← Últimos artículos
💻 computer science

A Longitudinal Study of Recently Observed Malicious Domains: Characteristics, Infrastructure, and Abuse Patterns

Este artículo presenta un análisis longitudinal de 1,52 millones de dominios maliciosos observados en VirusTotal entre enero y mayo de 2026, caracterizando su infraestructura y patrones de abuso a través de ocho dimensiones para revelar tendencias tales como dominios de corta duración creados por atacantes, una fuerte dependencia de registradores específicos y de Cloudflare para el fronting, el registro masivo generalizado y la significativa suplantación de marca.

Autores originales: Fathima Mashood, Mohamed Nabeel

Publicado 2026-06-10
📖 6 min de lectura🧠 Análisis profundo

Autores originales: Fathima Mashood, Mohamed Nabeel

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina el internet como una ciudad enorme y bulliciosa. En esta ciudad, hay millones de "casas" (sitios web) donde la gente vive, compra y trabaja. Pero también hay un lado oscuro: un submundo criminal donde los estafadores construyen casas falsas para engañar a la gente, robar su correo o esconder sus actividades ilegales.

Este documento es como un informe de vigilancia de cinco meses (de enero a mayo de 2026) sobre un grupo específico de estas casas criminales. Los investigadores analizaron alrededor de 1,52 millones de direcciones sospechosas marcadas por un vigilante de seguridad global llamado VirusTotal. Querían entender cómo estos malos actores construyen sus operaciones, dónde se esconden y cómo engañan a la gente.

Aquí está el desglose de sus hallazgos, utilizando analogías simples:

1. Los dos tipos de casas criminales

Los investigadores descubrieron que casi 9 de cada 10 de estas casas malas eran construcciones nuevas creadas específicamente por los criminales.

  • Creadas por el atacante (89,3%): Estas son como "tiendas de campaña temporales" o "chabolas" construidas de la noche a la mañana en un lote vacío solo para estafar a la gente. Están diseñadas para ser usadas por un corto tiempo y luego ser abandonadas.
  • Comprometidas (10,7%): Estas son como hogares familiares legítimos y antiguos en los que los criminales irrumppieron. La casa pertenecía a una familia amable durante años, pero los criminales se colaron, cambiaron las cerraduras y empezaron a usarla para negocios ilegales.

2. El estilo de vida de "flor de un día"

Los criminales son increíblemente rápidos.

  • La velocidad: Para las nuevas "chabolas", el tiempo medio entre la construcción de la casa y su uso para un crimen es de solo 60 días.
  • Las prisas: Algunos son tan rápidos que son atrapados haciendo cosas malas a tan solo un día de haber sido construidos. Es como si un criminal construyera un banco falso, abriera las puertas, lo robara y huyera antes de que la policía siquiera terminara de redactar el papeleo del permiso. Esto les da a los defensores muy poco tiempo para detenerlos.

3. Los "malos vecindarios" (Registradores y TLDs)

Al igual que algunos vecindarios del mundo real tienen una mayor tasa de criminalidad, el internet tiene "propietarios" y "nombres de calles" específicos donde a los criminales les encanta operar.

  • Los propietarios: Los investigadores descubrieron que solo 10 registradores de dominios específicos (empresas que venden direcciones de sitios web) son responsables del 60% de todas las casas malas. Si fueras un planificador urbano, centrarías tus esfuerzos de lucha contra el crimen en estos propietarios específicos.
  • Los nombres de las calles: Del mismo modo, algunos finales específicos de nombres de sitios web (como .com, .top y .xyz) se utilizan para el 68% de los crímenes. Los criminales eligen los nombres de calles más baratos y fáciles de obtener para montar sus trampas.

4. Escondiéndose a plena vista (El problema de Cloudflare)

Esto es uno de los hallazgos más interesantes. Podrías pensar que los criminales se esconden en callejones oscuros y sombríos, pero en realidad se esconden en los edificios de oficinas más reputados y de alta tecnología de la ciudad.

  • El efecto Cloudflare: Las 10 principales "direcciones" (IPs) donde se alojan estas casas malas pertenecen a Cloudflare, una empresa masiva que proporciona seguridad y velocidad para sitios web legítimos.
  • La analogía: Es como un grupo de ladrones alquilando una habitación en un lujoso hotel de 5 estrellas porque la seguridad del hotel es tan buena que la policía rara vez revisa el interior. Los criminales usan estos servicios de confianza para ocultar su verdadera ubicación, lo que hace que sea muy difícil encontrar su "base real".

5. La "línea de ensamblaje" de direcciones malas

El documento encontró evidencia de producción en masa.

  • Los lotes: En días específicos, los criminales registraron miles de dominios a la vez. Por ejemplo, en un solo día, una sola empresa registró 2.168 nuevas direcciones malas.
  • El patrón: Estas direcciones suelen parecer jerga aleatoria (por ejemplo, 10jfr.top). Es como una fábrica produciendo miles de tarjetas de identidad falsas en una hora. Esto demuestra que están utilizando scripts automatizados para construir sus flotas criminales instantáneamente.

6. Robando nombres famosos (Suplantación de marca)

A los criminales les encanta usar disfraces.

  • El disfraz: Crean sitios web falsos que parecen marcas famosas para engañar a la gente.
  • Los objetivos principales: Las "marcas" más suplantadas fueron WhatsApp, Logitech y Google.
  • El objetivo: Si ves un sitio falso de WhatsApp, podrías pensar que es el real y escribir tu contraseña, la cual los criminales luego roban. También atacaron intercambios de criptomonedas y sitios de apuestas, probablemente para robar dinero o detalles de inicio de sesión.

7. El "atasco de tráfico" del daño

No todas las casas malas son igualmente peligrosas.

  • La ley de potencia: Los investigadores analizaron cuántas personas visitaron estos sitios malos. Descubrieron que un pequeño puñado de las casas malas fueron visitadas millones de veces, mientras que la mayoría fueron visitadas muy pocas veces.
  • La conclusión: Si la policía (o los defensores de internet) pudieran cerrar ese pequeño grupo de casas malas de alto tráfico, detendrían la gran mayoría del daño. Es como despejar un solo atasco de tráfico importante en lugar de intentar arreglar cada bache en cada calle lateral.

Resumen

En resumen, este documento nos dice que el submundo criminal de internet es rápido, automatizado y concentrado.

  • Construyen casas falsas rápidamente y las usan brevemente.
  • Dependen de unos pocos "propietarios" y "nombres de calles" específicos.
  • Se esconden dentro de los edificios más confiables y de alta seguridad (Cloudflare) para evitar la detección.
  • Producen en masa identidades falsas para robar a marcas famosas.

Los investigadores sugieren que para luchar contra esto, necesitamos centrarnos en esos propietarios específicos, detener los scripts de producción en masa y priorizar el cierre de los sitios falsos de alto tráfico. También han compartido su lista de direcciones malas para que otros investigadores puedan estudiarlas más a fondo.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →