Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA

Autor: Publicada 6 min de lectura 1 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos para imitar productos de anuncios vinculados a asistentes de IA —entre ellos Google Gemini, ChatGPT, Claude, Perplexity, Muse y Manus— con el objetivo principal de recolectar credenciales y códigos de autenticación multifactor (MFA). Según el informe compartido por los analistas, los sitios fraudulentos prometen servicios como optimización de campañas, auditorías de gasto y conexiones de cuentas empresariales, y emplean un engaño visual conocido como “browser‑in‑the‑browser” (BitB) para mostrar ventanas de inicio de sesión falsas que aparentan pertenecer a dominios legítimos mientras el navegador real permanece en la página fraudulenta.

Hechos confirmados por los investigadores: las páginas fraudulentas incluidas en el análisis comparten la misma pila técnica (Next.js y Socket.IO), usan un flujo en el que un botón “Connect” abre una interfaz embebida que simula una barra de direcciones de confianza y capturan los intentos de contraseña. En paralelo se registra un fingerprint del dispositivo y la plataforma transmite datos al operador mediante llamadas a endpoints como “/api/send/ip” y comunicación en tiempo real por Socket.IO. Los operadores dirigen qué desafío MFA se muestra a la víctima y pueden intentar iniciar sesión en la cuenta objetivo en tiempo real con las credenciales obtenidas. Los investigadores también reportaron que algunos dominios (por ejemplo, museads.ai) aparecieron poco después del lanzamiento público de ciertos productos de IA, y que la misma infraestructura soportaba otras temáticas de phishing (reclamaciones de reembolso de Google Ads, confirmaciones de pago y ofertas laborales falsas para marcas conocidas). Además, la investigación señala que versiones anteriores del código de la plataforma quedaron expuestas en repositorios públicos mal configurados.

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Imagen generada con IA.

Técnicamente, el engaño BitB explota la confianza visual del usuario: en lugar de redirigir a una página externa, el atacante dibuja una ventana de navegador dentro de la página legítima que incluye una barra de direcciones falsa con URL reconocibles. Si la víctima introduce usuario, contraseña y código MFA en ese cuadro, el operador recibe esa entrada y puede usarla inmediatamente para acceder desde su propio navegador. El uso de Socket.IO facilita la comunicación bidireccional en tiempo real entre la víctima y el operador, permitiendo al atacante adaptar el flujo (por ejemplo, solicitar un código por SMS, por app o por llave) según convenga. El fingerprinting recoge señales del dispositivo que ayudan a los operadores a intentar evadir controles de seguridad o a seleccionar el método de autenticación más efectivo.

¿A quién afecta esto? Principalmente a personal con acceso administrativo o de gestión de cuentas publicitarias: gestores de agencias, compradores de medios y administradores de cuentas manager (MCC). El interés del atacante suele ser económico: una cuenta publicitaria con historial limpio y permisos de facturación es valiosa porque permite lanzar campañas con tarjetas robadas o insertas pagos que luego el atacante puede monetizar o vender en mercados ilícitos. Además, cuando un administrador de una cuenta manager se ve comprometido, el daño se propaga a clientes y cuentas vinculadas, complicando la recuperación.

Consecuencias reales y prácticas: aunque una víctima puede eliminar una tarjeta de pago en horas, recuperar el control efectivo de una cuenta publicitaria puede llevar semanas o meses. Los atacantes suelen añadir administradores propios, degradar permisos del propietario legítimo o mantener campañas en marcha mientras se negocia la recuperación, generando facturas por gasto fraudulento y pérdida de reputación para la agencia y sus clientes. En casos previos similares se han utilizado malware para robar accesos y datos, y los actores han aprovechado resultados patrocinados y contenido compartido en plataformas de búsqueda y chat para dirigir tráfico a estas estafas.

Información reportada vs. aspectos inciertos: los detalles técnicos descritos y la existencia de dominios concretos son reportados por los investigadores y están documentados en su informe. Las motivaciones económicas y la estimación de que los atacantes venderán cuentas o las usarán para gastar fraudulentamente son plausibles y apoyadas por investigaciones previas sobre robo de cuentas publicitarias, pero la identidad de los operadores, su alcance total y la suma exacta del dinero defraudado en estos incidentes no fueron confirmadas públicamente y permanecen inciertas.

Medidas concretas que deberían tomar lectores y organizaciones: primero, asumir que los inicios de sesión en contextos de gestión de anuncios están entre los vectores más valiosos y actuar en consecuencia. Recomendaciones prácticas y aplicables hoy:

1) Migrar a autenticación resistente al phishing. Implementar claves de seguridad físicas o passkeys (WebAuthn/FIDO2) para cuentas con privilegios. Las llaves físicas evitan que una ventana falsa capture datos utilizables. Guías y estándares sobre este enfoque están disponibles en la documentación de NIST y la FIDO Alliance: NIST SP 800‑63B y FIDO Alliance — cómo funciona.

2) Segmentar accesos y reducir privilegios. No usar cuentas personales con permisos administrativos; emplear cuentas con roles mínimos para tareas diarias. Configure alertas en las plataformas publicitarias para cambios en facturación, administradores añadidos y campañas con gasto inusual.

3) Proteger la superficie de phishing. Implementar bloqueos DNS/HTTP a dominios y patrones de URL sospechosos mediante soluciones de seguridad de red, y usar políticas de correo (SPF/DKIM/DMARC) y herramientas de filtrado para reducir invitaciones falsas que lleguen al personal.

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Imagen generada con IA.

4) Verificación contextual y procedimientos operativos. Para conexiones a cuentas o integraciones de terceros, exigir pasos fuera de banda (llamada, comprobación con administrador secundario) antes de aceptar cambios sensibles. Enseñar a identificar ventanas embebidas vs. ventanas reales y a comprobar que la URL completa en la barra real del navegador corresponde a la entidad deseada.

5) Respuesta ante compromiso. Si sospecha de compromiso, revoque sesiones y tokens, cambie contraseñas con mecanismos phishing‑resistentes, elimine administradores desconocidos y contacte inmediatamente con el soporte de la plataforma publicitaria para solicitar congelar la cuenta y revisar cargos. Notifique al banco y habilite disputas de cobros cuando corresponda.

Finalmente, la prevención requiere coordinación entre seguridad informática, equipos de marketing y proveedores de anuncios. La investigación que documenta estas tácticas subraya que los atacantes ya no dependen solo de vulnerabilidades técnicas: están explotando la confianza en marcas y la actualidad mediática para enmascarar fraudes sofisticados. Organizaciones con responsabilidades sobre cuentas publicitarias deberían priorizar la adopción de MFA resistente al phishing, controles de acceso estrictos y procedimientos de verificación para cualquier conexión de terceros. Para comprender mejor el fenómeno de phishing y técnicas defensivas básicas, los recursos de la comunidad sobre phishing son un buen punto de partida: OWASP — Phishing.

Cobertura

Relacionadas

Mas noticias del mismo tema.