{"id":128,"date":"2026-03-03T14:38:59","date_gmt":"2026-03-03T14:38:59","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/03\/03\/starkiller-phishing-suite-utiliza-el-proxy-inverso-aitm-para-evitar-la-autenticacion-multifactor-cyberdefensa-mx\/"},"modified":"2026-03-03T14:38:59","modified_gmt":"2026-03-03T14:38:59","slug":"starkiller-phishing-suite-utiliza-el-proxy-inverso-aitm-para-evitar-la-autenticacion-multifactor-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/03\/03\/starkiller-phishing-suite-utiliza-el-proxy-inverso-aitm-para-evitar-la-autenticacion-multifactor-cyberdefensa-mx\/","title":{"rendered":"Starkiller Phishing Suite utiliza el proxy inverso AitM para evitar la autenticaci\u00f3n multifactor \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Investigadores de ciberseguridad han revelado detalles de una nueva suite de phishing llamada <strong>asesino estrella<\/strong> que representa p\u00e1ginas de inicio de sesi\u00f3n leg\u00edtimas para evitar las protecciones de autenticaci\u00f3n multifactor (MFA).<\/p>\n<p>Un grupo de amenazas que se hace llamar Jinkusu lo anuncia como una plataforma de cibercrimen y otorga a los clientes acceso a un panel que les permite seleccionar una marca para hacerse pasar por ella o ingresar la URL real de una marca. Tambi\u00e9n permite a los usuarios elegir palabras clave personalizadas como \u00abiniciar sesi\u00f3n\u00bb, \u00abverificar\u00bb, \u00abseguridad\u00bb o \u00abcuenta\u00bb e integra acortadores de URL como TinyURL para ocultar la URL de destino.<\/p>\n<p>\u00abSe lanza un <a href=\"https:\/\/developer.chrome.com\/docs\/chromium\/headless\" rel=\"noopener\" target=\"_blank\">instancia de Chrome sin cabeza<\/a> \u2013 un navegador que funciona sin una ventana visible \u2013 dentro de un <a href=\"https:\/\/www.docker.com\/resources\/what-container\/\" rel=\"noopener\" target=\"_blank\">contenedor acoplable<\/a>carga el sitio web real de la marca y act\u00faa como un proxy inverso entre el sitio objetivo y el leg\u00edtimo\u00bb, afirman los investigadores de Abnormal Callie Baron y Piotr Wojtyla. <a href=\"https:\/\/abnormal.ai\/blog\/starkiller-phishing-kit\" rel=\"noopener\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>\u00abLos destinatarios reciben contenido de p\u00e1gina genuino directamente a trav\u00e9s de la infraestructura del atacante, lo que garantiza que la p\u00e1gina de phishing nunca quede desactualizada. Y debido a que Starkiller representa el sitio real en vivo, no hay archivos de plantilla para que los proveedores de seguridad tomen huellas dactilares o incluyan en la lista de bloqueo\u00bb.<\/p>\n<p>Esta t\u00e9cnica de proxy de p\u00e1gina de inicio de sesi\u00f3n evita la necesidad de que los atacantes actualicen peri\u00f3dicamente sus plantillas de p\u00e1ginas de phishing a medida que se actualizan las p\u00e1ginas reales que est\u00e1n suplantando.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/not-fast-enough-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhlXM830ruQd2xT6M7JNeNRjaFa1onD12WjSCHihTFMTzbyfT9h-irPmXy_h3E1HGSs6sdv7FTmnyNVTM5kmSb7BuUtZe8gKoTQt99P1sSzRcqqXpOJP6eoAOhR3DGb6qHx9kOZ_HBZUMmVnsnd0DM7QfUp81bgzTvvgLww6oqB-EhnDfWXH5pWCYhAsyLs\/s728-e100\/tl-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Dicho de otra manera, el contenedor act\u00faa como un proxy inverso de AitM, reenviando las entradas del usuario final ingresadas en la p\u00e1gina en vivo falsificada al sitio leg\u00edtimo y devolviendo las respuestas del sitio. En el fondo, cada pulsaci\u00f3n de tecla, env\u00edo de formulario y token de sesi\u00f3n se enruta a trav\u00e9s de una infraestructura controlada por el atacante y se captura para tomar el control de la cuenta.<\/p>\n<p>\u00abLa plataforma agiliza las operaciones de phishing al centralizar la administraci\u00f3n de la infraestructura, la implementaci\u00f3n de p\u00e1ginas de phishing y el monitoreo de sesiones dentro de un \u00fanico panel de control\u00bb, dijo Abnormal. \u00abCombinado con el enmascaramiento de URL, el secuestro de sesiones y la omisi\u00f3n de MFA, brinda a los ciberdelincuentes poco capacitados acceso a capacidades de ataque que antes estaban fuera de su alcance\u00bb.<\/p>\n<p>El desarrollo se produce cuando Datadog revel\u00f3 que el kit 1Phish hab\u00eda evolucionado de un recolector de credenciales b\u00e1sico en septiembre de 2025 a un kit de phishing de varias etapas dirigido a los usuarios de 1Password.<\/p>\n<p>La versi\u00f3n actualizada del kit incorpora una capa de validaci\u00f3n y huella digital previa al phishing, soporte para capturar c\u00f3digos de acceso de un solo uso (OTP) y c\u00f3digos de recuperaci\u00f3n, y l\u00f3gica de huellas digitales del navegador para filtrar bots.<\/p>\n<p>\u00abEsta progresi\u00f3n refleja una iteraci\u00f3n deliberada en lugar de una simple reutilizaci\u00f3n de plantillas\u00bb, dijo el investigador de seguridad Martin McCloskey. <a href=\"https:\/\/securitylabs.datadoghq.com\/articles\/hook-line-vault-a-deep-dive-into-1phish\/\" rel=\"noopener\" target=\"_blank\">dicho<\/a>. \u00abCada versi\u00f3n se basa en la anterior e introduce controles dise\u00f1ados para aumentar las tasas de conversi\u00f3n, reducir el an\u00e1lisis automatizado y admitir la recolecci\u00f3n de autenticaci\u00f3n secundaria\u00bb.<\/p>\n<p>Los hallazgos muestran que soluciones turcas como Starkiller y 1Phish est\u00e1n convirtiendo cada vez m\u00e1s el phishing en flujos de trabajo estilo SaaS, lo que reduce a\u00fan m\u00e1s la barrera de habilidades necesarias para llevar a cabo dichos ataques a escala.<\/p>\n<p>Tambi\u00e9n coinciden con una sofisticada campa\u00f1a de phishing dirigida a empresas y profesionales norteamericanos al abusar del flujo de concesi\u00f3n de autorizaci\u00f3n de dispositivos OAuth 2.0 para eludir la autenticaci\u00f3n multifactor (MFA) y comprometer las cuentas de Microsoft 365.<\/p>\n<p>Para lograrlo, el atacante se registra en la aplicaci\u00f3n Microsoft OAuth y genera un c\u00f3digo de dispositivo \u00fanico, que luego se entrega a la v\u00edctima a trav\u00e9s de un correo electr\u00f3nico de phishing dirigido.<\/p>\n<p>\u00abLa v\u00edctima es dirigida al portal leg\u00edtimo del dominio de Microsoft (microsoft.com\/devicelogin) para ingresar un <a href=\"https:\/\/blog.knowbe4.com\/what-is-device-code-phishing\" rel=\"noopener\" target=\"_blank\">c\u00f3digo de dispositivo proporcionado por el atacante<\/a>\u00ab, investigadores Jeewan Singh Jalal, Prabhakaran Ravichandhiran y Anand Bodke <a href=\"https:\/\/blog.knowbe4.com\/uncovering-the-sophisticated-phishing-campaign-bypassing-m365-mfa\" rel=\"noopener\" target=\"_blank\">dicho<\/a>. \u00abEsta acci\u00f3n autentica a la v\u00edctima y emite un token de acceso OAuth v\u00e1lido a la aplicaci\u00f3n del atacante. El robo en tiempo real de estos tokens otorga al atacante acceso persistente a las cuentas de Microsoft 365 y a los datos corporativos de la v\u00edctima\u00bb.<\/p>\n<p>En los \u00faltimos meses, las campa\u00f1as de phishing tambi\u00e9n se han dirigido a instituciones financieras, espec\u00edficamente bancos y cooperativas de cr\u00e9dito con sede en Estados Unidos, para obtener credenciales. Se dice que la campa\u00f1a se desarroll\u00f3 en dos fases distintas: una ola inicial que comenz\u00f3 a finales de junio de 2025 y un conjunto m\u00e1s sofisticado de ataques que comenz\u00f3 a mediados de noviembre de 2025.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/xm-cyber-comm-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjeddeABvLw_c_ToOCMJPgQbMsApaTV3NUf6HM6UvXJMdWuMwDjqX3SsAJ3AFa2tLmqtvPxYwtaaAxhEbjMflJYYBOEtruJgSbLmu5axVBfkb-epbRoJmYPS79p3QMYea_Z3OfeaKYa4ocXewrWsdMRRSUW7UE5dNMGns2eNUwSelaseMB4sblfZnEgxWTH\/s728-e100\/risk-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abLos actores comenzaron a registrarse [.]co[.]com falsifican sitios web de instituciones financieras y presentan imitaciones cre\u00edbles de instituciones financieras reales\u00bb, afirman los investigadores de BlueVoyant, Shira Reuveny y Joshua Green. <a href=\"https:\/\/www.bluevoyant.com\/blog\/multi-stage-phishing-campaign-targets-finance\" rel=\"noopener\" target=\"_blank\">dicho<\/a>. \u00abEstos [.]co[.]Los dominios com sirven como punto de entrada inicial en una refinada cadena de m\u00faltiples etapas\u00bb.<\/p>\n<p>El dominio, cuando se visita desde un enlace en el que se puede hacer clic en un correo electr\u00f3nico de phishing, est\u00e1 dise\u00f1ado para cargar una p\u00e1gina CAPTCHA de Cloudflare fraudulenta que imita a la instituci\u00f3n objetivo. El CAPTCHA no es funcional y crea un retraso deliberado antes de que un script codificado en Base64 redirija a los usuarios a la p\u00e1gina de recolecci\u00f3n de credenciales.<\/p>\n<p>En un esfuerzo por evadir la detecci\u00f3n y evitar que los esc\u00e1neres autom\u00e1ticos marquen el contenido malicioso, accedan directamente al [.]co[.]Los dominios com desencadenan una redirecci\u00f3n a un archivo \u00abwww\u00bb con formato incorrecto.[.]URL \u00abwww\u00bb.<\/p>\n<p>\u00abEl despliegue por parte del adversario de una cadena de evasi\u00f3n de m\u00faltiples capas m\u00e1s avanzada, que incorpora validaci\u00f3n de referencia, controles de acceso basados \u200b\u200ben cookies, retrasos intencionales y ofuscaci\u00f3n de c\u00f3digo, crea efectivamente una infraestructura m\u00e1s resistente que presenta barreras para las herramientas de seguridad automatizadas y el an\u00e1lisis manual\u00bb, dijo BlueVoyant.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han revelado detalles de una nueva suite de phishing llamada asesino estrella que representa p\u00e1ginas de inicio de sesi\u00f3n leg\u00edtimas para evitar las protecciones de autenticaci\u00f3n multifactor (MFA). Un grupo de amenazas que se hace llamar Jinkusu lo anuncia como una plataforma de cibercrimen y otorga a los clientes acceso a un [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":108,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[368,370,24,369,367,371,36,365,88,364,366,216],"class_list":["post-128","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-aitm","tag-autenticacion","tag-cyberdefensa-mx","tag-evitar","tag-inverso","tag-multifactor","tag-para","tag-phishing","tag-proxy","tag-starkiller","tag-suite","tag-utiliza"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/128","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=128"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/128\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/108"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=128"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=128"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=128"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}