Los ciberdelincuentes están cambiando la forma de distribuir malware, y el cambio ocurre justo dentro de tu navegador web. En lugar de enviar un único archivo malicioso que el antivirus pueda detectar, los atacantes ahora dividen sus campañas en múltiples etapas, ensamblando la carga maliciosa final pieza por pieza a medida que la víctima interactúa con lo que parece un sitio web común. Un nuevo informe también señala algo que debería llamar la atención de cualquiera: ChatGPT ha entrado en el top 10 de marcas más suplantadas en ataques de phishing, uniéndose a nombres conocidos que los estafadores han explotado durante años.

Ataques en múltiples etapas trasladan el ensamblaje del malware al navegador

La distribución tradicional de malware suele consistir en engañar a alguien para que descargue y ejecute un único archivo infectado. Las herramientas de seguridad han mejorado bastante en la detección de ese patrón, por lo que los atacantes se están adaptando. En lugar de enviar un programa malicioso completo, los delincuentes ahora dividen el ataque en varios pasos más pequeños y aparentemente inofensivos. Se ejecutan scripts dentro del navegador, se descargan componentes adicionales desde servidores remotos y se ensambla el malware real solo después de que la víctima ya ha interactuado con varias etapas del ataque.

Esta técnica de ensamblaje dentro del navegador dificulta considerablemente la detección. Como ningún archivo individual parece claramente malicioso por sí mismo, el análisis antivirus basado en firmas puede pasar por alto la amenaza por completo. El malware se construye esencialmente en tiempo real, utilizando las propias capacidades de scripting del navegador como taller. Es un recordatorio de que el navegador se ha convertido en uno de los programas más disputados en cualquier dispositivo, no solo una ventana a Internet sino un entorno de ejecución activo que los atacantes están aprendiendo a explotar.

Este tipo de infraestructura por etapas a menudo alimenta directamente operaciones delictivas más grandes. Los dispositivos comprometidos mediante ataques basados en el navegador con frecuencia pasan a formar parte de una botnet, una red de equipos infectados que los atacantes controlan de forma remota para lanzar nuevos ataques, enviar spam o recolectar credenciales a gran escala. Un único ataque exitoso al navegador rara vez se mantiene aislado. Tiende a convertirse en un nodo dentro de una red mucho mayor.

ChatGPT se une a las 10 marcas más suplantadas en phishing

Quizás el detalle más llamativo del informe es que ChatGPT ahora ha entrado en el top 10 de marcas utilizadas como señuelo en phishing. Esto tiene sentido si tenemos en cuenta la rapidez con que la herramienta se ha integrado en el trabajo y la vida cotidiana. Los estafadores prosperan con la familiaridad y la confianza, y una marca que cientos de millones de personas utilizan a diario es un objetivo obvio para la suplantación. Páginas de inicio de sesión falsas, correos electrónicos fraudulentos de renovación de suscripción y extensiones de navegador falsificadas que afirman ofrecer funciones premium de ChatGPT son vectores de ataque plausibles una vez que una marca alcanza este nivel de reconocimiento.

La inclusión de una herramienta de IA junto a objetivos de phishing más consolidados muestra la rapidez con que los manuales delictivos se adaptan a la tecnología de moda. También sugiere que los kits de phishing se actualizan más rápido de lo que muchos usuarios toman conciencia del riesgo, ya que los servicios nuevos rara vez generan el mismo escepticismo que las plataformas más antiguas y analizadas.

Por qué este cambio es importante para los usuarios comunes

Los ataques en múltiples etapas basados en el navegador son eficaces precisamente porque explotan la confianza en el comportamiento normal de navegación. Un usuario puede visitar un sitio de aspecto legítimo, interactuar con un widget de chatbot o hacer clic en un enlace compartido por un colega, y nada de eso parece arriesgado por sí solo. Cada paso, aislado, parece inofensivo, y ese es justamente el objetivo.

Las consecuencias de un ataque exitoso no son abstractas. Los datos robados de brechas que involucran sistemas comprometidos han terminado repetidamente circulando públicamente, como se ha visto en incidentes como la filtración de Tata Electronics que expuso archivos sensibles de proveedores o la fuga de datos de tarjetas de clientes de Origin Energy. Estos casos muestran que, una vez que los atacantes consiguen un punto de apoyo, ya sea mediante phishing, una sesión de navegador comprometida o infraestructura expuesta como la brecha de VPN que llevó al compromiso de un superordenador chino, el daño puede extenderse mucho más allá de un solo dispositivo.

Qué significa esto para ti

No necesitas abandonar tu navegador ni dejar de usar herramientas de IA para mantenerte seguro, pero algunos hábitos son más importantes ahora que antes. Trata las solicitudes inesperadas, las ventanas emergentes del navegador y las extensiones desconocidas con la misma sospecha que aplicarías a un archivo adjunto de correo no solicitado. Mantén tu navegador y sistema operativo actualizados, ya que muchos de estos ataques por etapas se basan en explotar vulnerabilidades conocidas que los parches ya han corregido. Desconfía de cualquier página de inicio de sesión o solicitud de suscripción relacionada con ChatGPT o servicios de IA similares que llegue a través de un enlace de correo electrónico en lugar de un marcador al que hayas accedido directamente.

Usar una VPN confiable con DNS cifrado añade una capa significativa de protección en este contexto. No impedirá que un script malicioso se ejecute una vez que hayas accedido a una página comprometida, pero sí dificulta que los atacantes o intermediarios monitoricen tus patrones de navegación, intercepten solicitudes DNS que podrían revelar a qué dominios maliciosos te conectas o correlacionen tu actividad a lo largo de las múltiples etapas de un ataque.

Puntos clave

  • El malware distribuido en etapas dentro del navegador está diseñado para evadir la detección tradicional de los antivirus, por lo que debes mantener actualizados regularmente el software de seguridad y los navegadores.
  • La aparición de ChatGPT en el top 10 de marcas suplantadas en phishing significa que debes verificar de forma independiente cualquier página de inicio de sesión o pago relacionada con herramientas de IA, en lugar de hacer clic en enlaces de correos electrónicos.
  • Los navegadores y dispositivos comprometidos a menudo alimentan redes de bots más grandes, por lo que incidentes aparentemente aislados pueden tener consecuencias más amplias de lo que parecen a primera vista.
  • Combinar buenos hábitos de navegación con una VPN y DNS cifrado reduce las posibilidades de que tu tráfico sea monitorizado o redirigido durante un ataque de varias etapas.

A medida que las técnicas de phishing y distribución de malware siguen evolucionando, mantenerse informado sobre cómo operan realmente los atacantes, en lugar de reaccionar a los titulares, sigue siendo la mejor defensa. Pequeñas precauciones constantes en tu forma de navegar y hacer clic siguen siendo de gran ayuda para mantener tus datos fuera del próximo informe de brechas.