Bluekit no es un nombre nuevo. Varonis Threat Labs documentó por primera vez este kit de phishing como servicio en abril de 2026, catalogando un asistente de IA construido sobre modelos de lenguaje liberados de sus restricciones, más de 40 plantillas que suplantan marcas desde Apple ID y Gmail hasta GitHub y Ledger, registro automatizado de dominios, y complementos de clonación de voz vendidos como paquete. Lo nuevo es cómo roba un inicio de sesión. El último análisis de Netcraft, publicado este mes, encontró que Bluekit sumó una técnica de Browser-in-the-Middle, e identificó alrededor de 70 sitios de phishing activos que la usan en una sola semana. Eso no es una prueba de concepto circulando en un foro. Es un kit comercial ya desplegado a escala.
Del Proxy Inverso a la Transmisión de un Navegador en Vivo
Los kits más antiguos de adversario en el medio, como Evilginx, funcionan actuando como proxy del tráfico. El navegador de la víctima habla con el servidor de phishing, el servidor de phishing reenvía las solicitudes al sitio real, y el kit captura lo que pasa en ambas direcciones, incluida la cookie de sesión que sobrevive después de superar el MFA. Esa arquitectura deja huellas que los equipos de defensa han aprendido a buscar: certificados TLS que no coinciden, encabezados propios de un proxy, enrutamiento inusual.
El enfoque de Browser-in-the-Middle de Bluekit se salta el proxy por completo. Usando rrweb, una biblioteca de código abierto creada para grabar y reproducir interacciones del DOM, el kit carga la página real de inicio de sesión dentro de un navegador que controla el atacante y transmite en tiempo real lo que ese navegador renderiza a la víctima, para luego reenviar los clics y las teclas de la víctima de vuelta a esa página. La víctima no está viendo una copia de la página de inicio de sesión. Está operando de forma remota la página real, que corre en la máquina del atacante. No hay tráfico de proxy que identificar porque, en el sentido tradicional, no hay proxy en absoluto.
Por Qué Esto Vence al MFA en el que Confías
Como la sesión vive en el navegador del atacante desde el principio, cualquier desafío de MFA que complete la víctima, incluido un código de un solo uso o una aprobación push, autentica directamente ese navegador. El atacante no necesita interceptar y reproducir un token de sesión después del hecho. Ya tiene la sesión autenticada, en vivo, en el momento en que la víctima termina de iniciar sesión. Los informes sobre el kit lo vinculan específicamente al robo de cuentas de Microsoft, y las capas de evasión que lo acompañan hacen más difícil detectarlo antes de ese punto: ofuscación dinámica de JavaScript, un CAPTCHA personalizado que suplanta a la marca objetivo o a un proveedor legítimo de anti-bot, comprobaciones WebRTC que detectan direcciones IP que no coinciden, huellas digitales de navegadores sin interfaz, y HTML que se aleatoriza en cada carga de página. La única debilidad que señalan los investigadores de Netcraft es sutil: transmitir un DOM en vivo mediante rrweb añade latencia que una página de inicio de sesión real no tiene, por lo que la página puede sentirse ligeramente más lenta al escribir o al hacer clic. Eso es una señal de detección para un equipo de seguridad. No es algo que un empleado apurado probablemente note.
Por Qué el DMARC Nunca Tiene Voto en Esto
El DMARC autentica el correo saliente de un dominio. No autentica una sesión, un navegador, ni una página a la que llega la víctima al hacer clic en un enlace, y toda la propuesta de valor de Bluekit vive enteramente después de ese clic. El mensaje que entrega el enlace puede provenir de un dominio similar recién registrado que el atacante posee y autentica sin problemas, de una cuenta comprometida en un dominio con un registro DMARC perfecto, o de un canal que el DMARC nunca toca, como SMS o una aplicación de chat. Sin importar cómo llegue ese enlace, el trabajo del DMARC termina en el momento en que el correo aterriza. La técnica de Browser-in-the-Middle de Bluekit opera enteramente en la capa que está debajo, en la sesión, y el MFA, el control en el que la mayoría de las organizaciones se apoya como respaldo una vez que un mensaje logra pasar, es exactamente lo que está diseñado para vencer.
Qué Deben Hacer los Equipos de Seguridad Ahora
Avanzar hacia un MFA resistente al phishing en cualquier plataforma que lo soporte. Las llaves de seguridad FIDO2 y las passkeys vinculan la ceremonia de autenticación al origen del sitio legítimo, algo que una página falsa transmitida o en proxy no puede satisfacer sin importar cuán convincente parezca.
Vigilar el comportamiento anómalo de las sesiones, no solo los inicios de sesión fallidos. Un token de sesión usado desde un dispositivo o ubicación inesperados justo después de una autenticación limpia es una señal más fuerte que un inicio de sesión fallido, y es exactamente el patrón que deja un ataque de Browser-in-the-Middle.
Mantener el DMARC en p=reject en todos los dominios que posee, incluidos los que nunca envían correo masivo. No detendrá a Bluekit, pero cierra los ataques más baratos y comunes que aún se apoyan en la reputación de su propio dominio, liberando a su equipo para concentrarse en las amenazas más difíciles a nivel de sesión.
Capacitar a los usuarios para notar la fricción, no solo los errores de ortografía. Una página de inicio de sesión que se siente ligeramente más lenta o menos receptiva de lo habitual es una señal de alerta más útil contra esta técnica específica que cualquier logo o error gramatical.
La Conclusión
La actualización de Browser-in-the-Middle de Bluekit es un recordatorio de que las defensas de phishing construidas alrededor de la apariencia de un mensaje, o incluso alrededor de la reproducción clásica de tokens de sesión, persiguen un objetivo que sigue moviéndose una capa más adentro. El DMARC sigue importando. Simplemente nunca estuvo posicionado para responder la pregunta que Bluekit está planteando ahora.
Excello Mail mantiene completamente autenticados y aplicados los dominios que usted posee, cerrando las rutas de phishing más baratas para que la atención de su equipo de seguridad se dirija a donde realmente se necesita, hacia amenazas a nivel de sesión como Bluekit que ningún registro de autenticación puede tocar. Regístrese gratis en Excello Mail para ver hoy mismo la postura real de autenticación de su dominio.