Falso Cloudflare en 700 sitios entre Harvard y DuckDuckGo: dos grupos criminales se los disputaban

Más de 700 sitios, incluidos Harvard y DuckDuckGo, sufrieron un ataque con falsas pantallas de Cloudflare. Dos bandas criminales se disputaban el control.

Falso Cloudflare en 700 sitios entre Harvard y DuckDuckGo: dos grupos criminales se los disputaban
Malware

Imagen ilustrativa generada con IA

La operación descubierta el 30 de julio: universidades, motores de búsqueda y cientos de dominios comprometidos

Más de 700 sitios web –incluidos dominios de las universidades de Harvard y Oxford y del buscador DuckDuckGo– han sido utilizados como plataformas de distribución de malware. El 30 de julio de 2026 se dio a conocer la magnitud del ataque, que afectó a entidades no relacionadas entre sí pero unidas por una misma infraestructura maliciosa.

La inyección de código, detectada por el análisis de Netcraft, estaba extendida en cientos de páginas aparentemente independientes. Los visitantes de esos sitios eran redirigidos o veían aparecer una falsa pantalla de Cloudflare, diseñada para eludir cualquier sospecha y entregar la carga maliciosa.

La falsa página Cloudflare y el mecanismo ClickFix

La pantalla mostraba el típico mensaje de verificación “Checking your browser” del servicio legítimo, pidiendo al usuario que pulsara una combinación de teclas y pegara un comando en la terminal o en la ventana Ejecutar de Windows. Esta técnica –conocida como ClickFix– aprovecha la confianza en la marca Cloudflare para convencer a la víctima de ejecutar por sí misma el script malicioso.

Una vez copiado y pegado el comando, se descargaba malware destinado al robo de credenciales y al control remoto del dispositivo. Todo ocurría sin forzar a la organización titular del sitio, simplemente aprovechando el compromiso del lado del cliente y la confianza depositada en la marca mostrada.

Dos bandas rivales en guerra por los mismos sitios violados

Un detalle revelado por la investigación es que dos grupos criminales distintos se disputaban el control de los mismos dominios comprometidos. El código inyectado contenía referencias a infraestructuras de comando y control (C2) diferentes, señal de que los atacantes se robaban mutuamente el acceso a los sitios ya vulnerados.

Esta pugna interna en el crimen organizado muestra que la suplantación de marcas ya no es un recurso esporádico: es un activo en disputa, capaz de generar beneficios constantes y por el que vale la pena luchar.

La suplantación como vector sistémico: las cifras

El ataque se enmarca en un fenómeno documentado. Ya en 2022 el FBI había alertado sobre el abuso de anuncios de búsqueda para suplantar marcas (phishing mediante anuncios de búsqueda). En el primer trimestre de 2026, el Anti‑Phishing Working Group (APWG) registró 971.181 ataques de phishing, un aumento del 13,8 % respecto al trimestre anterior, y una proporción creciente vinculada precisamente a la suplantación de marcas.

No se trata, por tanto, de un incidente aislado, sino de un vector de acceso inicial estructural: el atacante no entra en la organización, sino que se interpone entre la marca y sus clientes utilizando dominios comprometidos, aplicaciones falsas, cuentas de redes sociales suplantadas o campañas publicitarias maliciosas.

Por qué los cortafuegos, SEG y las listas de bloqueo DNS no bastan

Las defensas tradicionales –cortafuegos, pasarelas de correo seguro, listas de bloqueo DNS– actúan sobre el perímetro corporativo. Bloquear un dominio en una lista negra local no impide que ese dominio siga activo para el resto del mundo y que la infraestructura se regenere en pocas horas con un nuevo nombre.

El resultado es un efecto “whack‑a‑mole”: los equipos de seguridad, legal y marketing se pasan el problema sin que exista una propiedad única del proceso de detección y eliminación. El daño reputacional y la pérdida de confianza aumentan mientras los delincuentes trasladan la carga a otro dominio.

Apagar la infraestructura como si fuera un C2

Netcraft, en su documento “Field Guide to Brand Protection”, propone un cambio de enfoque: tratar la infraestructura de suplantación exactamente como una botnet o un servidor de comando y control.

Mapear los patrones operativos de los atacantes –ASN compartidos, proveedores de alojamiento recurrentes, emisores de certificados SSL– permite correlacionar campañas aparentemente distintas y golpear los nodos comunes. A esto se suma la definición de un SLA medido para la eliminación (tiempo desde la detección hasta la retirada) y la asignación de una responsabilidad única dentro de la organización, superando la fragmentación entre el departamento legal, el SOC y comunicación.

El episodio de los 700 sitios demuestra que la diferencia entre un incidente puntual y un daño sistémico depende de la capacidad de apagar la infraestructura antes de que dos bandas criminales se la disputen a base de inyecciones repetidas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →