Los grandes modelos de lenguaje continúan generando direcciones web que no existen en la realidad. Los ciberdelincuentes han comenzado a registrar esos dominios inventados antes que cualquier otra persona, para luego alojar páginas de phishing que capturan el tráfico que las herramientas de inteligencia artificial dirigen hacia ellos. Unit 42, el equipo de investigación de amenazas de Palo Alto Networks, ha bautizado esta técnica como 'phantom squatting' y sus nuevos estudios demuestran que ya se está utilizando en entornos reales.

La importancia de este fenómeno radica en la confianza. Cada vez más, los desarrolladores y asistentes de IA tratan los enlaces que un modelo proporciona como si fueran reales. Cuando un modelo inventa un dominio que aún no existe, quien lo registra primero hereda toda esa confianza mal colocada, sin necesidad de un correo de phishing o un anuncio malicioso.

Para medir el problema, Unit 42 planteó 685.339 preguntas a dos modelos de IA sobre 913 marcas conocidas en sectores como tecnología, finanzas, salud, gobierno, juegos de azar y otros. Los modelos generaron 2,1 millones de enlaces. Los sistemas de inteligencia de amenazas ya habían identificado 13.229 de ellos como directamente maliciosos, lo que significa que la IA estaba distribuyendo direcciones conocidas como peligrosas. Aproximadamente 250.000 de los dominios inventados no tenían propietario, cada uno de ellos un blanco perfecto para quien los registrara primero.

Cómo funciona el phantom squatting

El ataque funciona porque un dominio nuevo carece de reputación. Las listas de bloqueo, las fuentes de amenazas y las puntuaciones de reputación necesitan que un sitio se comporte de forma maliciosa durante un tiempo antes de señalarlo. Un dominio fantasma recién registrado no tiene ese historial, por lo que esos filtros no tienen nada que marcar. Cuando finalmente se actualizan, la víctima ya ha sido dirigida al sitio por una herramienta en la que confía.

Dos detalles agravan la situación. Los dominios falsos no estaban en los datos de entrenamiento: ambos modelos se lanzaron antes de que existieran los sitios maliciosos reales, por lo que las direcciones provienen de los propios patrones lingüísticos del modelo, no de su memoria. Además, esos patrones son consistentes. Distintos modelos a menudo inventan el mismo dominio falso para la misma pregunta, lo que hace que el próximo objetivo del atacante sea fácil de predecir. Aumentar el nivel de 'creatividad' del modelo solo generó más dominios inventados. Como señalan los investigadores de Unit 42, el vector 'explota una propiedad estructural de las arquitecturas de los LLM que es inherentemente imposible de parchear'.

Dos casos observados

Dos casos ilustran el ciclo completo. El 8 de marzo de 2026, el sistema de Unit 42 predijo que los modelos de IA inventarían un dominio similar al mercado en línea de un servicio postal nacional. Ambos modelos lo generaron en todos los niveles de temperatura, una señal clara de que trataban el sitio falso como un hecho. Veintitrés días después, el 31 de marzo, un atacante registró exactamente ese dominio y montó un kit de phishing llamado Montana Empire. El kit copiaba la tienda real en tiempo real, robando números de tarjeta, datos de transferencias bancarias e identificaciones nacionales.

Un bot de Telegram permitía al operador aprobar manualmente los códigos de un solo uso de las víctimas. La pista reveladora: los archivos de proyecto sobrantes y los registros de sesión mostraban que el delincuente había construido el kit con un asistente de codificación de IA. Atacante y defensor llegaron al mismo dominio falso por la misma vía: preguntando a una IA.

En el segundo caso, Unit 42 señaló un dominio postal inventado 51 días antes de que un atacante lo registrara. Luego, el atacante lo envolvió en un clon perfecto de la marca, añadió una calificación falsa de 4,8 estrellas y una afirmación de más de dos millones de usuarios, y lo utilizó para distribuir una aplicación maliciosa para Android. Otros dominios detectados suplantaban a un importante banco de los EAU que un atacante ya estaba utilizando desde hacía casi un año, a un banco europeo y a sitios de apuestas deportivas dirigidos a usuarios de Bangladés.

Un truco antiguo con un nuevo objetivo

El phantom squatting es la versión para dominios del 'slopsquatting', donde los atacantes registran los nombres de paquetes de software falsos que las herramientas de codificación con IA inventan. Esto no es hipotético. Un amplio estudio de USENIX encontró que los modelos generadores de código sugieren rutinariamente nombres de paquetes que no existen, y la campaña PhantomRaven convirtió exactamente ese comportamiento en malware oculto en 126 paquetes npm con más de 86.000 instalaciones.

Esto apunta a un cambio mayor: la salida del modelo se está convirtiendo en entrada. Desarrolladores, agentes y equipos de seguridad actúan sobre enlaces y nombres generados por IA antes de verificarlos, y la IA reduce cada vez más el tiempo de reacción de los defensores. Además, esto ocurre en un mundo donde el phishing por suplantación de marca es ahora un servicio de pago, con kits como Lucid y Lighthouse que crean 17.500 dominios falsos contra 316 marcas en 74 países.

Qué hacer

Dado que los modelos alucinan de manera consistente, los equipos de seguridad pueden mapear qué dominios falsos es probable que un modelo produzca y vigilar quién los registra, a menudo con semanas de antelación. Para el resto, las medidas prácticas son sencillas:

  • No confíes en un enlace solo porque lo haya dado una IA. Verifica que el dominio sea el real y oficial antes de escribir una contraseña o pegarlo en un código.
  • Mantén a los agentes de IA para que no abran ni descarguen automáticamente enlaces generados por el modelo sin una comprobación. Un agente no tiene el instinto de dudar como una persona.
  • Trata todo lo que un modelo escriba como un borrador no verificado, no como una autoridad.

Esa ventana está abierta y recompensa a quien se mueva primero. La verdadera pregunta, como plantea Unit 42, es simplemente si los defensores o los atacantes llegarán primero a estos dominios.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity