6 min de lectura Por Excello Mail Team

Una Persona Estaba Observando en Tiempo Real y Eligiendo Tu Siguiente Pantalla. Los Correos Que Te Llevaron Ahí Pasaron DMARC de Todos Modos.

La investigación de Abnormal AI sobre una plataforma de phishing llamada ZeroTokens encontró una consola de operador en vivo, conectada a las sesiones de las víctimas mediante una conexión persistente, que permitía a un humano elegir en tiempo real cada pantalla fraudulenta que veía un visitante. Alcanzó a más de 24,000 destinatarios en más de 700 organizaciones a través de dominios y cuentas de SendGrid comprometidas que pasaron SPF, DKIM y DMARC sin problema.

La mayoría de los kits de phishing de credenciales están automatizados de principio a fin: una víctima llega a una página de inicio de sesión clonada, escribe un usuario y una contraseña, y un script reenvía en silencio lo escrito a donde el atacante lo revise más tarde. La investigación de Abnormal AI, publicada el 25 de agosto y cubierta por Infosecurity Magazine, describe algo construido con un diseño distinto. Una plataforma llamada ZeroTokens coloca a un ser humano al otro lado de cada sesión mientras esta ocurre, observando lo que escribe una víctima y decidiendo, pantalla por pantalla, qué verá esa víctima a continuación.

Una Consola en Lugar de una Página Estática

ZeroTokens mantiene una conexión persistente abierta entre la página de inicio de sesión falsa y una consola de operador mientras la víctima permanece conectada. Cuando un objetivo escribe un usuario, una contraseña, un código de un solo uso, la plataforma retransmite esa entrada a la consola en tiempo real en lugar de almacenarla para después. Un operador en vivo que observa el flujo elige entonces qué pantalla ve la víctima a continuación: una verificación adicional, una solicitud de foto de licencia de conducir, un campo pidiendo una contraseña de cuenta de trading. Si el primer intento de código de la víctima falla, el operador simplemente puede mostrar otra petición y mantener la sesión viva en lugar de dejarla morir como haría un kit automatizado. Esa única decisión de diseño, una persona tomando decisiones paso a paso en vez de un script siguiendo una secuencia fija, es lo que permite a ZeroTokens adaptarse a la fricción tal como lo haría un flujo de inicio de sesión real.

Cincuenta y Tres Instituciones, Un Formulario Fiscal Como Excusa

La campaña que rastreó Abnormal AI envió más de 45,000 mensajes a más de 24,000 destinatarios en más de 700 organizaciones, con aproximadamente 24,000 de esos mensajes enviados en un solo día pico. El pretexto era una solicitud para revisar un W-8BEN, el formulario del IRS que los titulares extranjeros de valores estadounidenses deben mantener vigente, dirigido a destinatarios que verosímilmente tenían cuentas de corretaje en Estados Unidos. Detrás de ese pretexto había bibliotecas de plantillas que cubrían 53 instituciones financieras y 36 emisores de tarjetas, entre bancos y casas de bolsa de varias regiones, y un flujo de recolección de datos construido para obtener credenciales de acceso, datos de identificación y de tarjeta, códigos de verificación por SMS, confirmaciones de aprobación por aplicación y una contraseña de trading por separado. La propia consola tenía roles distintos de super-admin y operador, lo que llevó a Abnormal AI a concluir con alta confianza que ZeroTokens es una herramienta propietaria construida para el uso de un solo grupo, en lugar de un kit alquilado a muchos clientes como funciona la mayoría de las plataformas de phishing como servicio.

Un Relevo en Vivo Sigue Siendo Solo un Problema de Envío para DMARC

Los mensajes que llevaron a las víctimas hasta esta consola salieron de diez dominios remitentes enrutados a través de nueve cuentas de SendGrid comprometidas, y pasaron SPF, DKIM y DMARC sin problema, porque SendGrid es un servicio de correo legítimo con su propia autenticación correctamente configurada, y DMARC solo verifica si el dominio en el encabezado From tenía autoridad para usar la infraestructura que lo envió. No dice nada sobre quién está observando la sesión al otro lado de un enlace una vez que un destinatario hace clic, ni sobre si un operador humano está retransmitiendo un código de un solo uso hacia la página de inicio de sesión real de un banco dentro de los pocos segundos en que ese código sigue siendo válido. Ese relevo, credenciales y códigos robados alimentados en vivo hacia la institución genuina mientras la víctima cree estar completando su propio inicio de sesión, es exactamente el tipo de fraude en tiempo real que los protocolos de autenticación nunca fueron diseñados para ver, porque ocurre por completo en infraestructura y en una sesión de navegador donde DMARC no tiene ninguna visibilidad.

Qué Significa Esto Para Tu Programa

No asumas que los códigos de un solo uso con tiempo limitado están a salvo del phishing solo porque expiran rápido. Un operador en vivo que retransmite un código hacia la institución real dentro de su ventana de validez derrota toda la premisa de un OTP de corta duración de la misma manera que lo haría un proxy automatizado de adversario en el medio, solo que con una persona en lugar de un script haciendo el relevo.

Vigila el uso de servicios de correo transaccional legítimos como infraestructura de entrega de phishing. SendGrid, como cualquier remitente masivo, pasará SPF, DKIM y DMARC para el correo enviado a través de él, así que una pila de seguridad necesita inspeccionar la reputación del remitente y los patrones de campaña a ese nivel de proveedor, no solo confiar en que el correo autenticado es correo seguro.

Trata las páginas de phishing inusualmente persistentes o adaptativas como una señal, no como una molestia. Una página que sigue pidiendo de nuevo tras un intento de verificación fallido, en lugar de simplemente mostrar un error, es un indicio fuerte de un operador en vivo al otro lado en lugar de un kit estático, y esa distinción debería cambiar cómo responde un equipo de seguridad ante un enlace reportado.

Construye vías de reporte de usuarios que capturen detalle de comportamiento, no solo el enlace. Un usuario que dice “me siguió pidiendo cosas distintas” tras un intento de código fallido está describiendo exactamente el tipo de sesión adaptativa y operada por humanos que documenta esta investigación, y ese detalle vale más para un investigador que la sola URL.

La Conclusión

ZeroTokens es un recordatorio de que las plataformas de phishing más peligrosas no siempre son las que tienen la infraestructura técnicamente más sofisticada. Esta tiene éxito al devolver a una persona a un proceso que la industria ha pasado años tratando de automatizar por completo, porque un humano que nota un código fallido y simplemente vuelve a preguntar vence a un script que se rinde. Nada de eso tiene que ver con si el dominio que envió el correo inicial tenía autoridad para hacerlo, que es la única pregunta que DMARC existe para responder y la única pregunta ante la cual un operador en vivo observando tu sesión nunca iba a detenerse.


DMARC te dice si un dominio tenía autoridad para enviar un mensaje. No puede decirte si un ser humano está observando la sesión a la que te lleva tu clic y dirigiéndola en tiempo real. Excello Mail convierte tus reportes agregados de DMARC en un registro claro y continuo de cada servicio, incluidos remitentes masivos como SendGrid, que envía en nombre de tu dominio, para que la capa que la autenticación realmente cubre permanezca vigilada mientras tu equipo construye las defensas para todo lo que un operador en vivo puede hacer más allá del clic. Regístrate gratis en Excello Mail y ten esa base lista.