Barracuda publicó una investigación el 29 de julio de 2026 en la que rastrea la evolución de LogoKit, un kit de phishing que circula en mercados criminales desde 2018. Lo que antes era una plantilla sencilla que insertaba un logotipo estático de la empresa se ha convertido en algo mucho más difícil de ignorar: una plataforma de engaño en tiempo real, basada en la nube, que construye una réplica personalizada y convincente del verdadero empleador de la víctima en el instante en que hace clic en un enlace. La propia definición de Barracuda es precisa sobre lo que cambió. Ya no se trata de suplantación de marca. Se trata de suplantación de entorno.
De un kit estático a una plataforma de engaño en tiempo real
El enfoque original de LogoKit era barato y suficientemente eficaz durante años: tomar el logotipo de una empresa, colocarlo en una página de acceso falsa genérica y esperar que la víctima no mirara con demasiada atención. La versión que documentó Barracuda hace algo categóricamente distinto. Cuando el objetivo hace clic en el enlace de phishing, la propia página extrae la dirección de correo de la víctima desde la URL, lee el dominio y lo usa para identificar exactamente para qué empresa trabaja. A partir de ahí, el kit llama en tiempo real a un conjunto de servicios comerciales completamente legítimos: Thum.io para generar una captura de pantalla real del sitio web verdadero de la empresa, Clearbit para obtener el logotipo auténtico, y Google Favicon, ImageKit y Microlink para completar imágenes de aspecto genuino. Nada de esto requiere que el atacante haya recopilado o almacenado información sobre el objetivo con antelación. La página se ensambla sola, correctamente, para quien sea que haga clic.
Por qué esto queda completamente fuera del trabajo de DMARC
DMARC responde a una pregunta única y estrecha: ¿estaba autorizado el dominio del encabezado From para enviar este mensaje? No tiene ninguna opinión sobre a dónde lleva un enlace dentro de ese mensaje, ni visibilidad alguna sobre lo que hace una página de destino después del clic. La renderización en tiempo real de LogoKit ocurre por completo aguas abajo de la autenticación de correo, dentro de un navegador, construida a partir de llamadas a APIs que no tienen nada que ver con el flujo de correo de la víctima. Un mensaje podría fallar DMARC y quedar bloqueado antes de llegar a una bandeja de entrada, o podría llegar por un canal que la autenticación nunca estuvo pensada para vigilar en absoluto: un mensaje de texto, una app de chat, un portal de proveedor comprometido. Una vez que ocurre el clic, a LogoKit no le importa cómo llegó la víctima hasta ahí. El engaño ahora es visual y situacional, no una identidad de remitente falsificada que DMARC hubiera podido detectar desde el principio.
No es la primera vez que se clonan señales de confianza, solo la más rápida
La suplantación de marca siempre dependió de confianza visual prestada: un logotipo familiar, una paleta de colores familiar, un diseño familiar. Lo que hacía detectables a los kits antiguos era el desajuste: una página de phishing pensada para una empresa enviada a empleados de otra, o gráficos ligeramente desactualizados o fuera de lugar. El enfoque en tiempo real de LogoKit elimina por completo esa señal delatora, porque las imágenes ya no las elige el atacante de antemano. Se obtienen en vivo, correctamente emparejadas con la víctima real, en el momento exacto del clic. Barracuda encontró campañas activas en inglés, alemán, francés, español, chino y coreano, apoyadas en las mismas categorías de señuelo de siempre que las organizaciones llevan años entrenando a sus usuarios para desconfiar: avisos de expiración de contraseña, alertas de renovación de certificado, notificaciones de restricción de cuenta, avisos de fallo de entrega, recordatorios de hojas de horas. El texto del señuelo no ha cambiado. Lo que hay detrás, sí.
Qué significa esto para tu programa
Mantén DMARC en modo de aplicación, pero reconoce lo que no cubre. La autenticación verifica quién envió un mensaje. No dice nada sobre el destino de un enlace dentro de él, y una página de acceso clonada en tiempo real derrota los hábitos de inspección visual que DMARC nunca fue diseñado para reemplazar.
Deja de tratar “la página de acceso se veía exactamente correcta” como evidencia significativa. Entrena a los usuarios para entender que una página de acceso con marca perfecta e impecable ya no es prueba de legitimidad por sí sola. La barra de direcciones, no el aspecto de la página, es ahora la señal más confiable.
Impulsa la autenticación resistente al phishing donde las credenciales importen. Las llaves de seguridad FIDO2 y las passkeys de plataforma están vinculadas al origen real y simplemente no funcionarán en una página clonada, sin importar lo convincente que parezca. Esto cierra exactamente el hueco que LogoKit está diseñado para explotar.
Vigila las categorías de señuelo específicas que favorece este kit. Los avisos de expiración de contraseña, renovación de certificado, restricción de cuenta, fallo de entrega y hojas de horas siguen siendo eficaces precisamente porque son mundanos. Marca para revisión el volumen inusual de clics en estas categorías.
Vigila si tus propios activos de marca están siendo extraídos por APIs de captura de pantalla y logotipos. Servicios como Thum.io y Clearbit son legítimos y de uso extendido, por lo que no hay manera de bloquearlos por completo, pero los equipos de seguridad pueden vigilar tráfico de referencia anómalo y páginas de captura de credenciales que imitan el flujo de acceso real de su propio dominio.
La conclusión
La evolución de LogoKit es un recordatorio de que la autenticación de correo y la autenticidad de la página de destino son dos problemas completamente distintos, resueltos por dos conjuntos de defensas completamente distintos. DMARC hace exactamente lo que fue diseñado para hacer: verifica al remitente. Nunca fue diseñado para verificar lo que ve una víctima tres clics después, ensamblado en vivo a partir de servicios que nunca oyeron hablar de tu dominio y nunca necesitaron suplantarlo. A medida que los kits de phishing trasladan cada vez más su trabajo de convencimiento aguas abajo de la bandeja de entrada, el argumento a favor de aplicar DMARC no se debilita. Simplemente deja de ser toda la historia.
Excello Mail te da visibilidad continua sobre tu cumplimiento de DMARC y sobre cada origen autorizado a enviar bajo tu dominio, para que la parte de la historia que la autenticación puede controlar quede blindada mientras tu equipo construye defensas para lo que ocurre después del clic. Regístrate gratis en Excello Mail y mantén tu postura de autenticación impecable frente a las amenazas que DMARC fue diseñado para detener.