En agosto, el Malwarebytes Un equipo de investigación informó sobre un nuevo kit malicioso llave en mano que permite a casi cualquier persona lanzar una estafa en línea sofisticada. El kit no era simplemente un sitio web falso. Integraba el centro de control, el seguimiento de víctimas y las herramientas administrativas en un paquete listo para usar, lo que reducía los conocimientos técnicos necesarios para llevar a cabo la estafa.
Este descubrimiento pone de relieve una característica importante de la economía del cibercrimen: los delincuentes no necesitan necesariamente construir su propia infraestructura desde cero. En cambio, pueden comprar servicios prefabricados que se encargan de gran parte del trabajo complejo.
El mismo patrón se observa con frecuencia en el phishing . Los correos electrónicos fraudulentos ya no se limitan a intentos de phishing mal redactados y fáciles de detectar. Los ciberdelincuentes ahora utilizan plataformas completas basadas en suscripciones que hacen que lanzar ataques convincentes sea tan sencillo como suscribirse a un servicio mensual.
Uno de los ejemplos más peligrosos de esta tendencia es BlueKit , un conjunto de herramientas de phishing como servicio (PhaaS) diseñado para automatizar y escalar el secuestro de cuentas.
BlueKit permite a los atacantes gestionar campañas de phishing completas a través de un único panel de control sin necesidad de tener conocimientos técnicos avanzados.


El origen de BlueKit
El Malwarebytes El equipo de investigación ha estado siguiendo el desarrollo de BlueKit desde que el servicio apareció por primera vez en un importante foro de ciberdelincuencia en abril.
En lugar de limitarse a documentar sus capacidades iniciales, nuestros investigadores siguieron su evolución a lo largo del tiempo, observando cómo se desarrollaba el servicio y qué podrían significar sus crecientes capacidades para las operaciones de los ciberdelincuentes.

Una biblioteca de plantillas dirigida a marcas conocidas.
A partir de septiembre, BlueKit cuenta con una extensa biblioteca de plantillas que admite 97 marcas distintas en 176 variantes . Los operadores del servicio describen estas páginas de phishing como:
“Impecable y listo para implementar con un solo clic.”



Nuestro análisis muestra que la plataforma se dirige tanto a plataformas de consumo como a plataformas empresariales . Sus plantillas de kits de phishing incluyen:
- Servicios al consumidor: Plantillas que suplantan la identidad de los principales proveedores, incluyendo: Amazon Booking.com, Google/Gmail y Apple.
- Finanzas y criptomonedas: Plantillas que imitan a instituciones financieras como American Express y Bank of America, junto con numerosas plataformas de intercambio de criptomonedas.
- Redes sociales y comunicaciones: Plantillas que imitan las principales plataformas de redes sociales, incluyendo TikTok, Facebook , y X .
- Plataformas de IA generativa: plantillas diseñadas para robar datos de inicio de sesión de servicios como OpenAI y Anthropic.
A continuación se muestra un vídeo de demostración de una página de phishing que suplanta la identidad del proveedor de monederos de criptomonedas Trezor:
Más allá de los ataques dirigidos a los consumidores, BlueKit también representa una grave amenaza para las empresas, ya que proporciona las herramientas necesarias para atacar los accesos de inicio de sesión corporativos.
Nuestro equipo encontró soporte para infraestructura empresarial crítica y pasarelas de inicio de sesión único (SSO). Esto incluye plataformas de automatización de marketing y gestión de relaciones con el cliente, como Salesforce y HubSpot; entornos de desarrollo y control de versiones, como GitHub; y servicios de seguridad, como Check Point, Citrix, Cloudflare y Cisco.

Un conjunto de herramientas que nunca deja de actualizarse
Una de las cosas interesantes de BlueKit es que sus creadores añaden constantemente nuevas funciones, al igual que una empresa de software legítima que lanza actualizaciones para sus aplicaciones.
Por ejemplo, el 26 de julio, el equipo de BlueKit utilizó su canal oficial de Telegram para anunciar una próxima actualización: un remitente de SMS integrado. Menos de un mes después, el 10 de agosto, anunciaron su lanzamiento.
La nueva herramienta permite a los estafadores enviar mensajes de texto directamente desde el panel de control de BlueKit. Junto con los correos electrónicos de phishing, los atacantes ahora pueden enviar fácilmente mensajes de texto fraudulentos (llamados “ smishing ”) para engañar a la gente y que hagan clic en enlaces maliciosos.
Según los operadores, la actualización incluso permite a los atacantes usar números de teléfono locales de EE. UU., lo que podría hacer que los mensajes parezcan más fiables. Les proporciona una forma totalmente nueva y muy eficaz de enviar estafas desde un único panel de control.


Pero los creadores de BlueKit no solo se centran en añadir herramientas novedosas como el envío de SMS. También trabajan constantemente entre bastidores para mejorar su producto principal. Por ejemplo, una actualización de septiembre mejoró sus plantillas de sitios web falsos para que parecieran aún más convincentes y actualizó la tecnología oculta que utilizan para robar y gestionar sesiones.

Tres maneras en que BlueKit facilita el phishing a los estafadores.
Tras supervisar el desarrollo de BlueKit y analizar sus capacidades, nuestro equipo de investigación identificó tres maneras en que el servicio reduce las barreras para lanzar ataques de phishing sofisticados: la configuración de un sitio web, la captura del acceso a las cuentas y el uso de inteligencia artificial para respaldar el ataque.
1. Configuración rápida
BlueKit es un servicio de phishing "fácil de instalar", lo que pone de manifiesto la rapidez con la que se puede implementar una infraestructura de phishing sofisticada.
Según sus operadores, un atacante puede conectar un dominio y tener un sitio de phishing listo en unos 10 minutos. La suscripción más económica cuesta 250 dólares por siete días, y un atacante podría pasar de comprar el servicio a lanzar una sofisticada campaña de phishing en cuestión de minutos.

2. Más que robo de contraseñas
Cuando la mayoría de la gente piensa en el phishing, se imagina a un estafador engañándolos para que le entreguen su nombre de usuario y contraseña. Pero BlueKit va mucho más allá de un simple robo de datos.
En segundo plano, esta herramienta recopila secretamente un perfil digital completo de su ordenador, incluyendo la huella digital del dispositivo, las sesiones de cookies e incluso las claves de acceso.
Huella digital del dispositivo: BlueKit registra tu dirección IP, los detalles de tu navegador web y las características de tu dispositivo. En conjunto, detalles como el tamaño de la pantalla, el sistema operativo y la configuración de hardware oculta pueden formar una "huella digital" que ayuda a distinguir un navegador o dispositivo de otro.
Muchos sistemas de seguridad modernos buscan dispositivos conocidos para verificar que realmente eres tú quien intenta iniciar sesión. Por lo tanto, al robar esta información de fondo junto con tu contraseña, un atacante puede imitar tu dispositivo para eludir las medidas de seguridad.
Cookies de sesión: Cuando inicias sesión en un sitio web, como tu correo electrónico o tu banca en línea, el sitio no te pide que vuelvas a escribir tu contraseña cada vez que abres una página nueva. En su lugar, coloca un pequeño archivo en tu dispositivo llamado cookie de sesión para reconocer que ya has iniciado sesión.
Imagina una cookie de sesión como una pulsera VIP que te dan en la entrada de un concierto. Una vez que el guardia revisa tu entrada (tu acceso), te entrega la pulsera. Mientras la llevas puesta, puedes entrar y salir del recinto libremente sin tener que mostrar tu entrada de nuevo.
En lugar de simplemente robar tu boleto, BlueKit también roba el La pulsera en sí . Una vez que el atacante obtiene la cookie de sesión, puede pegarla en su propio navegador y acceder directamente a tu cuenta activa. No necesita adivinar tu contraseña ni solicitar la autenticación de dos factores. El sitio web ya cree que es tú.


3. Un asistente de IA integrado
Lo que hace que BlueKit sea especialmente interesante en este momento es que viene con su propia inteligencia artificial integrada, sin reglas preestablecidas.
Imagínelo como una versión maliciosa de ChatGPT, integrada directamente en el conjunto de herramientas del estafador. Normalmente, las herramientas de IA cuentan con filtros de seguridad para evitar que se realicen actividades ilegales. Sin embargo, los creadores de BlueKit han eliminado esas medidas de seguridad, anunciando que su IA personalizada responderá incluso a preguntas extremas y ayudará con cuestiones relacionadas con el fraude.
En lugar de redactar correos electrónicos fraudulentos convincentes desde cero, un atacante puede simplemente pedirle a la IA que escriba correos electrónicos de phishing y mensajes de texto falsos.
Esto supone un gran avance. BlueKit demuestra que las funciones avanzadas de IA no son exclusivas de las empresas legítimas. Se están ofreciendo como funciones estándar en servicios de ciberdelincuencia, lo que facilita a los atacantes lanzar ataques muy convincentes.


La empresa detrás de BlueKit
Las cifras de clientes que afirma tener BlueKit también apuntan a una fuente de ingresos potencialmente significativa. El 29 de agosto, los operadores anunciaron que el servicio había superado los 1.000 clientes.
Basándonos en los precios de suscripción anunciados, podemos ilustrar los ingresos potenciales generados hasta el momento, aunque se desconoce la distribución real de las suscripciones.

- Si los 1.000 clientes compraran una suscripción de 7 días a 250 dólares: 250.000 dólares en ingresos brutos.
- Si los 1.000 clientes compraran una suscripción de 30 días a 940 dólares: 940.000 dólares de ingresos brutos.
- Si las compras se dividieran aproximadamente a partes iguales entre los planes de 7 días (250 dólares), 14 días (480 dólares) y 30 días (940 dólares): Aproximadamente 557.000 dólares en ingresos brutos.
Se trata de cálculos hipotéticos, pero aun así, las cifras constituyen un ejemplo sorprendente de la economía que hay detrás del phishing como servicio: los operadores pueden generar potencialmente cientos de miles de dólares en ingresos vendiendo el acceso a su infraestructura a otros delincuentes.

Lo que esto significa para ti
El phishing ha evolucionado oficialmente más allá de las páginas fraudulentas obvias llenas de errores tipográficos y logotipos borrosos. BlueKit combina páginas de inicio de sesión convincentes, un asistente de IA integrado y acceso por suscripción a herramientas que antes requerían mayores conocimientos técnicos.
Servicios como estos facilitan el lanzamiento de ataques de phishing sofisticados, permitiendo a los estafadores generar un ataque de phishing personalizado y altamente convincente desde cero en tan solo 10 minutos.
En definitiva, servicios como BlueKit implican que los ciberataques avanzados y altamente engañosos ya no se limitan a la élite. hackers Ahora son rápidos, baratos y accesibles para cualquiera que tenga unos pocos dólares de sobra.
Un lenguaje cuidado y una marca familiar no son prueba de que un mensaje o una página de inicio de sesión sean auténticos.
- Abre la aplicación o el sitio web tú mismo. Si un mensaje te pide que inicies sesión, usa la aplicación oficial o un marcador guardado en lugar del enlace del correo electrónico o mensaje.
- Verifica la dirección web antes de iniciar sesión. Los estafadores pueden usar direcciones similares con pequeños cambios ortográficos, una práctica conocida como typosquatting. Un gestor de contraseñas puede ser útil, ya que solo autocompletará los datos de inicio de sesión en el sitio web correcto, mientras que Malwarebytes Browser Guard puede ayudar a bloquear páginas de phishing.
- Utilice contraseñas cuando estén disponibles y mantenga activada la autenticación de dos factores. Estas medidas de protección siguen siendo valiosas, aunque algunas técnicas de phishing pueden capturar sesiones después de que el usuario haya iniciado sesión.
- Si iniciaste sesión a través de un enlace sospechoso, protege tu cuenta mediante la aplicación o el sitio web oficial. Cambia tu contraseña, revisa la actividad de tu cuenta y cierra sesión en todas las sesiones.
Consejo profesional: Malwarebytes Scam Guard también puede ayudarte a evaluar un mensaje sospechoso antes de actuar en consecuencia.
“Uno de los mejores paquetes de ciberseguridad del planeta.”
Según CNET. Lee su reseña →





