Cómo evitar el phishing con proxies: lo que realmente funciona

Última actualización: July 8, 2026
Cómo evitar el phishing con proxies: lo que realmente funciona
Resumen de IA
Los proxies son un arma de doble filo en la lucha contra el phishing. Los atacantes usan redes residenciales e infraestructura Adversary-in-the-Middle (AiTM) para ocultar su identidad y eludir el MFA tradicional secuestrando tokens de sesión autenticados. Al mismo tiempo, los defensores aprovechan proxies de centro de datos y rotativos para auditar enlaces sospechosos de forma segura, esquivar la lógica de evasión de los kits y bloquear amenazas entrantes con Web Application Firewalls (WAF). Como el MFA tradicional no puede detener el robo de sesiones, una protección sólida requiere defensa por capas. Las organizaciones deben adoptar passkeys FIDO2 resistentes al phishing, imponer protocolos estrictos de correo (SPF/DKIM/DMARC) y supervisar de forma proactiva dominios parecidos con herramientas automatizadas como Thunderbit para reunir inteligencia de amenazas.

APWG contabilizó 971.181 ataques de phishing solo en el primer trimestre de 2026, un 13,8 % más que en el trimestre anterior. Y en enero de 2026, Google desmanteló lo que calificó como una de las redes de proxies residenciales más grandes del mundo después de detectar que más de 550 grupos de amenazas estaban enroutando tráfico a través de ella en una sola semana. Resulta que los proxies están en ambos lados de la lucha contra el phishing.

Esa es precisamente la tensión que la mayoría de los artículos sobre “proxies y phishing” pasan por alto. O te dicen que los proxies son un escudo (compra nuestro proxy y estarás a salvo) o te advierten que son un arma para atacantes (hay que temerles). La realidad es más compleja y mucho más interesante.

Los atacantes usan infraestructura de proxy para ocultar su origen, rotar entre direcciones IP confiables y robar sesiones ya autenticadas, incluso después del MFA. Los equipos defensivos usan proxies para analizar enlaces sospechosos de forma segura, comprobar cómo se muestran las páginas de phishing en distintos países y filtrar tráfico malicioso antes de que llegue a sus propios sitios. Esta guía cubre ambos lados y luego te lleva paso a paso por un flujo de trabajo concreto que sí puedes implementar. Sin rodeos ni promesas mágicas.

cybersecurity-protection-process.webp

  • Dificultad: Intermedia
  • Tiempo necesario: ~25 minutos para leer y planificar; la implementación varía según el paso
  • Lo que necesitarás: Una comprensión básica de la infraestructura web de tu organización, acceso a la configuración DNS de tu dominio, un navegador Chrome (para los pasos con Thunderbit) y, opcionalmente, una cuenta con un proveedor de proxies

¿Qué es el phishing y por qué debería importarle a tu negocio?

El phishing es un ataque de engaño. Los delincuentes usan correos electrónicos, mensajes de texto, páginas de inicio de sesión falsas, códigos QR o sitios web suplantados para engañar a las personas y conseguir credenciales, aprobar un acceso, instalar malware o transferir dinero.

Ya no se trata solo de “un correo malo”. El phishing moderno incluye páginas alojadas en la nube, flujos falsos de inicio de sesión de Microsoft 365, códigos QR y robo de tokens de sesión.

Para las empresas, el impacto es muy real. El informe 2025 de IBM sobre el costo de una filtración de datos sitúa el costo promedio mundial en USD 4,4 millones. El Informe de Delitos en Internet 2025 del FBI indica que IC3 recibió alrededor de 453.000 denuncias de fraude habilitado por internet, con pérdidas reportadas superiores a USD 17.700 millones, y el compromiso de correo empresarial (BEC) representó más de 3.000 millones de dólares de esa cifra.

Robo de credenciales, fraude bancario, compromiso de la cadena de suministro, multas regulatorias: el phishing toca todos esos frentes.

Lo que sigue: cómo encajan los proxies tanto en el panorama de ataque como en el de defensa, y cómo se ve en la práctica una defensa por capas, honesta y efectiva.

La doble cara de los proxies: tu escudo y su arma

Un proxy es un intermediario entre tu dispositivo e internet. En lugar de que un sitio vea tu dirección IP real, ve la del proxy. Piensa en ello como un servicio de reenvío de correo: el destinatario recibe la carta desde la dirección de reenvío, no desde tu casa.

Esa misma característica crea el problema de doble uso. Los equipos de seguridad usan proxies para investigar amenazas sin exponer una IP corporativa o la estación de trabajo de un analista. Los atacantes usan exactamente la misma tecnología para que el tráfico malicioso parezca provenir de usuarios normales, de otros países o de redes residenciales de confianza. El análisis de Barracuda de abril de 2026 lo explica con claridad: las IP residenciales parecen auténticas porque están vinculadas a conexiones reales de hogares o pequeñas empresas, así que los sistemas antifraude tienen menos probabilidades de marcarlas.

La mayoría de los artículos de la competencia solo cubren una de las caras. Y eso deja al lector con una visión incompleta, y defensas incompletas.

Cómo usan los atacantes los proxies contra ti

Para los responsables de defensa empresarial, hay tres vectores principales que importan más: anonimato y rotación de IP, abuso de proxies residenciales y evasión en plataformas de confianza.

Qué es el phishing AiTM (Adversary-in-the-Middle)

AiTM es el ataque que rompe la suposición de “el MFA nos protege” (alerta: el MFA tradicional no sobrevive a esto).

En un ataque AiTM, el atacante coloca un proxy inverso entre la víctima y una página legítima de inicio de sesión —por ejemplo, Microsoft 365—. El usuario ve algo que parece un flujo real de acceso. Introduce sus credenciales, completa el MFA y el proveedor de identidad legítimo emite una cookie de sesión. Pero como todo el tráfico pasa por el proxy del atacante, este captura esa cookie. Luego puede reutilizarla para acceder a la cuenta, sin necesidad de contraseña ni nuevo desafío MFA.

El análisis de Microsoft sobre Tycoon2FA, uno de los kits de phishing AiTM más conocidos, muestra que los operadores pueden suplantar páginas de inicio de sesión de Microsoft 365, Outlook, SharePoint, OneDrive y Google. El kit genera PDFs y códigos QR, gestiona cadenas de redirección y monitoriza el uso de MFA y la captura de cookies de sesión. Su infraestructura usa subdominios de vida corta y servicios alojados en Cloudflare para complicar las listas de bloqueo.

Nada de esto es teórico. Los kits AiTM se explotan activamente a gran escala, y son la principal razón por la que “tenemos MFA” no basta como respuesta al phishing.

Abuso de proxies residenciales y rotación de IP

Las redes de proxies residenciales enrutan el tráfico del atacante a través de IPs domésticas reales, haciendo que las solicitudes de phishing parezcan legítimas y esquiven la detección basada en IP. Muchos proveedores no verifican con rigor cómo se usan sus IPs, lo que crea un mercado gris.

El ejemplo más claro: en enero de 2026, el grupo de inteligencia de amenazas de Google interrumpió la red de proxies residenciales IPIDEA, reduciendo en millones su pool de dispositivos disponible. GTIG observó más de 550 grupos de amenazas distintos usando nodos de salida de IPIDEA en un solo periodo de siete días. La investigación encontró solapamientos con botnets, abuso de acceso a SaaS, ataques de password spraying y actores de espionaje global. Muchas implementaciones de SDK de proxy carecían de un consentimiento claro del usuario.

La alerta del FBI de 2026 sobre proxies residenciales enumera phishing, inicio de sesión con credenciales robadas, ataques de fuerza bruta, toma de cuentas, spam y ocultación de C2 como usos delictivos.

Alojamiento en plataformas de confianza y evasión de kits de phishing

Otra táctica de evasión: alojar páginas de phishing en plataformas de confianza —SharePoint, Google Docs, Azure Blob Storage— para aprovechar su reputación de dominio. El análisis de Microsoft sobre amenazas en Azure Blob Storage muestra que los atacantes lo usan para hospedar páginas falsas de inicio de sesión de Microsoft, lo que dificulta que las víctimas las identifiquen como maliciosas solo por el certificado.

Los kits de phishing también incorporan lógica de evasión. El análisis de kits de phishing de Cofense documenta filtrado por geolocalización, filtrado por user-agent e idioma, CAPTCHA, detección de herramientas de desarrollador y redirecciones a páginas legítimas. Si un visitante no coincide con el perfil de la víctima prevista —país incorrecto, navegador incorrecto o apariencia de escáner de seguridad—, la página muestra algo inocuo o un 404.

Si haces un escaneo desde una sola IP corporativa o desde un centro de datos cloud, te perderás esas páginas. El kit está diseñado, literalmente, para esconderse de ti.

Cómo usan los defensores los proxies para responder

En el lado defensivo, los proxies cumplen cuatro funciones prácticas:

  1. Escaneo anónimo de URLs y dominios. Enruta enlaces sospechosos a través de un proxy controlado para que el destino vea la IP del proxy, no la de un portátil de empleado ni la red corporativa. Esto reduce la exposición directa y crea un proceso de investigación repetible.

  2. Recopilación de inteligencia de amenazas. Usa proxies rotativos para rastrear infraestructura de phishing, listas de dominios, fuentes públicas de amenazas o dominios recién registrados sin que te bloqueen después de unas pocas solicitudes. (Siempre dentro de los límites legales y de los términos de servicio.)

  3. Detección geodistribuida de phishing. Usa proxies en varias regiones para ver si una URL sospechosa se comporta de forma distinta desde EE. UU., la UE, APAC u otro mercado objetivo. Así detectas kits que usan geofencing o filtros por user-agent, las mismas técnicas de evasión mencionadas antes.

  4. Despliegue de proxy inverso / WAF. Los proxies inversos se sitúan delante de tus propios dominios. No impiden que los empleados hagan clic en enlaces de phishing salientes, pero sí protegen tus propiedades web frente al tráfico de bots, el credential stuffing, las cargas maliciosas y los patrones abusivos.

Por qué el MFA por sí solo falla frente al phishing basado en proxies

He visto esta conversación repetirse en decenas de foros de TI: “Tenemos MFA, así que estamos cubiertos”. Los administradores que sí han gestionado un incidente AiTM tienen una opinión muy distinta.

El mecanismo es simple. La víctima completa el MFA en lo que parece un flujo real de inicio de sesión. El proveedor de identidad legítimo emite un token de sesión. El atacante captura ese token a través de su proxy inverso.

La autenticación se completó, pero el atacante ya controla la sesión. Un simple restablecimiento de contraseña puede no ser suficiente si siguen activas las sesiones abiertas y las modificaciones del MFA hechas por el atacante. Microsoft indica expresamente que las organizaciones afectadas deben revocar las cookies de sesión y revertir las modificaciones de MFA realizadas por el atacante, más allá de la remediación estándar.

Códigos SMS, apps OTP, aprobaciones push: todo eso puede ser objeto de phishing si el usuario lo completa dentro de un flujo controlado por el atacante. El MFA hizo su trabajo. El problema es que el atacante estaba mirando todo el tiempo.

Lo que realmente detiene el phishing AiTM

FIDO2 / passkeys. La FIDO Alliance explica que las passkeys son resistentes al phishing por diseño: no hay contraseñas que robar ni datos de inicio de sesión reutilizables. El par de claves criptográficas queda vinculado al origen del dominio legítimo, así que el proxy del atacante no puede replicar el desafío. CISA confirma que FIDO y PKI son los únicos métodos MFA no propietarios ampliamente disponibles que impiden el phishing de credenciales.

Autenticación basada en certificados. De nivel empresarial, más compleja de desplegar, pero igual de resistente al phishing porque se basa en certificados del dispositivo y no en códigos introducidos por el usuario.

Políticas de acceso condicional. En entornos Microsoft, Conditional Access puede exigir dispositivos compatibles, ubicaciones de confianza, comprobaciones basadas en riesgo o una autenticación resistente al phishing, reduciendo el valor de un token de sesión robado incluso si el atacante consigue uno.

Todas estas medidas complementan a los proxies, no los sustituyen. La meta es trabajar por capas.

Opciones prácticas para pymes con presupuesto ajustado

La objeción obvia: “Intune, MDM, llaves físicas… eso es presupuesto de empresa grande”. Justo. Aquí va la ruta de bajo costo:

  • Passkeys en el navegador. La mayoría de los navegadores modernos ya las soportan de forma nativa. No hace falta comprar hardware. Empieza por las cuentas de administración, finanzas y RR. HH.
  • Despliegue gratuito de DMARC. Los registros SPF, DKIM y DMARC se pueden publicar sin coste. Google Workspace y Microsoft 365 incluyen guías de configuración integradas.
  • Registro defensivo de dominios. Registra las faltas de ortografía y dominios parecidos a tu marca. La mayoría de los registradores cobran entre 10 y 15 USD al año por dominio. Configura políticas DMARC de rechazo en cada uno.
  • Formación específica. Enfoca la concienciación de empleados en señuelos AiTM concretos: páginas falsas de Microsoft 365, comparticiones falsas de documentos, códigos QR, estafas con device code y flujos de trabajo de “urgencia” en nómina o proveedores.

Piensa en ello como “empezar aquí y mejorar después”. Incluso una adopción parcial reduce mucho el riesgo.

¿Qué tipo de proxy funciona mejor para evitar el phishing?

Cada tipo de proxy sirve para un objetivo distinto contra el phishing, y elegir mal solo desperdicia dinero o crea puntos ciegos.

Tipo de proxyMejor caso de uso anti-phishingVentajasDesventajasNivel de coste
Centro de datosEscaneo masivo de URLs, monitoreo de dominiosRápido, barato, gran volumenLos kits de phishing sofisticados lo detectan fácilmenteBajo
ResidencialDetección geolocalizada de phishing, pruebas desde la perspectiva del usuarioParece tráfico de usuario real, elude bloqueos geográficosMás lento, más caro, serias dudas éticas sobre su origenAlto
RotativoRastreo de inteligencia de amenazas, monitoreo continuoEvita bloqueos de IP durante sesiones largas de rastreoConfiguración más compleja, latencia variableMedio
Proxy inverso / WAFDefensa de tus propias propiedades webFiltra amenazas entrantes, detección de bots, protección DDoSNo ayuda a detectar phishing salienteMedio

Nota sobre el origen ético. El caso Google/IPIDEA y la alerta del FBI dejan claro que las redes de proxies residenciales pueden construirse a partir de dispositivos comprometidos, SDK engañosos, términos de VPN ocultos o malware. Antes de comprar tráfico residencial, exige al proveedor consentimiento transparente del usuario, mecanismos de exclusión voluntaria, auditabilidad y gestión de abusos. A los proveedores señalados previamente en investigaciones de seguridad (PacketStream, el ya desaparecido 911 Proxy) hay que tratarlos con extrema cautela.

Para la mayoría de las pymes, lo ideal es empezar con proxies de centro de datos para escaneos masivos y un proxy inverso/WAF para tus propios dominios. Añade proxies residenciales solo si necesitas pruebas geolocalizadas y puedes evaluar bien al proveedor.

Paso a paso: cómo evitar el phishing con proxies (flujo de trabajo práctico)

La mayoría de los artículos se quedan en la teoría. Cada paso de abajo incluye una recomendación de herramienta y suficiente detalle para que puedas pasarlo a tu equipo de TI o seguirlo tú mismo.

Paso 1: monitoriza dominios parecidos recién registrados

Los atacantes registran dominios que se parecen al tuyo antes de lanzar campañas: thunderb1t.com, thunderbit-login.com, thunderbit-support.net.

Detectarlos pronto es una de las acciones defensivas de mayor valor.

Cómo hacerlo:

  1. Crea una lista de vigilancia con los términos de tu marca, nombres de producto, nombres de ejecutivos y palabras relacionadas con acceso (por ejemplo, “login”, “portal”, “invoice”, “payment”).
  2. Consulta a diario los registros de Certificate Transparency (CT) usando crt.sh, que permite buscar certificados por dominio o nombre de organización. Los logs CT deben registrar certificados con confianza pública, así que aquí aparecerán los certificados recién emitidos para dominios parecidos.
  3. Marca dominios con distancia de edición pequeña respecto a tu marca, TLD sospechosos (.xyz, .top, .click) o palabras clave de login/pago.
  4. Renderiza las páginas marcadas a través de un proxy o sandbox, nunca desde el navegador de un empleado.

Integración con Thunderbit: La API de extracción por lotes de Thunderbit puede procesar hasta 100 URLs sospechosas por trabajo, usando renderMode: "full" para renderizar clones de phishing con mucho JavaScript. Tú defines un JSON Schema para los datos que quieres de vuelta: título de la página, si hay formulario de inicio de sesión, dominio de acción del formulario, emisor SSL, cadena de redirección y URL final. La versión CLI encaja muy bien en monitorizaciones programadas con cron:

thunderbit batch extract --file suspicious-urls.txt --schema phishing-signals.json --render-mode full

Para usuarios no técnicos, la extensión de Chrome de Thunderbit también se puede usar para extraer y revisar rápidamente páginas sospechosas con un par de clics, útil cuando solo necesitas echar un vistazo a unas pocas URLs en lugar de montar una canalización programada.

Resultado esperado: Un informe diario o semanal de dominios parecidos recién registrados con metadatos estructurados, listo para triage.

Prueba Thunderbit para revisar URLs sospechosas

Paso 2: enruta los enlaces sospechosos a través de proxies de centro de datos

Antes de que alguien de tu organización haga clic en un enlace sospechoso, analízalo por una ruta controlada. La IP del proxy queda expuesta, no el dispositivo del empleado ni la red corporativa.

Cómo hacerlo:

  • Para comprobaciones rápidas, usa urlscan.io (un sandbox web que permite elegir el país del escaneo) o VirusTotal (analiza URLs contra decenas de productos antivirus y listas de bloqueo).
  • Para scripts internos o análisis de mayor volumen, enruta las solicitudes a través de un proxy de centro de datos:
curl -x http://proxy.example.com:8080 -I "https://suspicious.example"
  • Para páginas de phishing en vivo, usa una VM desechable o un sandbox de navegador. Desactiva la entrada de credenciales. Captura la cadena de redirección, el título de la página, el destino final, los envíos de formularios, scripts y capturas de pantalla.
  • Nunca introduzcas credenciales reales de la empresa. Y trata con cuidado los escaneos públicos: algunos servicios exponen las URLs enviadas si no se configuran como privadas o no listadas.

Resultado esperado: Una evaluación segura del destino, comportamiento e indicadores del enlace, sin exponer a la organización.

Paso 3: usa proxies geodistribuidos para detectar campañas dirigidas

Algunos kits de phishing solo muestran el contenido malicioso a visitantes de un país o idioma concreto. Cofense documenta que el filtrado por geolocalización es algo habitual: los visitantes de la región “incorrecta” ven una página inocua o un 404, mientras que el público objetivo recibe el formulario de robo de credenciales.

Cómo hacerlo:

  1. Prueba enlaces sospechosos desde las regiones en las que operan tus empleados, clientes y equipos financieros. Si tu empresa está en EE. UU. pero tiene una oficina en Reino Unido, prueba desde ambos lugares.
  2. Compara URL final, capturas de pantalla, títulos de página, formularios y códigos de respuesta HTTP por región.
  3. Rota el user-agent y la configuración de idioma cuando investigues señuelos basados en QR o dispositivos móviles; algunos kits también filtran por eso.
  4. Escala las URLs que muestren contenido inocuo en un lugar pero formularios de inicio de sesión en otro. Es una señal fuerte de phishing.

Resultado esperado: Detección de campañas geosegmentadas que serían invisibles para un enfoque de escaneo desde una sola ubicación.

Paso 4: despliega un proxy inverso o WAF para tus propios dominios

Es hora de pasar de la detección saliente a la defensa entrante. Los proxies inversos y WAF se sitúan delante de tus propiedades web e inspeccionan el tráfico antes de que llegue a tus servidores.

Cómo hacerlo:

  1. Apunta el DNS de tu dominio a un proveedor de proxy inverso. Cloudflare es la opción más accesible para pymes: DNS, CDN, WAF y reglas, todo en una sola interfaz. Para aplicaciones alojadas en AWS, AWS WAF funciona muy bien si ya usas CloudFront, ALB o API Gateway.
  2. Activa reglas administradas de WAF. Bloquean IPs maliciosas conocidas, filtran tráfico de bots y detectan patrones de credential stuffing.
  3. Configura límites de tasa para login, restablecimiento de contraseña y formularios de contacto.
  4. Añade reglas de bot o de desafío para endpoints de alto riesgo.
  5. Revisa los eventos del WAF semanalmente; no lo dejes simplemente “encendido y olvidado”.

Resultado esperado: El tráfico malicioso entrante se filtra antes de llegar a tus servidores. Los intentos de credential stuffing contra tus páginas de acceso quedan bloqueados o desafiados.

Paso 5: automatiza y programa la monitorización continua

El phishing no es una auditoría de una sola vez. Cada día aparecen nuevos dominios, kits e infraestructuras, así que la monitorización necesita cadencia:

  • Diario: escaneo CT de dominios parecidos y cola de dominios sospechosos.
  • Diario u horario (para marcas de alto riesgo): comprobaciones en sandbox de URLs de dominios recién detectados.
  • Semanal: revisión de informes agregados de DMARC y patrones de suplantación.
  • Semanal: revisión de eventos del WAF para detectar credential stuffing y picos de bots.
  • Mensual: revisión del progreso de despliegue de MFA resistente al phishing.
  • Trimestral: pruebas de flujos de trabajo de finanzas y RR. HH. frente a escenarios realistas de AiTM y BEC.

Integración con Thunderbit: Los flujos programados de scraping y API/CLI de Thunderbit pueden apoyar la monitorización recurrente para equipos de operaciones no técnicos. El mejor caso de uso no es “Thunderbit evita el phishing por sí solo”, sino “Thunderbit ayuda a los equipos operativos a recopilar señales estructuradas de páginas sospechosas y fuentes de monitoreo de dominios sin escribir un scraper personalizado desde cero”. Los resultados pueden enviarse a Google Sheets o Airtable para que el equipo los vea, o a Slack mediante una integración sencilla.

Resultado esperado: Un bucle de monitorización continua que detecta nuevas amenazas en horas, no en semanas.

Lo que los proxies no pueden detectar: proteger el correo con DMARC, SPF y DKIM

Los proveedores de proxies no suelen hablar de esta parte: los proxies son una capa de defensa, pero el phishing por correo que nunca pasa por un proxy requiere otra protección distinta.

Muchos ataques de phishing llegan mediante direcciones de correo suplantadas. Un proxy no interceptará eso.

Configurar SPF con hard fail

SPF (Sender Policy Framework) es un registro DNS que enumera qué IPs están autorizadas a enviar correo en nombre de tu dominio. Configúralo con -all (hard fail) en lugar de ~all (soft fail) para rechazar de forma tajante a los remitentes no autorizados.

Error común: olvidar incluir todos los servicios legítimos de envío: tu CRM, plataforma de marketing, proveedor de correo transaccional, helpdesk. Audita todas tus fuentes de envío antes de publicar el registro.

Implementar la firma DKIM

DKIM (DomainKeys Identified Mail) añade una firma criptográfica a los correos salientes. El receptor verifica que el mensaje no haya sido manipulado durante el tránsito. Tanto Google Workspace como Microsoft 365 incluyen guías integradas de configuración de DKIM. Lleva unos 15 minutos.

Forzar DMARC en modo reject

DMARC (Domain-based Message Authentication, Reporting & Conformance) indica a los servidores receptores qué hacer cuando fallan las comprobaciones SPF o DKIM. El paso crítico que muchas organizaciones se saltan: pasar de p=none (solo monitorización) a p=reject (bloquear mensajes que fallan) después de verificar los flujos legítimos.

Muchas organizaciones dejan DMARC en p=none indefinidamente: visibilidad sin protección. Es como instalar una cámara de seguridad pero no cerrar nunca la puerta.

Registro defensivo de dominios parecidos

Registra de forma proactiva las faltas de ortografía y dominios similares a tu marca. Establece políticas DMARC de rechazo en esos dominios defensivos para que no puedan usarse para suplantación por correo. Por 10–15 USD al año por dominio, es una de las medidas más baratas y con más impacto disponibles, y la mayoría de las pequeñas empresas la pasan por alto por completo.

Cómo encaja todo: defensa por capas contra el phishing

Ninguna herramienta por sí sola detiene el phishing. La combinación es lo que hace que la defensa aguante. Lista práctica:

Salida / investigación de amenazas:

  • Escaneo de URLs basado en proxy para enlaces sospechosos
  • Monitorización de dominios mediante logs CT y extracción por lotes
  • Pruebas geodistribuidas para campañas segmentadas por región

Entrada / protección de tus propiedades:

  • Proxy inverso / WAF para tus dominios web
  • DMARC/SPF/DKIM para autenticación de correo
  • Registro defensivo de dominios parecidos

Autenticación / protección de cuentas:

  • FIDO2 / passkeys para MFA resistente al phishing
  • Políticas de acceso condicional (dispositivos compatibles, comprobaciones por riesgo)
  • Procedimientos para monitorizar y revocar tokens de sesión

Personas / la última red de seguridad:

  • Formación enfocada específicamente en señuelos AiTM, códigos QR y escenarios BEC
  • Cultura de reporte clara: que sea fácil y no punitivo informar mensajes sospechosos
  • Pruebas periódicas de flujos de trabajo de finanzas y RR. HH. frente a escenarios realistas de phishing

Este enfoque se alinea con el principio de defensa en profundidad del NIST Cybersecurity Framework: múltiples capas independientes para que el fallo de una no implique un compromiso total.

cybersecurity-protection-process.webp

Para equipos que necesitan investigar URLs sospechosas, extraer datos de amenazas o monitorizar dominios a escala, el AI web scraper de Thunderbit puede acelerar el flujo de trabajo: extensión de Chrome para usuarios no técnicos, API/CLI para equipos técnicos. No es un producto de seguridad en sí mismo, pero sí se gana un lugar en el kit de herramientas del analista. Puedes aprender más sobre web scraping sin programar o explorar enfoques de AI web scraping en nuestro blog.

Usa el AI web scraping para monitorizar amenazas Get Started Free

Preguntas frecuentes

¿Cómo usan los atacantes los proxies para lanzar ataques de phishing?

Los atacantes usan proxies residenciales y rotativos para ocultar su IP real, rotar entre direcciones de confianza, saltarse la detección antifraude basada en IP y desplegar proxies inversos AiTM para interceptar sesiones autenticadas, incluso después de que la víctima complete el MFA. La interrupción de IPIDEA en enero de 2026 mostró a más de 550 grupos de amenazas usando una sola red de proxies residenciales.

¿Cómo ayuda un proxy inverso a prevenir el phishing y el compromiso de sitios web?

Un proxy inverso se sitúa delante de tus servidores web e inspecciona el tráfico entrante antes de que llegue a tu infraestructura. Bloquea IPs maliciosas conocidas, filtra tráfico de bots, limita la tasa de intentos de acceso y detecta actividad de credential stuffing o vinculada al phishing. Eso sí: no protege a los empleados de hacer clic en enlaces de phishing salientes.

¿Pueden los proxies prevenir por completo el phishing?

No. Los proxies son una capa crucial, pero el phishing por correo necesita DMARC/SPF/DKIM, y el secuestro de sesión mediante ataques AiTM requiere MFA resistente al phishing como FIDO2/passkeys. Es esencial una defensa por capas que combine proxies, autenticación de correo, credenciales resistentes al phishing y formación de empleados.

¿Qué es el phishing AiTM y por qué el MFA no lo detiene?

El phishing AiTM (Adversary-in-the-Middle) usa un proxy inverso entre la víctima y la página real de inicio de sesión, capturando el token de sesión una vez que el MFA se completa. El MFA tradicional no lo detiene porque el atacante roba la sesión autenticada, no la contraseña. FIDO2/passkeys resisten este ataque porque el desafío criptográfico queda ligado al dominio legítimo y no puede reutilizarse a través del proxy del atacante.

¿Qué tipo de proxy es mejor para detectar phishing?

Los proxies de centro de datos son los mejores para escaneo masivo de URLs (rápidos y baratos). Los proxies residenciales son los mejores para pruebas geolocalizadas (realistas, pero más caros; hay que evaluar bien al proveedor por su origen ético). Los proxies inversos/WAF son los mejores para defender tus propios sitios. El enfoque más sólido usa una combinación según lo que quieras detectar o proteger.

Prueba Thunderbit para monitorización de amenazas y AI scraping Get Started Free

Más información

Ke
Ke
CTO en Thunderbit | Científico de datos sénior y experto en ML Con casi una década de experiencia en aprendizaje automático y ciencia de datos, Ke Shen es exalumno de la Universidad de Columbia y antiguo científico de datos sénior en Walmart Labs. Con una sólida experiencia, reconocida por sus pares, en Python, R, Java y estadística, comparte conocimientos probados en el campo sobre cómo llevar algoritmos complejos de IA desde la teoría hasta una arquitectura lista para producción.

Extrae una página web solo con pedirlo

Di lo que necesitas en inglés sencillo. O mejor aún, no digas nada.

Prueba Thunderbit gratis
Extrae datos usando IA
Transfiere fácilmente datos a Google Sheets, Airtable o Notion
Chrome Store Rating
PRODUCT HUNT#1 Product of the Week