Sistema de IA busca pistas de infraestructura para identificar a la vez cientos de enlaces de phishing
Investigadores de la Universidad Metropolitana de Tokio han creado un nuevo paradigma para identificar campañas de phishing en línea.
Su nuevo sistema, PhishLumos, se activa cuando los enlaces muestran indicios de ocultar información y busca pistas en la "infraestructura" del sitio web para descubrir toda la campaña, de la cual el sitio es solo una pequeña parte.
Las pruebas realizadas en condiciones reales demostraron una detección 8 días más rápida que la de un experto, con 190.000 URL detectadas en 6 meses.
El phishing es una forma generalizada de ciberdelincuencia. Los delincuentes se hacen pasar por entidades de confianza, como bancos o empresas, para que las víctimas compartan información confidencial, hagan clic en enlaces maliciosos o instalen software dañino. Las personas con menos conocimientos digitales corren un riesgo especial, lo que no solo amplía la brecha digital, sino que también erosiona la confianza en las instituciones digitales esenciales.
Por eso, los investigadores han estado buscando maneras de detener las campañas de phishing. Sin embargo, se enfrentan a serios desafíos. Por ejemplo, la mayoría de los métodos existentes implican analizar enlaces individuales sospechosos en la web, o Localizadores Uniformes de Recursos (URL).
Si bien el aprendizaje automático y el aprendizaje profundo han contribuido a desarrollar programas cada vez más sofisticados para evaluar la veracidad del contenido, los ciberdelincuentes suelen generar muchos más enlaces maliciosos en el mismo tiempo que tardan en identificar y cerrar un solo sitio web.
La generación de contenido malicioso también se está volviendo más ingeniosa; las tecnologías de ocultación pueden engañar a los escáneres, lo que permite que más contenido malicioso llegue a las posibles víctimas.
Ahora, los investigadores buscan un cambio de paradigma. En un reciente trabajo, un equipo liderado por el profesor asociado Daiki Chiba de la Universidad Metropolitana de Tokio ha adoptado un nuevo enfoque.

Imagen: Las URL de phishing enmascaradas ofrecen contenido malicioso a las víctimas, pero contenido inofensivo o de error a los escáneres de seguridad, lo que impide que los escáneres convencionales reciban una señal para actuar. El sistema PhishLumos propuesto convierte esta evasión en una señal clave: pasa del análisis del contenido de la página al análisis de la infraestructura y descubre de forma proactiva toda la campaña de phishing que se esconde tras cada URL evasiva.
En lugar de intentar etiquetar enlaces individuales como buenos o malos, buscan indicios de encubrimiento como punto de partida para una investigación automatizada completa que permita identificar toda la campaña de phishing asociada a un actor malicioso. Su sistema, PhishLumos, no se evade mediante contenido retenido, sino que se activa. Una vez activado, buscará pistas en la "infraestructura" de la URL, como qué números de Protocolo de Internet (IP) están involucrados y qué conexiones de red se utilizan.
Estos elementos ayudan a trazar un mapa de toda la campaña de URLs involucradas en el mismo proyecto de phishing, no simplemente como una gran lista de URL, sino como un gráfico denominado Base de Conocimiento (KB, por sus siglas en inglés) que describe cómo funciona la campaña.
Tras analizar 103 campañas de phishing reales, PhishLumos logró detectarlas 8 días antes que los expertos, en promedio. En pruebas reales, partiendo de 600 URL iniciales, las reglas que descubrió permitieron identificar más de 190.000 enlaces nuevos, de los cuales el 92 % fueron posteriormente marcados como maliciosos.
Es importante destacar que superó significativamente a los enfoques denominados "centrados en el contenido", que analizan el contenido del sitio web en lugar de las pistas de la infraestructura.
Los servicios en línea ya son una parte indispensable de la sociedad moderna, por lo que los ciberdelincuentes pueden causar generalizados e irreparables daños. Proyectos como PhishLumos son fundamentales para garantizar que los beneficios de las nuevas tecnologías de la información lleguen a todos de forma segura y justa.
La investigación fue publicada en la revista IEEE Access: PhishLumos: From a Single URL to Campaign-Level Phishing Mitigation








