Los ataques de phishing son un problema importante que puede comprometer las contraseñas y datos personales. Es un clásico para los piratas informáticos, pero que ha ido evolucionando con el paso del tiempo. Ahora, estos ataques pueden estar generados por Inteligencia Artificial y no necesitan malware. Hay campañas maliciosas que están afectando a la seguridad y te vamos a contar qué debes tener en cuenta.
Desde Any.run han publicado un informe con fecha de 28 de julio donde alertan de cómo los ataques de phishing modernos ya no necesitan archivos adjuntos maliciosos, ni tampoco ejecutar malware en el sistema. Las campañas actualmente pueden estar creadas por IA y eso va a suponer un riesgo importante.
Ataques de phishing con IA
Los investigadores de seguridad alertan de que estas campañas generadas por IA superan la distribución tradicional de malware. Los atacantes podrían tener opciones como:
- Secuestrar sesiones activas.
- Eludir la autenticación multifactor.
- Evitar los controles de seguridad habituales en los endpoints.
Los atacantes están utilizando cada vez más técnicas de ataque de intermediario o AiTM. Utilizan señuelos creados por Inteligencia Artificial, lo que permite que tengan mayor probabilidad de éxito. No necesitan enviar archivos ejecutables maliciosos para lograr su objetivo.
Estos ataques modernos, generados por IA, pueden desarrollarse completamente dentro de sesiones legítimas del navegador y no van a dejar archivos maliciosos, ni tampoco procesos sospechosos.
Algunos datos recogidos en el informe de Any.run son los siguientes:
| Indicador | Valor |
|---|---|
| Total campañas de phishing analizadas | 159.592 |
| Sesiones maliciosas detectadas | 389.636 (19% del total) |
| Sesiones clasificadas como sospechosas | 75.113 (4%) |
| Indicadores de compromiso (IOCs) | 1.015.431.934 |
| Campañas con kits AiTM sobre el total de phishing | Aprox. 66.830 (42%) |
Cómo funcionan ahora estos ataques
Estos ataques de phishing modernos utilizan diferentes técnicas de propagación. Actualmente, suelen utilizar lo siguiente:
- Dominios de confianza.
- Redireccionamientos en varias etapas.
- Páginas de phishing generadas dinámicamente.
- Interfaces que resultan indistinguibles.
Entre otras cosas, los atacantes podrían explotar los tokens de sesión y no las contraseñas. Esto permite eludir la autenticación en dos pasos, que es una de las medidas más eficaces contra los ataques de phishing tradicionales. Esto permite mantener el acceso persistente.
Por tanto, podrías recibir un correo electrónico con un mensaje aparentemente legítimo, inicias sesión, no descargas ningún archivo, tampoco instalas nada, pero realmente estás entregando tus credenciales a los piratas informáticos.
Cómo protegerte
Para protegerte de los ataques de phishing actuales, las recomendaciones son similares a las de cualquier otro ataque. Va a ser imprescindible lo siguiente:
- Revisa muy bien cualquier URL.
- Confirma solicitudes importantes por otro canal seguro.
- No aceptes notificaciones de autenticación que no esperes recibir.
- Limita permisos.
- Utiliza gestores de contraseñas.
El objetivo es evitar exponer tus cuentas en Internet. Si mantienes el sentido común, tendrás mucho ganado. En la mayoría de casos, los piratas informáticos van a necesitar que cometas algún error. Puede ser poner tus claves donde no debes, iniciar sesión a través de un link falso o conceder ciertos permisos que permitan a los cibercriminales tener el control de tus cuentas.
En definitiva, los ataques de phishing actuales están virando hacia la Inteligencia Artificial. Pueden crear campañas maliciosas con mayor facilidad y, además, van a ser más creíbles. Es fundamental que no cometas errores y que te asegures de revisar muy bien cualquier enlace que te llegue o tener cuidado a la hora de iniciar sesión en páginas que puedan ser un fraude.
