Atrapar un phish con muchas caras
Aquí hay una breve inmersión en el agua turbia de los ataques con forma que utilizan kits de phishing especiales para la generación automática de páginas de registro personalizadas durante las moscas en curso
09 de mayo de 2025
•
Presente
Leer 4 minutos

El phishing sigue siendo una amenaza particularmente terca para el paisaje cibernético. Permanece en parte porque el mal siempre sigue el mismo precio, la información de inicio de sesión de inicio de sesión de las personas y otra información confidencial, para que nunca más desarrolle y adapte sus tácticas.
Una técnica que ha ganado tracción en los últimos años es el uso de sitios de phishing producidos dinámicamente. Con la ayuda de kits de herramientas dedicados de phishing como servicio (PHAA), los atacantes pueden abarcar sitios de phishing de aspecto auténtico en el acto mientras los ajustan para adaptarlos a la persona a la que apuntan.
En lugar de clonar laboriosamente un sitio web objetivo, los atacantes incluso menos experimentados pueden hacer que los kits de herramientas para hacer el trabajo pesado para ellos, y en tiempo real y a escala masiva. Un ejemplo bien conocido de dicho conjunto de herramientas llamado logokit primero titulares en 2021 Y aparentemente eso No fui a ninguna parte desde.
Otro hervidor de pescado
¿Cómo se desarrollan estos trucos realmente?
Como regla general, el cebo comienza algo predecible con un correo electrónico que se supone que crea una sensación de urgencia o curiosidad, algo que hace que haga clic rápidamente sin pensar dos veces.

Si hace clic en el enlace, se le dirigirá a un sitio web en el que el logotipo de la compañía que se incorpora automáticamente llama y al mismo tiempo utiliza mal la API (la API (Interfaz de programación de aplicaciones) de un servicio de marketing legítimo de proveedores de tercera parte, como ClearBit.
En otras palabras, la página «Información de información de la tierra» solicita a Qerien, como agregadores de datos comerciales y servicios simples de Favicon-Seokup para obtener la empresa y otros elementos de marca de la empresa, lo que a veces incluso se agrega a información visual sutil o detalles de contexto que aumentan aún más el aura de la selección de autenticidad.
Además del engaño, los atacantes también pueden llenar su nombre o dirección de correo electrónico por adelantado para que haya visitado el sitio web de antemano.


Los detalles de inicio de sesión se envían a los atacantes en tiempo real a través de una solicitud de publicación de AJAX. La página finalmente lo lleva al sitio web legítimo real que desea visitar todo el tiempo para que no sea tan inteligente hasta que sea demasiado tarde.
Mucho Phish en el mar
Probablemente sea obvio ahora, pero la tecnología es una bendición para los atacantes por varias razones:
- Ajuste en tiempo real: los atacantes pueden adaptar inmediatamente la apariencia de la página a cada objetivo, adquirir logotipos y otros elementos de marca de los servicios públicos durante las moscas en curso.
- Evadencia mejorada: los ataques de enmascaramiento con elementos visuales legítimos ayuda a detectar a muchas personas y algunos filtros de spam.
- Provisión escalable y ágil: la infraestructura de ataque a menudo es ligera y fácil de usar en las plataformas en la nube como Firebase, Oracle Cloud, GitHub, etc. Esto hace que estas campañas sean más fáciles de escalar y más difíciles para los defensores de identificar y reducir rápidamente.
- Barreras de entrada reducidas: los kits de herramientas como el logokit están ligeramente disponibles en los foros subterráneos y ofrecen a las personas aún menos experimentadas las herramientas necesarias para comenzar los ataques.
Manténgase alejado del gancho
La defensa contra las tácticas de phishing en desarrollo requiere una combinación de conciencia personal persistente y controles técnicos robustos. Sin embargo, algunas reglas probadas harán una gran contribución para protegerlas.
Si un correo electrónico, un mensaje de texto o una llamada solicita hacer clic en un enlace, descargar un archivo o indicar información, tomar un descanso y verificarlo de forma independiente. No haga clic directamente en la izquierda Noticias sospechosas. En su lugar, navegue al sitio web legítimo o comuníquese con la organización a través de un número de teléfono confiable y conocido o dirección e -correo electrónico.
Utilice de manera crucial una contraseña fuerte y clara o una frase de pases en todas sus cuentas en línea, especialmente en las valiosas. Completa esto con Autenticación de dos factores (2fa), donde sea que esté disponible, también es una línea de defensa no negociable. 2FA agrega un segundo nivel de seguridad crítico que evita que el atacante pueda acceder a sus cuentas Roba tu contraseña o Sastarlo de fugas de datos. Idealmente, busque opciones de 2FA basadas en aplicaciones o tokens de hardware que generalmente sean más seguras que los códigos SMS.
También use soluciones de seguridad robustas de múltiples capas con medidas avanzadas de protección contra el phishing en todos sus dispositivos.
El resultado final
Si bien el objetivo de robar la información confidencial de las personas, típicamente iguales, las tácticas utilizadas por los cibercriminales son todo menos estáticos. El enfoque de cambio de forma que se muestra arriba ilustra la capacidad de las tecnologías cibernéticas, incluso legítimas para reutilizar con fines vergonzosos.
El surgimiento de Fraude con ayuda de AI y otras amenazas Muddies el agua aún más. Con las herramientas de IA en manos de los delincuentes, los correos electrónicos de phishing pueden desarrollarse e hiperpersonalizar a través del presente galimatías. La combinación de conciencia vigilante con fuertes defensas técnicas hará una contribución importante para mantener bajo control al siempre transformado Phish.
Este contenido de ciberseguridad nos ha llegado de: Welivesecurity (blog de ESET sobre amenazas de malware)
Encontrarás la noticia original en el enlace que sigue: https://www.welivesecurity.com/en/scams/spotting-phish-many-faces/
write a shot sentence in spanish about who ESET, the Cybersecurity company»
