Los ciberataques por fases se consolidan: el 30% del tráfico malicioso ya es phishing

Escrito por

en

El cibercrimen ha evolucionado hacia un modelo más sofisticado e industrializado, en el que los ataques han dejado de ser incidentes aislados para convertirse en operaciones planificadas durante semanas o incluso meses y ejecutadas en cuestión de segundos. Así lo revela el informe «The Era of Staged Attacks: How 2025 DNS Threat Intelligence Shapes 2026», elaborado por EfficientIP a partir del análisis de más de 150.000 millones de transacciones DNS y el seguimiento diario de medio millón de nuevos dominios.

El mayor error hoy es pensar que un ciberataque empieza cuando se detecta. En realidad, comienza mucho antes, cuando los atacantes están construyendo y ocultando su infraestructura. Si no somos capaces de ver esa fase de preparación, siempre llegaremos tarde», advierte Diego Solís, Sales Director Iberia & LATAM de EfficientIP.

El 30% del tráfico malicioso ya es phishing

El informe sitúa al phishing como la principal amenaza de este nuevo modelo industrializado y como la manifestación más visible de las infraestructuras previamente preparadas. Estas campañas se intensifican en momentos concretos del año, como eventos deportivos o periodos de alto consumo, incluyendo suplantaciones de plataformas como Netflix, Telegram, eBay o Amazon.

Según sus datos, el phishing representa el 30% del tráfico DNS detectado. Le siguen los dominios sospechosos (23%), los vinculados a malware (11%), los recién registrados (11%) y los recién observados (8%), estos últimos especialmente relevantes para la identificación de infraestructuras maliciosas en fases tempranas.

Infraestructuras masivas y activación selectiva

Uno de los hallazgos más llamativos del informe es la creciente utilización de infraestructuras masivas de dominios generados mediante tecnologías como los algoritmos de generación de dominios (DGA), que permiten crear grandes volúmenes de direcciones y activarlos de forma selectiva durante ventanas de tiempo muy reducidas.

En campañas recientes, los atacantes han llegado crear hasta 580.000 dominios potenciales de comando y control, de los cuales solo activan una fracción mínima se activa, mientras mantienen la gran mayoría latente como reserva operativa.

Malware más sigiloso y activaciones diferidas

El informe también destaca la evolución del malware, que se vuelve cada vez más discreto y difícil de detectar. A lo largo de 2025, la actividad DNS vinculada a malware se mantuvo estable, con un repunte a finales de año asociado a campañas diseñadas para activarse tras largos periodos de inactividad.

Algunas amenazas utilizan consultas DNS para entregar código directamente en memoria, sin necesidad de archivos, lo que reduce la visibilidad de las soluciones tradicionales y refuerza el papel del DNS como principal indicador de actividad maliciosa.

Comentarios

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *