El 30% de las principales webs de viajes no tiene una protección clave contra el ciberfraude – CYBERDEFENSA.MX

Tres de cada diez webs de viajes en España no utilizan el nivel más alto de una protección del correo electrónico diseñada para impedir la suplantación de dominios, según un análisis realizado en 2026 sobre una veintena de los mayores sitios online del sector. 

El 95% ha adoptado DMARC, pero no siempre con la máxima protección

El sistema analizado es DMARC, un protocolo de autenticación del correo electrónico creado para combatir el uso fraudulento de dominios.

Su función es comprobar la identidad del remitente antes de que el mensaje llegue al destinatario.

DMARC puede configurarse mediante tres políticas progresivas: monitorización, cuarentena y rechazo. Esta última es la más estricta porque permite bloquear los correos que no superan las comprobaciones de autenticación y evita que alcancen la bandeja de entrada.

Los datos muestran una elevada implantación inicial en el sector turístico español. El 95% de las principales webs de viajes analizadas ha publicado un registro básico DMARC.

Sin embargo, únicamente el 70% utiliza la política de rechazo. Esto significa que el 30% restante todavía no aplica el nivel más fuerte estudiado para impedir que mensajes fraudulentos que suplantan su marca lleguen a los usuarios.

Los correos sobre las vacaciones son un objetivo atractivo

El turismo reúne unas condiciones especialmente interesantes para los ciberdelincuentes. Reservar unas vacaciones puede representar uno de los desembolsos más importantes del año para una familia y genera una gran cantidad de comunicaciones digitales.

«Reservar unas vacaciones es una de las mayores compras que muchas personas realizan cada año y, a menudo, viene acompañada de un aluvión de correos electrónicos sobre vuelos, hoteles, itinerarios y ofertas especiales», explican desde la empresa de ciberseguridad Proofpoint.

En medio de esa acumulación de mensajes, un correo falso puede resultar más difícil de identificar.

Una supuesta modificación de un vuelo, un problema con el hotel o una petición urgente relacionada con el pago pueden conseguir que el usuario actúe sin realizar las comprobaciones habituales.

Esta situación ofrece «una oportunidad muy atractiva para los ciberdelincuentes que buscan suplantar a marcas de confianza para engañar a la gente», especialmente cuando el objetivo es obtener información personal o conseguir una transferencia.

Un mensaje urgente puede esconder una página falsa

Uno de los principales riesgos aparece con los correos inesperados que solicitan una acción inmediata.

Una confirmación pendiente, un cambio de última hora o una incidencia con la reserva pueden utilizarse como gancho. El enlace incluido en el mensaje puede conducir a una página de inicio de sesión falsa diseñada para copiar la apariencia de una empresa conocida. Si el turista introduce su usuario y contraseña, las credenciales quedan en manos de los atacantes.

Por ello, ante un correo sospechoso, es preferible no pulsar directamente sobre los enlaces.

El usuario puede escribir la dirección de la web oficial en el navegador y acceder a su cuenta para comprobar si realmente existe una incidencia.

La misma precaución debe aplicarse a las solicitudes de pago inesperadas, especialmente cuando incorporan presión para actuar rápidamente.

Tres medidas para proteger las reservas de verano

La primera recomendación es realizar las reservas mediante páginas oficiales o agentes acreditados. Antes de facilitar información personal o bancaria, conviene comprobar la empresa, revisar opiniones y buscar posibles quejas de otros clientes.

La segunda medida consiste en desconfiar de mensajes inesperados sobre cambios, confirmaciones o problemas que exijan una respuesta urgente. Entrar directamente en la página oficial permite verificar la información sin utilizar el enlace recibido.

Por último, las cuentas de las plataformas de viajes deben protegerse con contraseñas seguras y diferentes para cada servicio. Siempre que esté disponible, activar la autenticación multifactor añade una segunda barrera incluso si la contraseña ha sido comprometida.

Tres de cada diez webs de viajes en España no utilizan el nivel más alto de una protección del correo electrónico diseñada para impedir la suplantación de dominios, según un análisis realizado en 2026 sobre una veintena de los mayores sitios online del sector. 

El problema cobra especial relevancia en esta época, en pleno verano, cuando los turistas reciben numerosos mensajes sobre vuelos, hoteles y reservas que los ciberdelincuentes pueden imitar para intentar robar datos personales, credenciales o conseguir pagos fraudulentos.

El 95% ha adoptado DMARC, pero no siempre con la máxima protección

El sistema analizado es DMARC, un protocolo de autenticación del correo electrónico creado para combatir el uso fraudulento de dominios.

Su función es comprobar la identidad del remitente antes de que el mensaje llegue al destinatario.

DMARC puede configurarse mediante tres políticas progresivas: monitorización, cuarentena y rechazo. Esta última es la más estricta porque permite bloquear los correos que no superan las comprobaciones de autenticación y evita que alcancen la bandeja de entrada.

Los datos muestran una elevada implantación inicial en el sector turístico español. El 95% de las principales webs de viajes analizadas ha publicado un registro básico DMARC.

Sin embargo, únicamente el 70% utiliza la política de rechazo. Esto significa que el 30% restante todavía no aplica el nivel más fuerte estudiado para impedir que mensajes fraudulentos que suplantan su marca lleguen a los usuarios.

Los correos sobre las vacaciones son un objetivo atractivo

El turismo reúne unas condiciones especialmente interesantes para los ciberdelincuentes. Reservar unas vacaciones puede representar uno de los desembolsos más importantes del año para una familia y genera una gran cantidad de comunicaciones digitales.

«Reservar unas vacaciones es una de las mayores compras que muchas personas realizan cada año y, a menudo, viene acompañada de un aluvión de correos electrónicos sobre vuelos, hoteles, itinerarios y ofertas especiales», explican desde la empresa de ciberseguridad Proofpoint.

En medio de esa acumulación de mensajes, un correo falso puede resultar más difícil de identificar.

Una supuesta modificación de un vuelo, un problema con el hotel o una petición urgente relacionada con el pago pueden conseguir que el usuario actúe sin realizar las comprobaciones habituales.

Esta situación ofrece «una oportunidad muy atractiva para los ciberdelincuentes que buscan suplantar a marcas de confianza para engañar a la gente», especialmente cuando el objetivo es obtener información personal o conseguir una transferencia.

Los piratas informáticos utilizan una inscripción falsa de clave de acceso de Microsoft Entra para obtener acceso a Microsoft 365

Un actor de amenazas se ha dirigido a organizaciones que abarcan múltiples sectores con solicitudes de seguridad falsas basadas en voz que incitan a los usuarios de Microsoft 365 a registrar una nueva clave de acceso de Entra con el objetivo de llevar a cabo ataques de extorsión de datos.

El actor de amenazas, rastreado por Okta bajo el apodo O-UNC-066ha implementado un kit de phishing controlado por panel que es capaz de apuntar al proceso de inscripción de clave de acceso. La actividad ha destacado las industrias de alimentos y bebidas, tecnología, salud, automoción, construcción y aviación.

«El actor de amenazas registra dominios que incorporan la palabra clave de acceso como parte de un esquema de phishing (‘vishing’) habilitado por voz», dijo el investigador de Okta, Houssem Eddine Bordjiba. dicho. «El actor de la amenaza luego llama por teléfono a los usuarios objetivo en un intento de persuadirlos de que necesitan registrar una nueva clave de acceso».

Luego, los usuarios son dirigidos a un kit de phishing que es idéntico al proceso de inscripción de la clave de acceso de Microsoft, dando la impresión de que están agregando una clave de acceso con Microsoft, cuando, en realidad, el actor de la amenaza registra su propia clave de acceso en su cuenta de Microsoft, otorgándoles acceso no autorizado.

Ciberseguridad

El desarrollo coincide con Microsoft permitiendo a los administradores configurar campañas de registro para empujar a los usuarios a registrar claves de acceso durante el inicio de sesión en un intento de ayudar a las organizaciones a impulsar la adopción de claves de acceso a escala. En otras palabras, los actores de amenazas están abusando del proceso de actualización de seguridad resistente al phishing como un señuelo para registrar sus propias claves de acceso en las cuentas de las víctimas y facilitar las actividades de seguimiento.

A diferencia del adversario en el medio (AitM) que prevalecen en campañas de phishing diseñadas para robar credenciales y tokens de autenticación multifactor (MFA), el kit de phishing utilizado en estos ataques es un panel PHP controlado por un operador en el que se guía a la víctima a través del proceso de registro de clave de acceso casi en tiempo real.

«El operador puede utilizar el kit para adaptar la experiencia del usuario a los requisitos MFA de cada víctima (TOTP, notificación push con coincidencia de números, SMS OTP) durante la sesión», dijo la empresa de seguridad de identidad. «La persona que llama puede controlar y ajustar en tiempo real qué páginas de phishing y notificaciones ve un usuario objetivo».

Se sospecha que el actor de la amenaza está aprovechando el kit para hacerse cargo de la cuenta de la víctima y engañar al usuario para que apruebe un registro de una clave de acceso iniciado por el atacante. No hay indicios en este momento que sugieran que el kit esté redirigiendo a los usuarios a proveedores de identidad externos como Okta.

La secuencia completa de acciones se encuentra a continuación:

  • La primera página del kit de phishing (/gate) muestra un icono de carga de página mientras el kit de phishing realiza comprobaciones antianálisis en segundo plano.
  • La segunda página (/identify) solicita un nombre de usuario.
  • La página siguiente (/contraseña) solicita al usuario una contraseña.
  • Las credenciales recopiladas se envían en una solicitud POST a un panel del operador en «/backend.php».
  • El operador del kit de phishing (probablemente diferente de la persona que llama a la víctima) ingresa las credenciales robadas en la página de inicio de sesión legítima de Microsoft para el inquilino objetivo.
  • La víctima ve una página «/procesamiento» que muestra otra pantalla de carga mientras espera las instrucciones del operador basadas en los desafíos de MFA observados que se les presentan en el flujo legítimo.
  • La siguiente página del kit de phishing se presenta al usuario: «/submit-otp» para un desafío de contraseña de un solo uso (OTP) basado en SMS, «/submit-authenticator» para un desafío OTP basado en tiempo, o «/approve-authenticator» para un impulsar el desafío MFA.
  • La OTP capturada se envía en una solicitud POST a «/backend.php».

En este punto, la víctima ha sido engañada por teléfono para que apruebe el acceso del atacante a su cuenta de Microsoft 365. Luego, la cadena de ataque inicia otro conjunto de acciones centradas en el pretexto de la clave de acceso:

  • La víctima es redirigida a la página «/contraseña/registro», que le indica al usuario que cree una clave de acceso.
  • La página «/passkey» de Microsoft solicita al usuario que guarde su clave de recuperación para confirmar su clave de acceso.
  • La página «/passkey/check» solicita al usuario que verifique la última palabra utilizada en la frase inicial.
  • La página «/done» confirma que el registro de la clave de acceso se realizó correctamente.
Ciberseguridad

La clave de recuperación contiene una serie de 12 palabras que es similar a una frase de recuperación secreta o una frase mnemotécnica típicamente asociada con billeteras de criptomonedas. Se considera que el paso es un mecanismo de distracción para mantener a la víctima ocupada con la tarea, mientras registra su propia clave de acceso en la cuenta de Microsoft.

«El kit de phishing parece aprovecharse de la falta de familiaridad del usuario con la autenticación mediante clave de acceso», explicó Okta. «En una ceremonia real de registro de clave de acceso, el usuario podría esperar un cuadro de diálogo del sistema para registrar una clave de acceso en su dispositivo. Las páginas de clave de acceso en este kit de phishing parecen imitar este proceso sin registrar una clave de acceso».

Okta señaló que un actor de amenazas vinculado a O-UNC-066 ha estado operando un sitio de fuga de datos desde abril de 2026 con el nombre de Pink. La Unidad 42 de Palo Alto Networks está rastreando este grupo como CL-CRI-1147, describiéndolo como afiliado a un colectivo descentralizado de cibercrimen conocido como The Com, del cual forman parte Scattered Spider, ShinyHunters y LAPSUS$.

Las principales economías del mundo detallan los elementos clave de la 'lista de ingredientes' de la IA

Un grupo de agencias gubernamentales internacionales publicó el martes una guía sobre lo que creen que debería incluir cualquier herramienta de “lista de ingredientes” de inteligencia artificial para hacer que la IA sea más segura.

El concepto de dicha lista, conocida como “lista de materiales de software (SBOM)”, es conocer todo lo que incluye una pieza particular de software para que cualquier riesgo en la cadena de suministro sea más fácil de identificar. Los expertos cibernéticos se han centrado cada vez más en cómo interactúan con la IA.

La guía elaborada por las agencias del grupo de naciones G7, incluida la Agencia de Seguridad de Infraestructura y Ciberseguridad, tiene como objetivo establecer estándares voluntarios mínimos sobre cómo deberían ser los SBOM para la IA. Se basa en esfuerzos anteriores para producir otros tipos de orientación SBOM.

«Aunque no son exhaustivos ni obligatorios, los elementos mínimos complementarios descritos en esta guía reflejan el consenso de los expertos del G7 y se ampliarán con el tiempo para seguir el rápido avance de la tecnología de IA», afirmó CISA. (Algunos se refieren a los SBOM para IA como AIBOM).

Los elementos incluyen aquellos que se incluyen en las categorías de información relacionada con el SBOM para la IA en sí, sobre el sistema de IA en su conjunto, para identificar los modelos utilizados por el sistema de IA, sobre los conjuntos de datos utilizados durante todo el ciclo de vida del modelo, sobre la infraestructura física y virtual necesaria para la operación y el soporte del sistema de IA, sobre las medidas de ciberseguridad que se aplican a los modelos y sistemas de IA y sobre los indicadores clave de rendimiento del sistema de IA.

Un trío de profesionales de la industria que han trabajado en el tema de los AISBOM dijeron a CyberScoop que acogieron con agrado la guía y, en cada caso, la elogiaron como un buen paso que, no obstante, podría mejorarse.

«Prácticamente todos los programas de software que existen ahora tendrán IA incorporada, y cuando un hospital compra un dispositivo médico con IA, o el Departamento de Guerra compra un sistema de armas con IA, o los fabricantes de automóviles colocan IA en los automóviles, debemos poder confiar en lo que hay en esos sistemas», dijo Daniel Bardenstein, director ejecutivo de Manifest Cyber. «Y el primer paso para confiar es identificar qué es esta IA, de dónde viene? ¿Cómo se entrena?».

«Este es un paso fuerte y aplaudible para lograr que todos estén de acuerdo en que este es el futuro y cómo debemos pensar sobre cómo confiar en la IA», dijo Bardenstein, quien construyó un generador AIBOM y trabajó en el tema en el pasado con CISA y la Fundación OWASP.

Dmitry Raidman, cofundador y director de tecnología de Cybeats (y alguien que, como Bardenstein, construyó su propio generador AIBOM y trabajó en AIBOM con CISA y OWASP), dijo que la orientación del G7 era «sorprendente» porque cubre entre el 80 y el 90% de lo que se necesita.

«No había una línea de base, pero ahora habrá una línea de base clara», dijo.

En el lado negativo, Bardenstein dijo que le preocupaba la facilidad con la que las organizaciones pueden implementar la guía, y Raidman dijo que no aborda adecuadamente el problema del tiempo de ejecución.

Allan Friedman, a veces llamado el “padrino de las SBOM”, dijo que la guía era un buen documento, pero probablemente estaba mal etiquetada porque afirma que los elementos que identifica no son obligatorios.

«Este documento presenta conjuntos de tipos de datos que podrían ser útiles», dijo Friedman, quien trabajó en SBOM en múltiples funciones del gobierno de EE. UU., es asesor técnico principal en el Instituto de Seguridad y Tecnología y tecnólogo residente en TPO Group. «Y por eso es un gran artículo para promover la transparencia de la IA y la transparencia del sistema de IA, pero enumera elementos potenciales. Estos no son los elementos mínimos».

Friedman dijo que los próximos pasos podrían incluir mapear las orientaciones en lo que se está implementando hoy y hablar sobre alinearlas con las políticas de la Unión Europea y los gobiernos del G7 para garantizar que haya conflictos mínimos.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.