Detectan dominios de phishing de AliExpress antes de su activación

EfficientIP Research Labs ha publicado una investigación sobre una campaña de phishing que imitaba a AliExpress y utilizaba dominios desechables como puntos de entrada hacia un sitio fraudulento. El análisis muestra cómo el tráfico DNS permitió identificar 10 dominios sospechosos semanas antes de su registro y activación.

El caso se enmarca en una tendencia más amplia. Según el estudio Interisle Phishing Landscape 2025, el 77% de los dominios de phishing fueron registrados con fines maliciosos y el 37% se compró a través de servicios de registro masivo.

Según EfficientIP, estos posibles dominios .cyou fueron identificados el 9 de junio en tráfico DNS de clientes mediante su motor de detección DGA basado en inteligencia artificial. Tras su detección, fueron incorporados al feed de inteligencia de amenazas DNS de la compañía. Los dominios fueron registrados semanas después y comenzaron a resolver a direcciones IP el 2 de julio.

El seguimiento de su actividad DNS y de redirección llevó a los investigadores hasta un falso sitio de AliExpress. El caso ilustra cómo los atacantes pueden utilizar dominios recién registrados y redirecciones intermedias para dirigir a los usuarios hacia páginas fraudulentas sin alojar directamente el señuelo en los dominios iniciales.

Este tipo de técnica complica la detección temprana del phishing. Al tratarse de dominios con poco o ningún historial, los controles basados en reputación pueden no haberlos clasificado todavía como sospechosos cuando empiezan a recibir las primeras visitas.

Dominios desechables para dificultar la detección

Los 10 dominios seguían un mismo patrón: un dígito y cinco letras minúsculas. Además, compartían fecha de registro y resolvían a tres direcciones IP dentro de una misma subred. EfficientIP los describe como dominios de estilo DGA, aunque matiza que este patrón por sí solo no demuestra que hayan sido generados por un algoritmo de generación de dominios.

Ninguno de estos dominios alojaba directamente el sitio fraudulento. En su lugar, redirigían a los visitantes a través de una capa de seguimiento con parámetros de campaña, clic o afiliación. Según EfficientIP, este sistema permite al operador sustituir dominios expuestos sin tener que reconstruir toda la campaña.

La cadena de redirección terminaba en un sitio que utilizaba un cero en lugar de la “o” en la palabra “shop” y promocionaba una extensión de navegador con apariencia similar a Alitools, una marca legítima de asistente de compras. El sitio afirmaba contar con más de 500.000 usuarios e invitaba a hacer clic en “Add to Browser”.

Según EfficientIP, los usuarios que llegaban al sitio podían enfrentarse al robo de credenciales y datos de pago, así como a la exposición de su actividad de navegación a través de la extensión. Además, los parámetros de seguimiento podían generar ingresos de afiliación para el operador de la campaña.

“No podemos confirmar cuántas personas llegaron al sitio final, pero sí podemos confirmar que fue accedido por usuarios de ocho operadores de telecomunicaciones diferentes en múltiples geografías”, explica Christophe Girard, cyber AI & bigdata R&D manager en EfficientIP.

EfficientIP recomienda bloquear los dominios y direcciones IP asociados y revisar los registros DNS y proxy para localizar posibles conexiones anteriores. En los casos en los que los usuarios hayan interactuado con el sitio, aconseja restablecer credenciales, contactar con los emisores de tarjetas y eliminar la extensión.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.