Bluekit phishing kit adopta técnica browser-in-the-middle para robo de credenciales

La plataforma de phishing como servicio Bluekit continúa evolucionando con la adición de capacidades browser-in-the-middle (BitM) para mejorar el robo de datos, y se identificaron casi 70 nuevos nombres de host en la última semana.

Documentada por primera vez en abril por investigadores de Varonis, Bluekit ofrece un asistente de IA que admite múltiples modelos de lenguaje grande (Llama, GPT-4.1, Claude, Gemini y DeepSeek) para redactar correos de phishing. En ese momento, el kit ofrecía 40 plantillas dirigidas a servicios populares como Outlook, Hotmail, Gmail, Yahoo, ProtonMail, iCloud, GitHub y Ledger.

Un nuevo informe de la empresa de protección de riesgos digitales Netcraft advierte que Bluekit ha pasado de usar adversary-in-the-middle a un mecanismo BitM que emplea la biblioteca de código abierto rrweb para serializar el DOM de la página y transmitirlo a través de una conexión WebSocket hacia la víctima.

En un ataque BitM, la víctima interactúa con una sesión de navegador controlada por el atacante, que carga la página de inicio de sesión legítima y retransmite solicitudes y respuestas entre la víctima y el servicio objetivo. Netcraft señala que rrweb es un proyecto legítimo ampliamente utilizado para reproducción de sesiones y análisis, y su presencia no debe interpretarse como un indicador de compromiso sin un contexto más amplio.

Las imágenes, fuentes y CSS se obtienen a través de la infraestructura de phishing, mientras que las entradas de la víctima se reenvían al navegador del atacante. Los investigadores afirman que rrweb fue elegido por su excelente fidelidad visual, interactividad en tiempo real y eficiencia de ancho de banda. Sin embargo, todavía existe cierta latencia, por lo que cualquier retraso en la entrada del teclado o clics del mouse en las páginas de inicio de sesión debe considerarse una señal de alerta.

La autenticación se completa en el navegador del atacante, otorgándoles un token de sesión válido y acceso ilimitado a la cuenta de la víctima. El método BitM se conoce desde 2022, ideado por el investigador mr.d0x y posteriormente adoptado para actividades maliciosas.

Antes de robar las credenciales, Bluekit utiliza un sistema integral de calificación de víctimas para distinguir objetivos reales de investigadores o rastreadores de seguridad. Los sistemas antianálisis en la última versión incluyen: filtros CSS aleatorios para evadir la detección basada en capturas de pantalla; un paquete JavaScript ofuscado grande (>1 MB) que cambia con frecuencia; un CAPTCHA personalizado que puede imitar a Cloudflare o la marca objetivo; huellas dactilares del navegador (RAM, núcleos de CPU, resolución de pantalla, idioma, detección de navegador headless y extensiones antifingerprinting); y detección de discrepancia de IP basada en WebRTC para identificar usuarios detrás de proxies o VPN.

Netcraft también informa que el sistema de monitoreo en vivo (intervalo de actualización de 5 segundos) documentado anteriormente por Varonis sigue disponible en Bluekit, permitiendo a los operadores monitorear a las víctimas mientras son atrapadas en sesiones de inicio de sesión engañosas y rastrear sus acciones después del inicio de sesión.

El informe de los investigadores proporciona un conjunto de indicadores y señales asociados con Bluekit, pero que no constituyen indicadores de compromiso. Estos incluyen: manipulación de filtros CSS en elementos HTML de nivel superior con valores aleatorios; un paquete JavaScript ofuscado que se rota periódicamente; comprobaciones de huellas dactilares del navegador; una conexión WebSocket que envía datos cifrados o binarios en páginas de inicio de sesión; y detección de discrepancia de IP de WebRTC en la página de aterrizaje.

Para las organizaciones que buscan defenderse de ataques de phishing, compromiso de correo electrónico empresarial (BEC) y apropiación de cuentas (ATO) cada vez más sofisticados, BleepingComputer organiza un seminario web con Abnormal titulado 'Deja de perseguir alertas: Automatizando la seguridad del correo electrónico con IA conductual'. El seminario web explorará cómo la IA conductual puede ayudar a los equipos de seguridad a detectar y responder a ataques de phishing modernos, automatizar investigaciones y remediaciones, y reducir la carga operativa causada por la fatiga de alertas y campañas de ingeniería social cada vez más sofisticadas.

image
image
Overview of the Bluekit attack
Overview of the Bluekit attack
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *