Los phishers están secuestrando infraestructura cloud legítima: 224.984 dominios en 12 meses
Según el último análisis de Kaspersky, los ciberdelincuentes están migrando masivamente hacia plataformas cloud legítimas para alojar páginas de phishing, aprovechando la confianza inherente y los planes gratuitos de servicios como Cloudflare Pages, Vercel, GitHub Pages y Netlify. Entre agosto de 2025 y julio de 2026, las soluciones de seguridad bloquearon 224.984 dominios únicos de tercer nivel en servicios cloud y descentralizados utilizados en ataques de phishing. Esta tendencia representa un desafío crítico para startups y emprendedores que dependen de estas mismas plataformas para sus operaciones.
¿Por qué los phishers eligen infraestructura cloud legítima?
Los atacantes seleccionan entornos cloud distribuidos por las mismas razones que los desarrolladores legítimos:
- Confianza y reputación inherente: Las páginas alojadas en plataformas reputadas aparecen como confiables, reduciendo la sospecha entre víctimas potenciales.
- Planes gratuitos generosos: La mayoría de plataformas ofrecen planes developer gratuitos con procesos de onboarding que toman minutos y rara vez requieren verificación KYC (Know Your Customer).
- Evasión y anonimato: Los atacantes aprovechan características de seguridad nativas para oscurecer sus direcciones IP reales detrás de CDNs, complicando la detección para proveedores de seguridad.
Según Microsoft Security, el phishing es una forma de ingeniería social donde los atacantes intentan engañar a individuos para que revelen información sensible como nombres de usuario, contraseñas o detalles de tarjetas de crédito, típicamente haciéndose pasar por entidades confiables en comunicaciones electrónicas.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadEstadísticas impactantes: las plataformas más utilizadas
El análisis de Kaspersky revela la distribución exacta de enlaces de phishing por plataforma durante el período de 12 meses:
- pages.dev (Cloudflare Pages): 24.9%
- vercel.app (Vercel): 13.8%
- github.io (GitHub Pages): 13.7%
- netlify.app (Netlify): 10.0%
- dweb.link (IPFS gateway): 7.8%
- ipfs.io (IPFS): 5.3%
- workers.dev (Cloudflare Workers): 2.5%
- wixstudio.com (Wix Studio): 1.9%
- webflow.io (Webflow): 1.0%
- azurewebsites.net (Microsoft Azure): 1.0%
Estas plataformas asignan subdominios compartidos que alojan millones de proyectos legítimos, lo que significa que los equipos de seguridad no pueden simplemente bloquear el dominio padre sin infligir daño colateral a usuarios legítimos.
El ataque AitM en 3 etapas: cómo funciona
Etapa 1: Captación de contactos y evasión de monitoreo
El ataque típicamente comienza con un email de phishing que usa un pretexto plausible (como una solicitud de un compañero para revisar documentos) para incitar al objetivo a hacer clic en un enlace malicioso. Al hacer clic, el usuario es redirigido a una página falsa de CAPTCHA alojada en un sitio web legítimo comprometido.
Etapa 2: Inicialización de un proxy transparente
Una vez que el usuario completa el CAPTCHA, se registra un service worker en su navegador que intercepta todas las solicitudes de red generadas por la pestaña actual. Los atacantes despliegan Ultraviolet, una librería proxy open-source legítima, para reescribir dinámicamente todos los enlaces y formularios en la página.
Etapa 3: Secuestro de sesión y suplantación de ventana del navegador
La etapa final combina interceptación de tráfico adversary-in-the-middle (AitM) con la técnica de suplantación de interfaz browser-in-the-browser (BitB). Cuando la víctima ingresa sus credenciales y código MFA en la ventana BitB, el script proxy intercepta tanto las credenciales como los tokens de sesión.
¿Qué significa esto para tu startup?
1. Revisa tus políticas de seguridad cloud
Si tu startup utiliza Cloudflare, Vercel, Netlify o GitHub Pages para alojar landing pages, dashboards o aplicaciones internas, debes implementar medidas adicionales:
- Habilita autenticación multifactor (MFA) phishing-resistant para todos los accesos administrativos
- Configura alertas de actividad sospechosa en tus cuentas de plataforma cloud
- Revisa regularmente los subdominios activos y elimina aquellos que no reconozcas
- Considera implementar soluciones de seguridad de email como Microsoft Defender for Office 365 que proporcionan detección de amenazas impulsada por IA
2. Educa a tu equipo sobre phishing moderno
Según Wikipedia, el phishing sigue siendo el tipo de cibercrimen más prevalente globalmente, con ataques que se han intensificado significativamente debido a la integración de IA generativa. Implementa:
- Simulaciones de phishing trimestrales para mantener la conciencia del equipo
- Protocolos claros de reporte para mensajes sospechosos
- Capacitación específica sobre ataques AitM y BitB que explotan plataformas cloud
- Políticas de «no hacer clic» para enlaces inesperados, incluso si parecen venir de dominios legítimos
3. Implementa defensas técnicas específicas
- Usa extensiones de navegador como Netcraft Extension o uBlock Origin Lite que alertan sobre sitios fraudulentos
- Configura filtros DNS que bloqueen dominios de phishing conocidos
- Implementa security skins o técnicas de autenticación mutua que sean menos vulnerables a ataques que afectan esquemas de autenticación solo de usuario
- Monitorea el tráfico saliente para detectar proxies no autorizados
Recomendaciones prácticas para founders
- Ejercita precaución con solicitudes inesperadas, incluso si se sirven desde dominios reputados o están aseguradas con certificados SSL/TLS válidos
- Trata cualquier interfaz CAPTCHA que requiera entrada de datos personales como un posible scam
- Inspecciona la URL en la barra de direcciones en la parte superior de la ventana del navegador. En ataques BitB, la barra de direcciones real continuará mostrando el dominio controlado por el atacante
- Evita ingresar credenciales en pop-ups que no esperabas ver. Si aparece un formulario de login o MFA sin tu acción explícita, cierra la pestaña inmediatamente
- Usa soluciones robustas de seguridad de email para neutralizar enlaces de phishing en la etapa de entrega
El panorama de phishing en 2026: tendencias emergentes
Según Microsoft Security, los actores de amenazas están adoptando rápidamente IA generativa para crear malware más sofisticado y difícil de detectar, que puede imitar el comportamiento de software legítimo y regenerar código para evadir seguridad. Las soluciones como Extended Detection and Response (XDR) unen herramientas como endpoint detection and response (EDR), IA y machine learning en una sola plataforma basada en cloud.
Para startups, esto significa que la defensa tradicional basada en reglas ya no es suficiente. Necesitas:
- Soluciones de seguridad unificadas que combinen protección de email, endpoints y cloud
- Capacidades de detección basadas en IA que identifiquen patrones de comportamiento anómalo
- Respuesta automatizada para contener amenazas antes de que se propaguen
- Simulación de ciberataques para entrenar a tu equipo en escenarios realistas
Conclusión
La migración de phishers hacia infraestructura cloud legítima representa una amenaza evolucionada que explota la misma confianza que hace estas plataformas valiosas para startups. Con 224.984 dominios únicos bloqueados en solo 12 meses y plataformas como Cloudflare Pages liderando con 24.9% de los ataques, los emprendedores deben adoptar un enfoque de seguridad proactivo que combine educación del equipo, defensas técnicas específicas y soluciones de seguridad modernas.
La lección clave para 2026 es clara: no puedes confiar únicamente en la reputación de las plataformas que usas. Debes implementar capas adicionales de seguridad, mantener a tu equipo informado sobre las tácticas de phishing más recientes, y estar preparado para responder rápidamente cuando detectes actividad sospechosa.
Fuentes
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













