Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Ataque de ocupación ilegal de dominios utiliza dominios generados por IA para realizar ataques de phishing y distribuir malware

Phantom Squatting

Esta práctica denominada "ocupación fantasma" beneficia a quien registre primero el dominio

Los grandes modelos de lenguaje (LLM) siguen inventando direcciones web que no existen. Los atacantes han empezado a comprar esos dominios ficticios antes que nadie y luego alojan páginas de phishing en ellos para captar el tráfico que les dirigen las herramientas de IA.

La unidad 42 de Palo Alto Networks denomina a esta práctica "ocupación fantasma" (phantom squatting en inglés), y su nueva investigación demuestra que ya está ocurriendo en la práctica.

La razón por la que esto importa es la confianza. Los desarrolladores y los asistentes de IA cada vez más consideran reales los enlaces que les proporciona un modelo. Cuando un modelo inventa un dominio que aún no existe, quien lo registre primero hereda toda esa confianza mal depositada, sin necesidad de correos electrónicos de phishing ni anuncios maliciosos.

Para medir la magnitud del problema, la Unidad 42 formuló a dos modelos de IA 685.339 preguntas sobre 913 marcas reconocidas de los sectores de tecnología, finanzas, sanidad, gobierno, juegos de azar y otros.

Los modelos generaron 2,1 millones de enlaces. La inteligencia sobre amenazas ya había identificado 13.229 de ellos como maliciosos, lo que significa que la IA estaba distribuyendo direcciones IP conocidas por ser peligrosas. Aproximadamente 250.000 de los dominios inventados aún no tenían propietario, lo que los convierte en un objetivo fácil para quien los registre primero.

Cómo funciona la ocupación fantasma

El ataque funciona porque un dominio nuevo no tiene reputación. Las listas negras, los sistemas de alerta de amenazas y las puntuaciones de reputación necesitan que un sitio web se comporte mal durante un tiempo antes de marcarlo como sospechoso.

Un dominio fantasma recién registrado no tiene ningún registro de este tipo, por lo que esos filtros no tienen nada que detectar. Para cuando lo detectan, la víctima ya ha sido redirigida al sitio por una herramienta de confianza.

Dos detalles lo empeoran. Los dominios falsos no estaban en los datos de entrenamiento: ambos modelos se lanzaron antes de que existieran los sitios maliciosos reales, por lo que las direcciones provienen de los patrones lingüísticos propios de los modelos, no de su memoria. Y esos patrones son consistentes.

Con frecuencia, diferentes modelos inventan el mismo dominio falso para la misma pregunta, lo que facilita que un atacante adivine su próximo objetivo. Aumentar la configuración de "creatividad" de un modelo solo generó más dominios inventados. Como señalan los investigadores de Unit 42, el vector "explota una propiedad estructural de las arquitecturas LLM que, por naturaleza, no se puede parchear".

detalle de Phantom Squatting

Dos casos observados

Dos casos ilustran el ciclo completo. El 8 de marzo de 2026, el sistema de la Unidad 42 predijo que los modelos de IA inventarían un dominio similar al mercado en línea de un servicio postal nacional. Ambos modelos lo generaron en todas las configuraciones de temperatura, una clara señal de que trataron el sitio falso como si fuera real.

Veintitrés días después, el 31 de marzo, un atacante registró ese mismo dominio y creó un kit de phishing llamado Montana Empire. El kit copiaba la tienda online real en tiempo real. Robaba números de tarjetas, datos de transferencias bancarias e información de identificación nacional.

Un bot de Telegram permite al operador aprobar manualmente las contraseñas de un solo uso de las víctimas. La clave: los archivos de proyecto y los registros de sesión restantes demostraron que el delincuente había creado el kit con un asistente de codificación de IA. Tanto el atacante como el defensor accedieron al mismo dominio falso de la misma manera, mediante una IA.

En el segundo caso, la Unidad 42 detectó un dominio ficticio de servicio postal 51 días antes de que un atacante lo registrara. El atacante lo combinó con una copia idéntica de la marca, le añadió una calificación falsa de 4,8 estrellas y afirmó tener más de dos millones de usuarios, y lo utilizó para distribuir una aplicación maliciosa para Android.

Otros dominios detectados suplantaban la identidad de un importante banco de los Emiratos Árabes Unidos que un atacante ya había estado utilizando indebidamente durante casi un año, un banco europeo y sitios de apuestas deportivas dirigidos a usuarios en Bangladesh.

Un viejo truco con un nuevo objetivo

El squatting fantasma es la versión en dominios del slopsquatting, donde los atacantes registran nombres de falsos paquetes de software que inventan las herramientas de codificación de IA. Esto no es una hipótesis.

Un amplio estudio de USENIX descubrió que los modelos de generación de código sugieren habitualmente nombres de paquetes que no existen, y la campaña PhantomRaven convirtió precisamente ese comportamiento en malware oculto en 126 paquetes npm con más de 86.000 instalaciones.

Esto apunta a un cambio más amplio: la salida del modelo se está convirtiendo en entrada. Los desarrolladores, agentes y equipos de seguridad actúan sobre enlaces y nombres generados por IA antes de que nadie los verifique, y la IA sigue reduciendo el tiempo que tienen los defensores para reaccionar .

Además, se produce en un mundo donde el phishing por suplantación de marca es ahora un servicio de pago, con herramientas como Lucid y Lighthouse que crean 17.500 dominios falsos contra 316 marcas en 74 países.

¿Qué hacer?

Dado que los modelos alucinan de forma constante, los equipos de seguridad pueden identificar qué dominios falsos es probable que genere un modelo y vigilar a cualquiera que los registre, a menudo con semanas de antelación. Para todos los demás, los pasos prácticos son sencillos:

• No confíes en un enlace solo porque lo haya generado una IA. Confirma que el dominio sea el real y oficial antes de introducir una contraseña o copiarla en el código.
• Evita que los agentes de IA abran o descarguen automáticamente enlaces generados por modelos sin realizar ninguna comprobación. Un agente no tiene la capacidad de dudar como lo haría una persona.
• Considera todo lo que escriba una modelo como un borrador sin verificar, no como una fuente autorizada.

Esa oportunidad está ahí, y beneficia a quien actúe primero. La verdadera cuestión, como lo plantea la Unidad 42, es simplemente quién llega primero a esos dominios: los defensores o los atacantes.

Jesus_Caceres