe-dec5b950cae9/-/inline/no/cloudflaresep26cloudforce-one-microsoft.docx"
        },
        {
            "description": "",
            "extension": "pdf",
            "url": "https://cdn.uc.assets.prezly.com/494153d8-83e3-4546-b453-d7359155d09a/-/inline/no/cloudflaresep26cloudforce-one-microsoft.pdf"
        }
    ],
    "contacts": [
        {
            "name": "Elina Ambriz",
            "company": "another",
            "description": "Account Executive Senior",
            "email": "elina.ambriz@another.co",
            "website": null,
            "address": null,
            "telephone": null,
            "mobile": null,
            "twitter": null,
            "facebook": null,
            "linkedin": null,
            "instagram": null
        },
        {
            "name": "Larissa Moran",
            "company": "another",
            "description": "Account Executive",
            "email": "larissa.moran@another.co",
            "website": null,
            "address": null,
            "telephone": null,
            "mobile": null,
            "twitter": null,
            "facebook": null,
            "linkedin": null,
            "instagram": null
        }
    ],
    "author": {
        "first_name": "Elina",
        "last_name": "Ambriz Valencia"
    },
    "format_version": 5
}