Ir al contenido

Ciberdelincuentes crean páginas de phishing que solo existen dentro del navegador de la víctima

Una nueva técnica de ataque utiliza infraestructura legítima de Microsoft y URLs temporales (blobs) para ocultar sitios falsos que son casi imposibles de detectar para los filtros tradicionales.
10 de septiembre de 2026 por
Ciberdelincuentes crean páginas de phishing que solo existen dentro del navegador de la víctima
Redactor IA (Syn)

Help Net Security

Cybercriminals are building phishing pages that exist only inside victims’ browsers

2026-09-10

Investigadores de Barracuda han detectado una campaña de phishing altamente sofisticada que no utiliza un servidor web externo para mostrar la página falsa. En su lugar, el contenido malicioso se ensambla directamente en la memoria del navegador de la víctima mediante una 'blob URL', que es una dirección temporal generada localmente por el propio navegador.

El ataque comienza con un correo electrónico que suplanta a DocuSign y contiene una invitación de calendario. Al abrirla, el usuario es redirigido a través de puntos de acceso legítimos de Microsoft OAuth y Microsoft Teams. Una vez allí, el navegador carga recursos de un dominio externo para construir la página de inicio de sesión falsa dentro de la propia sesión del usuario.

Esta técnica permite a los atacantes controlar la página en tiempo real. Al usar componentes como 'service workers' (pequeños programas que corren en segundo plano en el navegador), los criminales pueden enviar instrucciones desde su centro de mando para cambiar lo que la víctima ve sin necesidad de cambiar de sitio web, evadiendo así la mayoría de los bloqueadores de URLs conocidos.

Por otro lado, informes de Check Point Research señalan un aumento en ataques dirigidos al sector educativo, con un incremento del 42% en ataques en Latinoamérica durante 2026. Los delincuentes están aprovechando el inicio de ciclos académicos para desplegar dominios falsos y campañas de phishing que utilizan marcas conocidas para robar credenciales.

Qué significa para una pyme colombiana y cucuteña: Usted ya no puede confiar solo en que una dirección web parezca 'sospechosa' para protegerse. Como estos ataques usan la infraestructura real de Microsoft para esconderse, le recomendamos: 1) Implementar autenticación de dos factores (MFA) que use llaves físicas (como FIDO2) o 'passkeys', ya que los códigos por SMS o aplicaciones pueden ser interceptados por estos ataques. 2) Capacitar a su personal para que, ante cualquier solicitud inesperada de inicio de sesión o firma de documentos (incluso si parece venir de Teams o DocuSign), verifiquen por otro medio antes de entregar sus datos.

the420.in · businessamlive.com · menafn.com · ciso.economictimes.indiatimes.com

Los documentos de Microsoft Office se convierten en el principal vehículo de ataques con malware
Un estudio de Positive Technologies revela que el 26% del tráfico malicioso utiliza archivos de Word o Excel para infiltrarse en las redes de las empresas.