Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Infoblox ha identificado un fenómeno masivo: más de 236.000 dominios de segundo nivel que alojan plantillas de estafa de inversión construidas con el framework chino de código abierto DCloud Uni‑App. Estas plantillas están siendo utilizadas para montar falsos exchanges de criptomonedas, operaciones de “pig‑butchering” multilingües, redes de phishing por WhatsApp, casinos y loterías amañadas, páginas que suplantan marcas conocidas y aplicaciones que intentan vaciar billeteras cripto al inducir a la víctima a conectar sus claves o aprobar transacciones.
Que un framework legítimo como Uni‑App sea la base no implica malicia inherente al proyecto, pero sí explica la velocidad y la escala: las plantillas reutilizables permiten a operadores de distinto nivel desplegar sitios completos con interfaces creíbles en tiempo récord. El propio framework está documentado públicamente en su sitio oficial https://uniapp.dcloud.io/, lo que facilita que tanto desarrolladores honestos como ciberdelincuentes aprovechen los mismos componentes.

Infoblox aporta además indicios de coordinación y profesionalización detrás de gran parte de estas operaciones: caídas sincronizadas en nuevos registros de dominio, huellas técnicas compartidas, patrones comunes en cómo se comunican con las víctimas y decisiones de hosting. Esa combinación dibuja dos poblaciones distintas: una “tier” básica donde los operadores usan la firma por defecto del framework y suelen alojarse en proveedores mainstream, y una capa evasiva donde se han eliminado las marcas del framework y se recurre con más frecuencia a bulletproof hosting y tácticas de resistencia a la toma abajo.
El riesgo es real y documentado. Casos como la plataforma RainbowEx, que terminó siendo una fachada ponzi con decenas de miles de víctimas en Argentina y llevó a detenciones públicas, ilustran la consecuencia: pérdida económica masiva, daños reputacionales y redes de presión que convierten a las víctimas en reclutadores mediante códigos de invitación y promesas de rendimientos. Un rasgo recurrente es la puerta de entrada mediante un “código de invitación”, que obliga a la víctima a ser reclutada y a convertirla en agente de expansión del esquema.
Las implicaciones para la seguridad pública y privada son amplias. Primero, la presencia de millones de plantillas fáciles de desplegar dificulta la respuesta tradicional basada únicamente en cerrar dominios individuales; segundo, el uso de proveedores legítimos como Cloudflare, Alibaba, Tencent y AWS para una gran parte de los dominios complica la atribución y aceleración de derribos; y tercero, la existencia de operadores que emplean infraestructura resistente a takedowns muestra que las defensas técnicas deben complementarse con acciones regulatorias y cooperación internacional entre registradores, hosts y fuerzas del orden.

Para usuarios particulares, las recomendaciones prácticas son claras: no conectar tu wallet a sitios sin verificar, desconfiar de interfaces que prometen retornos garantizados, evitar introducir claves privadas o aprobar transacciones firmadas desde enlaces recibidos por mensajería, y preferir billeteras hardware para fondos que no quieras arriesgar. Revisar la edad del dominio y la presencia de reseñas independientes, confirmar que la comunicación provenga de canales oficiales y reportar cualquier sitio sospechoso a tu CERT local o al proveedor de hosting son medidas que reducen la exposición.
Empresas, plataformas y proveedores de infraestructura también tienen trabajo: mejorar la detección basada en comportamiento y en patrones de plantillas, compartir indicadores de compromiso con la comunidad, acelerar los procesos de verificación de identidad para servicios financieros digitales y colaborar con autoridades para desmantelar redes organizadas. Herramientas de filtrado DNS y soluciones de seguridad en endpoints pueden mitigar la exposición corporativa y de usuarios finales.
El hallazgo de Infoblox subraya que la economía del fraude moderno se apoya en cadenas tecnológicas y comerciales que atraviesan jurisdicciones y proveedores legítimos. La respuesta exigirá combinar análisis técnico, acciones legales y educación continua. Para quien quiera profundizar en el informe y entender la metodología empleada, Infoblox explica sus hallazgos públicos en su web https://www.infoblox.com/, donde también se discuten tendencias en amenazas DNS y abuso de infraestructuras comunes.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...