Descubren kit de phishing con IA que ya atacaba a mexicanos

Descubren kit de phishing con IA que ya atacaba a mexicanos
Descubren kit de phishing con IA que ya atacaba a mexicanos

Un operador de malware cometió un error que puede cambiar las reglas del juego: dejó su servidor de distribución completamente expuesto en internet. Los investigadores de Rapid7 no desaprovecharon la oportunidad y descargaron todo: más de mil archivos que revelan cómo funciona un sofisticado toolkit de phishing asistido por inteligencia artificial. Lo preocupante es que ya estaba en acción contra usuarios reales.

¿Qué pasó?

El descubrimiento incluye 1.048 archivos que cubren todo el arsenal del atacante: plantillas de engaño, pruebas de suplantación de nombres de archivo, experimentos de ejecución de código, herramientas para construir el malware y notas de desarrollo. Pero lo más relevante es que los investigadores identificaron dos campañas activas, con una dirigida específicamente a usuarios de Windows en México.

Esta campaña mexicana usaba un truco particularmente efectivo: un sitio web falso que fingía ser un servicio gubernamental de búsqueda de IDs. Las víctimas eran engañadas para descargar lo que creían era un documento, pero en realidad descargaban un infostealer (un malware que roba credenciales e información sensible). La distribución se hacía a través de WebDAV, un protocolo que muchas organizaciones no monitorean tan estrictamente como otros tipos de tráfico.

Lo que diferencia este ataque de los tradicionales es el uso de herramientas de IA para automatizar partes del proceso de creación de lures (señuelos) y optimizar los mensajes de engaño. Esto significa que los cibercriminales pueden escalar sus operaciones sin necesidad de contar con especialistas en escritura de phishing en cada idioma o región.

¿Por qué importa en Argentina y América Latina?

Aunque el ataque activo estaba enfocado en México, el modelo es exportable a cualquier país de la región. Argentina, con su alta penetración de internet y usuarios que interactúan frecuentemente con trámites online, es un blanco potencial. Lo mismo vale para Brasil, Colombia y otros mercados latinoamericanos donde los delincuentes ya han probado variantes locales de este tipo de ataques.

El uso de IA en campañas de phishing es cada vez más común en la región. Hace poco vimos ataques dirigidos a usuarios argentinos suplantando bancos y entes gubernamentales. La diferencia ahora es que los criminales tienen herramientas más sofisticadas para personalizar sus mensajes y adaptar sus tácticas rápidamente.

Además, el ataque aprovecha la confianza que muchos ciudadanos tienen en sitios que parecen oficiales. En Argentina, donde muchas gestiones se han digitalizado (AFIP, trámites municipales, licencias de conducir online), los delincuentes buscarán replicar estas estructuras en phishing dirigido.

¿Qué se recomienda?

  • Verificá URLs con cuidado: Antes de ingresar datos personales o hacer descargas desde un sitio supuestamente oficial, verificá que la URL sea exacta. Los gobiernos no piden credenciales por correo ni en pop-ups.
  • Desconfiá de descargas inesperadas: Si un sitio gubernamental te ofrece descargar un archivo de forma repentina, probablemente sea sospechoso. Los trámites legítimos tienen rutas conocidas.
  • Usá autenticación multifactor: En tus cuentas de correo, redes sociales y servicios bancarios, activa 2FA siempre que sea posible. Así, aunque roben tu contraseña, será más difícil que accedan.
  • Mantené tu sistema actualizado: Windows y otros sistemas operativos reciben parches de seguridad regularmente. No los ignores.
  • Sé escéptico con correos: No hagas clic en enlaces de correos que no esperabas, incluso si parecen venir de instituciones conocidas. Entra directamente al sitio escribiendo la URL o buscándola en Google.
  • Reportá phishing: Si encontrás un sitio fraudulento, reportalo a las autoridades locales (en Argentina, la AFIP y la Policía Federal tienen canales para esto) y a la institución que se está suplantando.

Fuente: The Hacker News

Read more