Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un nuevo kit de phishing llamado Starkiller ha vuelto a encender las alarmas en el mundo de la ciberseguridad. Investigadores han detectado que este servicio no se limita a replicar páginas falsas, sino que actúa como un intermediario vivo entre la víctima y el sitio legítimo, lo que le permite eludir muchas de las protecciones tradicionales, incluida la autenticación multifactor (MFA).
Según el análisis publicado por Abnormal Security, Starkiller se comercializa como una plataforma que facilita la creación y gestión de campañas fraudulentas: desde un panel de control los atacantes pueden elegir qué marca suplantar, introducir la URL real del objetivo o combinar palabras clave como "login" o "verificar" para disfrazar enlaces, además de integrar acortadores para ocultar el destino final. Puedes leer el informe de Abnormal aquí: abnormal.ai - Starkiller.

La técnica que emplea es técnicamente sencilla pero peligrosa: se lanza una instancia de Chrome en modo headless dentro de un contenedor Docker, se carga la web legítima y el contenedor funciona como un proxy inverso. De ese modo, la víctima visualiza contenido genuino servido por la infraestructura del atacante y cualquier interacción —cada pulsación, envío de formulario y token de sesión— pasa por sus manos. El uso de Chrome headless y contenedores permite automatizar y escalar esta operación con bajos requisitos técnicos para el operador.
El riesgo es doble: por un lado, la página que ve la víctima siempre está actualizada porque se está obteniendo directamente del sitio real; por otro, al no existir plantillas estáticas de la página falsa, los sistemas de detección basados en huellas digitales tienen menos posibilidades de identificar la estafa. Abnormal destaca que esta combinación de ofuscación de URL, secuestro de sesiones y proxy en tiempo real convierte el engaño en una herramienta accesible incluso para atacantes con pocas habilidades técnicas.
Starkiller encaja en una tendencia más amplia: kits de phishing que evolucionan hacia modelos tipo "fraude como servicio", y a la vez incorporan técnicas para capturar no solo credenciales sino también códigos de un solo uso, tokens y otros factores de autenticación. Un ejemplo cercano es la progresión observada por Datadog en el kit 1Phish, que pasó de un simple recolector de credenciales a una plataforma capaz de filtrar bots, capturar OTP y códigos de recuperación, e implementar lógica de huella de navegador para mejorar las tasas de éxito. El análisis de Datadog explica cómo cada iteración añade controles para evitar el análisis automático y aumentar la efectividad: securitylabs.datadoghq.com - 1Phish.
Además, no son raros los enfoques que aprovechan protocolos legítimos para obtener acceso persistente. Investigadores de KnowBe4 documentaron una campaña que abusa del flujo de autorización por dispositivo de OAuth 2.0 para convencer a usuarios de introducir un código temporal en la web legítima de Microsoft; cuando la víctima lo hace, el atacante recibe un token OAuth válido que le otorga acceso al buzón o a datos corporativos. Ese tipo de engaños demuestra que redirigir a la víctima a dominios legítimos no impide la usurpación si el proceso de autorización se manipula: KnowBe4 - campaña que elude MFA.
Las entidades financieras tampoco han sido inmunes. Un informe reciente de BlueVoyant describe campañas dirigidas a bancos y cooperativas de crédito en EE. UU. que utilizaron dominios imitados y cadenas de evasión de múltiples capas: captchas falsos, retrasos intencionados, scripts codificados en Base64 y redirecciones diseñadas para confundir tanto a las víctimas como a los escáneres automáticos. Ese enfoque hace que el ataque parezca legítimo a simple vista y complica su detección por herramientas automatizadas: bluevoyant.com - campaña contra el sector financiero.
Frente a este panorama, hay una lección clara: la MFA tradicional basada en códigos por SMS o en aplicaciones OTP puede dejar de ser suficiente si el adversario captura el código en tiempo real o engaña al usuario para autorizar un acceso legítimo. Por eso los expertos insisten en avanzar hacia métodos de autenticación que sean inherentemente resistentes al phishing, como los estándares FIDO2 y las llaves de seguridad físicas, que evitan que un tercero reutilice credenciales o tokens otorgados para otra sesión. Para profundizar en estos métodos, la Alianza FIDO ofrece recursos útiles: fidoalliance.org.

En el nivel organizacional, las defensas deben combinar controles técnicos con políticas y monitoreo. Eso implica limitar y auditar el registro de aplicaciones que pueden solicitar tokens, aplicar políticas de consentimiento estrictas en plataformas en la nube, vigilar concesiones de OAuth y detectar usos anómalos de sesiones y tokens. Microsoft dispone de documentación sobre el flujo de código de dispositivo y controles que ayudan a mitigar abusos: learn.microsoft.com - device code flow.
No hay bala de plata: la seguridad eficaz contra estas campañas exige capas. Filtrado avanzado de correo, análisis del comportamiento de enlaces, aislamiento de navegación para abrir sitios sospechosos en entornos controlados y una cultura de concienciación entre empleados reducen el riesgo. También es importante que las organizaciones cuenten con detección y respuesta rápidas para revocar permisos y tokens comprometidos y limitar el daño cuando ocurra un incidente.
La industria avanza, y la buena noticia es que la investigación publica y el intercambio de inteligencia ayudan a identificar patrones y proteger infraestructuras. La otra cara es que el fraude continúa profesionalizándose y haciéndose accesible como servicio, lo que obliga a una respuesta coordinada entre proveedores de seguridad, empresas y usuarios. Mantenerse informado, adoptar autenticación resistente al phishing y vigilar el uso de OAuth y tokens son pasos imprescindibles para no convertirse en la próxima víctima.
Relacionadas
Mas noticias del mismo tema.

Campaña GhostAction compromete cuentas de mantenedores e inserta workflows para exfiltrar secretos
Investigadores de seguridad han vuelto a detectar una campaña masiva de robo de credenciales que explota cuentas de mantenedores de proyectos open source para insertar flujos de...

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...