Phantom Squatting utiliza dominios alucinados por IA para phishing y malware – CYBERDEFENSA.MX
Los grandes modelos lingüísticos siguen inventando direcciones web que no existen. Los atacantes comenzaron a comprar esos dominios inventados antes que nadie y luego alojaron páginas de phishing en ellos para captar el tráfico que las herramientas de inteligencia artificial señalan en su dirección.
La Unidad 42 de Palo Alto Networks decide el truco fantasma en cuclillasy su nueva investigación muestra que ya está sucediendo en la naturaleza.
La razón por la que importa es la confianza. Los desarrolladores y asistentes de IA tratan cada vez más los enlaces que un modelo devuelve como reales. Cuando un modelo inventa un dominio que aún no existe, quien lo registre primero hereda toda esa confianza fuera de lugar, sin necesidad de correo electrónico de phishing ni publicidad maliciosa.
Para medir el problema, la Unidad 42 formuló a dos modelos de IA 685.339 preguntas sobre 913 marcas conocidas en tecnología, finanzas, atención médica, gobierno, juegos de azar y otros sectores.
Los modelos produjeron 2,1 millones de enlaces. La inteligencia de amenazas ya marcó 13.229 de ellos como abiertamente maliciosos, lo que significa que la IA estaba repartiendo direcciones conocidas como malas. Aproximadamente 250.000 de los dominios inventados aún no tenían dueño, y cada uno de ellos era un objetivo listo para quien los registre primero.
Cómo funciona la sentadilla fantasma
El ataque funciona porque un dominio nuevo no tiene reputación. Las listas de bloqueo, las fuentes de amenazas y las puntuaciones de reputación necesitan que un sitio se comporte mal durante un tiempo antes de marcarlo.
Un dominio fantasma recién registrado no tiene ese registro, por lo que esos filtros no tienen nada que señalar. Cuando se ponen al día, la víctima ya ha sido enviada al sitio mediante una herramienta en la que confían.
Dos detalles lo empeoran. Los dominios falsos no estaban en los datos de entrenamiento: ambos modelos se enviaron antes de que existieran los sitios maliciosos reales, por lo que las direcciones provienen de los propios patrones de lenguaje de los modelos, no de la memoria. Y esos patrones son consistentes.
A menudo, diferentes modelos inventan el mismo dominio falso para la misma pregunta, lo que hace que sea fácil adivinar el próximo objetivo de un atacante. Aumentar la configuración de «creatividad» de un modelo sólo produjo más dominios inventados. Como lo expresaron los investigadores de la Unidad 42, el vector «explota una propiedad estructural de las arquitecturas LLM que sigue siendo inherentemente imposible de parchear».
Dos casos observados
Dos casos muestran el ciclo completo. El 8 de marzo de 2026, el sistema de la Unidad 42 predijo que los modelos de IA inventarían un dominio parecido al mercado en línea de un servicio postal nacional. Ambos modelos lo generaron en cada ajuste de temperatura, una fuerte señal de que trataron el sitio falso como si fuera un hecho.
Veintitrés días después, el 31 de marzo, un atacante registró ese dominio exacto y creó un kit de phishing llamado Montana Empire. El kit copió el escaparate real en tiempo real. Robó números de tarjetas, datos de transferencias bancarias y datos de identificación nacional.
Un bot de Telegram permite al operador aprobar manualmente las contraseñas de un solo uso de las víctimas. La revelación: los archivos sobrantes del proyecto y los registros de sesiones mostraron que el criminal había creado el kit con un asistente de codificación de IA. El atacante y el defensor llegaron al mismo dominio falso de la misma manera, preguntando a una IA.
En el segundo caso, la Unidad 42 detectó un dominio de servicio postal alucinado 51 días antes de que un atacante lo registrara. Luego, el atacante lo envolvió en un clon de marca con píxeles perfectos, agregó una calificación falsa de 4,8 estrellas y un reclamo de más de dos millones de usuarios, y lo usó para impulsar una aplicación maliciosa de Android.
Otros dominios detectados se hacían pasar por un importante banco de los Emiratos Árabes Unidos del que un atacante ya había estado abusando durante casi un año, un banco europeo y sitios de apuestas deportivas dirigidos a usuarios de Bangladesh.
Un viejo truco con un nuevo objetivo
La sentadilla fantasma es la versión de dominio de cuclillasdonde los atacantes registran los nombres de paquetes de software falsos que inventan las herramientas de codificación de IA. Eso no es hipotético.
un grande Estudio USENIX Los modelos de generación de código encontrados sugieren rutinariamente nombres de paquetes que no existen, y la campaña PhantomRaven convirtió exactamente ese comportamiento en malware oculto en paquetes de 126 npm con más de 86.000 instalaciones.
Apunta a un cambio mayor: los resultados del modelo se están convirtiendo en insumos. Los desarrolladores, agentes y equipos de seguridad actúan sobre enlaces y nombres generados por IA antes de que alguien los verifique, y la IA sigue reduciendo el tiempo que los defensores tienen para reaccionar.
También aterriza en un mundo donde el phishing de suplantación de marca es ahora un servicio pago, con kits como Lucid y Lighthouse que defienden 17.500 dominios falsos contra 316 marcas en 74 países.
que hacer
Debido a que los modelos alucinan constantemente, los equipos de seguridad pueden mapear qué dominios falsos es probable que produzca un modelo y observar a cualquiera que los registre, a menudo con semanas de advertencia. Para todos los demás, los pasos prácticos son sencillos:
- No confíes en un enlace sólo porque lo dio una IA. Confirme que el dominio sea el oficial real antes de escribir una contraseña o pegarla en el código.
- Evite que los agentes de IA abran o descarguen automáticamente enlaces generados por modelos sin verificación. Un agente no tiene instinto para dudar como lo haría una persona.
- Trate todo lo que escriba un modelo como un borrador no verificado, no como una autoridad.
Esa ventana está abierta y recompensa a quien se mueve primero. La verdadera pregunta, tal como la plantea la Unidad 42, es simplemente si los defensores o los atacantes llegan antes a estos dominios.









