La IA al servicio de los estafadores: así funciona Bluekit
Hasta hace poco, montar una campaña de phishing requería conocimientos técnicos, tiempo y acceso a varios servicios distintos. Eso está cambiando. Investigadores de la empresa de ciberseguridad Varonis han descubierto Bluekit, una plataforma que convierte el phishing en un servicio llave en mano — con inteligencia artificial incluida.
🔍 ¿Dudas de un mensaje recibido?
Analiza remitentes, enlaces o archivos en tiempo real con nuestro scanner.
¿Qué es Bluekit y por qué es relevante?
Bluekit es lo que se conoce como un Phishing-as-a-Service (PhaaS): una herramienta de suscripción que cualquier ciberdelincuente puede contratar para lanzar campañas de phishing sin necesidad de saber programar. Lo que hace especial a Bluekit es que centraliza todo el proceso en un único panel de control:
- Más de 40 plantillas que imitan a la perfección webs reales: Gmail, Outlook, iCloud, Apple ID, GitHub, PayPal, Zara, Ledger y muchas más.
- Compra y registro de dominios automático desde el mismo panel — el estafador no necesita salir a buscar un dominio falso.
- Bypass del doble factor de autenticación (2FA) mediante una técnica llamada Adversary-in-the-Middle (AiTM): cuando la víctima introduce su contraseña en la página falsa, Bluekit no solo roba la contraseña, sino también la cookie de sesión — lo que permite al atacante acceder a la cuenta incluso si tiene el 2FA activado.
- Alertas en tiempo real por Telegram cada vez que una víctima introduce sus datos.
- Sistema antibot para evitar que los investigadores de seguridad detecten las páginas falsas.
La IA que ayuda a escribir correos de phishing
El detalle más preocupante de Bluekit es su asistente de inteligencia artificial. La plataforma incluye un panel de IA que permite a los estafadores generar borradores de correos de phishing de forma automática. Lo que hace diferente a este sistema es que no usa los modelos comerciales estándar — usa versiones modificadas de modelos de IA de código abierto a las que se les han eliminado los filtros de seguridad.
Es decir: mientras que ChatGPT o Claude rechazarían ayudar a redactar un correo fraudulento, la versión que usa Bluekit no tiene ese freno. El resultado es un asistente que genera la estructura de la campaña — asunto del correo, texto, enlace falso — con un esfuerzo mínimo por parte del atacante.
Los investigadores de Varonis que analizaron el sistema por dentro señalan que por ahora el asistente genera esqueletos con marcadores de posición que hay que rellenar manualmente, pero que la plataforma está en desarrollo activo y evoluciona rápidamente.
¿Qué servicios imitan estas páginas falsas?
Entre las plantillas detectadas figuran imitaciones de iCloud, Apple ID, Gmail, Outlook, Hotmail, Yahoo, ProtonMail, GitHub, Twitter, Zoho, Zara y Ledger. Los diseños incluyen logos reales y son visualmente indistinguibles de las páginas originales.
¿Cómo protegerse?
Lo más importante: el doble factor de autenticación por SMS o app ya no es suficiente frente a técnicas como la que usa Bluekit. Las recomendaciones de los expertos apuntan a:
- Usar claves de acceso físicas (FIDO2) como llaves hardware — estas sí son resistentes a este tipo de ataques porque verifican que estás en el dominio real.
- Revisar siempre la URL completa antes de introducir cualquier dato — no solo el nombre, sino el dominio exacto.
- Desconfiar de cualquier correo que pida verificar tu cuenta, aunque parezca perfectamente legítimo.
- Si recibes un correo sospechoso de Gmail, iCloud, Outlook o cualquier otro servicio, analizarlo antes de hacer clic.