EfficientIP Research Labs ha publicado una investigación sobre una campaña de phishing que imitaba a AliExpress y utilizaba dominios desechables como puntos de entrada hacia un sitio fraudulento. El análisis muestra cómo el tráfico DNS permitió identificar 10 dominios sospechosos semanas antes de su registro y activación.
El caso se enmarca en una tendencia más amplia. Según el estudio Interisle Phishing Landscape 2025, el 77% de los dominios de phishing fueron registrados con fines maliciosos y el 37% se compró a través de servicios de registro masivo.
Según EfficientIP, estos posibles dominios .cyou fueron identificados el 9 de junio en tráfico DNS de clientes mediante su motor de detección DGA basado en inteligencia artificial. Tras su detección, fueron incorporados al feed de inteligencia de amenazas DNS de la compañía. Los dominios fueron registrados semanas después y comenzaron a resolver a direcciones IP el 2 de julio.
El seguimiento de su actividad DNS y de redirección llevó a los investigadores hasta un falso sitio de AliExpress. El caso ilustra cómo los atacantes pueden utilizar dominios recién registrados y redirecciones intermedias para dirigir a los usuarios hacia páginas fraudulentas sin alojar directamente el señuelo en los dominios iniciales.
Este tipo de técnica complica la detección temprana del phishing. Al tratarse de dominios con poco o ningún historial, los controles basados en reputación pueden no haberlos clasificado todavía como sospechosos cuando empiezan a recibir las primeras visitas.
Dominios desechables para dificultar la detección
Los 10 dominios seguían un mismo patrón: un dígito y cinco letras minúsculas. Además, compartían fecha de registro y resolvían a tres direcciones IP dentro de una misma subred. EfficientIP los describe como dominios de estilo DGA, aunque matiza que este patrón por sí solo no demuestra que hayan sido generados por un algoritmo de generación de dominios.
Ninguno de estos dominios alojaba directamente el sitio fraudulento. En su lugar, redirigían a los visitantes a través de una capa de seguimiento con parámetros de campaña, clic o afiliación. Según EfficientIP, este sistema permite al operador sustituir dominios expuestos sin tener que reconstruir toda la campaña.
La cadena de redirección terminaba en un sitio que utilizaba un cero en lugar de la “o” en la palabra “shop” y promocionaba una extensión de navegador con apariencia similar a Alitools, una marca legítima de asistente de compras. El sitio afirmaba contar con más de 500.000 usuarios e invitaba a hacer clic en “Add to Browser”.
Según EfficientIP, los usuarios que llegaban al sitio podían enfrentarse al robo de credenciales y datos de pago, así como a la exposición de su actividad de navegación a través de la extensión. Además, los parámetros de seguimiento podían generar ingresos de afiliación para el operador de la campaña.
“No podemos confirmar cuántas personas llegaron al sitio final, pero sí podemos confirmar que fue accedido por usuarios de ocho operadores de telecomunicaciones diferentes en múltiples geografías”, explica Christophe Girard, cyber AI & bigdata R&D manager en EfficientIP.
EfficientIP recomienda bloquear los dominios y direcciones IP asociados y revisar los registros DNS y proxy para localizar posibles conexiones anteriores. En los casos en los que los usuarios hayan interactuado con el sitio, aconseja restablecer credenciales, contactar con los emisores de tarjetas y eliminar la extensión.
