Campaña ‘Chameleon’ Envenena Búsquedas para Robar Credenciales Bancarias

El Phishing-as-a-Service se vuelve más inteligente: Microsoft emite una alarma sobre los ataques AiTM."

Investigadores de seguridad han documentado un fuerte aumento en una campaña de fraude denominada Chameleon SEO Poisoning. Esta operación manipula los resultados de Google y Bing para posicionar páginas bancarias fraudulentas en los primeros lugares cuando los usuarios buscan términos cotidianos como “portal de clientes bancarios” o “inicio de sesión de tarjeta de crédito”.

Este enfoque aleja el phishing del modelo tradicional de envío masivo de correos electrónicos (SPAM) y atrae a las víctimas justo en el momento de mayor intención de búsqueda, con el objetivo de robar contraseñas y secuestrar sesiones activas.


Mecánica de la Amenaza: Evasión mediante Enmascaramiento (Cloaking)

El aspecto más crítico de esta campaña es su sofisticado mecanismo de evasión, diseñado para engañar a los sistemas de seguridad y analistas del Centro de Operaciones de Seguridad (SOC):

  • Validación de Origen (Referer): El servidor malicioso inspecciona el origen del tráfico. La página fraudulenta de calidad impecable solo se muestra si el servidor detecta que el visitante llegó a través de un resultado de búsqueda de Google o Bing.
  • Evasión de Escáneres: Si un analista de seguridad, un escáner automatizado o un proveedor de alojamiento visita la URL directamente (sin el encabezado de referencia de búsqueda), el servidor devuelve una página inofensiva o un falso error HTTP 404.
  • Falsos Positivos en Triaje: Esta técnica de enmascaramiento (cloaking) provoca que las herramientas de reputación pasivas marquen los enlaces denunciados como seguros, permitiendo que la infraestructura maliciosa permanezca en línea durante días o semanas.

Plan de Mitigación Operativa

Para contrarrestar esta táctica, los equipos de operaciones de seguridad y las instituciones financieras deben ajustar sus procesos de análisis:

  • Monitorización de Dominios (Typosquatting): Establecer alertas para la detección de dominios similares registrados recientemente que abusen de las marcas corporativas, prestando especial atención a los patrones de dominios de segundo nivel privados.
  • Concienciación al Usuario: Reforzar las campañas de comunicación hacia los clientes y empleados, instruyéndoles para que accedan a los servicios financieros y portales corporativos únicamente a través de marcadores guardados previamente o aplicaciones móviles oficiales, evitando hacer clic en los resultados de motores de búsqueda.

Indicadores de Compromiso (IoCs) Clave
TipoIndicadorDescripción
Patrón de Dominio.[.]ph.comDominio privado de segundo nivel utilizado para registrar sitios web similares (lookalikes) en la campaña Chameleon.
Patrón de Dominio.[.]gr.comDominio privado de segundo nivel utilizado para registrar infraestructura fraudulenta asociada a la campaña.

Related Post