Una nueva táctica de ciberataque, denominada “phantom squatting”, ha emergido, explotando la tendencia de los modelos de lenguaje grandes (LLM) a “alucinar” dominios web inexistentes. Los atacantes están registrando proactivamente estos dominios inventados por la inteligencia artificial para albergar páginas de phishing y distribuir malware, aprovechando la confianza que los usuarios y las herramientas de IA depositan en los enlaces generados. Esto afecta a cualquier organización cuyos empleados usen herramientas de IA, así como a las marcas que puedan ser suplantadas.

El phantom squatting funciona porque un dominio recién registrado no tiene reputación. Los sistemas de listas negras, las feeds de amenazas y las puntuaciones de reputación necesitan un historial de actividad maliciosa antes de marcar un sitio. Un dominio alucinado no tiene dicho historial, lo que le permite eludir estos filtros inicialmente. La investigación de Unit 42 de Palo Alto Networks demostró que los modelos de IA generan consistentemente los mismos dominios falsos, facilitando a los atacantes predecir y registrar estos objetivos.

Se observaron casos reales de atacantes que registraron dominios alucinados por IA y configuraron kits de phishing para robar credenciales bancarias, datos de tarjetas e identificaciones nacionales, e incluso para distribuir aplicaciones maliciosas de Android. La gravedad de esta amenaza radica en que la IA actúa como una fuente de confianza engañosa. Esta técnica es análoga al slopsquatting, donde se registran nombres de paquetes de software falsos generados por IA, y ambos demuestran cómo los atacantes explotan la salida de la IA para nuevos vectores de ataque.

Para mitigar este riesgo, las organizaciones deben implementar precauciones específicas. Primero, no se debe confiar ciegamente en un enlace solo porque fue proporcionado por una herramienta de IA; siempre se debe verificar que el dominio sea el oficial y legítimo antes de ingresar credenciales o ejecutar código. Segundo, es crucial configurar los agentes de IA para evitar que abran o descarguen automáticamente contenido de enlaces generados por el modelo sin una verificación manual previa. Finalmente, toda salida de un modelo de IA debe ser tratada como un borrador no verificado, no como una fuente de autoridad.

Qué significa para tu empresa: Este nuevo vector de ataque subraya la necesidad de una estrategia de ciberseguridad robusta y multicapa. En INGENIERÍA TELEMÁTICA S.A.S., reforzamos la importancia de la identidad y MFA (autenticación multifactor) como una capa crítica de defensa. Incluso si un usuario cae en una trampa de phishing a través de un dominio alucinado, la implementación de MFA puede frustrar el intento del atacante de acceder a las cuentas, añadiendo una barrera de seguridad indispensable para proteger tus activos digitales.

Fuente original: The Hacker News — ver artículo →

#phishing#malware