Utiliza enrutamiento multietapa para ocultar su página de phishing
Los kits de phishing ya no se limitan a copiar una página de inicio de sesión conocida y esperar a que la víctima introduzca sus credenciales. Los atacantes incorporan cada vez más filtros, gestión de sesiones y controles de tráfico en la infraestructura que distribuye la página de phishing.
ANY.RUN ha identificado Wazza, un nuevo kit de phishing dirigido a organizaciones bancarias, manufactureras y gubernamentales en Estados Unidos, Europa y Australia. La campaña utiliza una cadena de enrutamiento de varias etapas para filtrar a los visitantes y el tráfico automatizado antes de mostrar una página de phishing con código de dispositivo con temática de Adobe.
Para los equipos de seguridad, esto convierte a Wazza en algo más que una URL maliciosa. La campaña demuestra cómo los atacantes pueden controlar la ruta hacia el señuelo final, haciendo que el enlace inicial sea menos informativo y complicando potencialmente la detección automatizada.
Los proveedores de servicios de seguridad gestionados (MSSP) se enfrentan a un desafío adicional, ya que deben investigar alertas en múltiples entornos de clientes manteniendo los tiempos de respuesta bajo control. Esta incertidumbre puede traducirse directamente en tiempos de investigación más prolongados y escalamientos innecesarios.
Wazza utiliza enrutamiento multietapa para ocultar su página de phishing
Wazza no envía a todos los visitantes directamente a su página de phishing. En cambio, el kit de phishing utiliza una cadena de enrutamiento de varias etapas para determinar qué solicitudes deben llegar a la carga útil final.
El alcance de Wazza en sectores clave: gobierno, banca y manufactura
ANY.RUN identificó actividad de Wazza en Estados Unidos, Europa y Australia, con los sectores bancario, manufacturero y gubernamental entre los objetivos.
Estas organizaciones operan procesos de negocio de alto valor y gestionan información que puede resultar atractiva para los atacantes. Las instituciones financieras manejan cuentas y transacciones confidenciales, los fabricantes dependen de entornos corporativos y sistemas empresariales interconectados, mientras que las organizaciones gubernamentales gestionan información confidencial y servicios críticos.
Pero la relevancia de la campaña va más allá de esos sectores específicos. La infraestructura de Wazza demuestra una técnica de phishing que puede adaptarse a diferentes objetivos. La imagen de marca final puede variar, mientras que el método subyacente —filtrar visitantes, validar sesiones y enviar el señuelo de forma selectiva— sigue siendo útil para los atacantes.
El tema de Adobe también refleja cómo los operadores de phishing siguen utilizando marcas conocidas para que las solicitudes de autenticación parezcan rutinarias.
La imagen de marca puede cambiar, pero el objetivo es el mismo: persuadir a la víctima para que complete una acción de autenticación que pueda proporcionar a un atacante acceso a una cuenta o sesión.







