[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/global-smishing-campaign/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/global-smishing-campaign/)
* [French](https://unit42.paloaltonetworks.com/fr/global-smishing-campaign/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/global-smishing-campaign/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/ "Investigación de amenazas")
* [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/ "Malware")  
  [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

# El diluvio de smishing: Campaña basada en China inunda los mensajes de texto a nivel global

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 13 lectura mínima  
Related Products  
[Advanced DNS Security](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-dns-security-es-la/ "Advanced DNS Security")[Advanced URL Filtering](https://unit42.paloaltonetworks.com/es-la/product-category/advanced-url-filtering-es-la/ "Advanced URL Filtering")[Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/es-la/product-category/cloud-delivered-security-services-es-la/ "Cloud-Delivered Security Services")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Reethika Ramesh](https://unit42.paloaltonetworks.com/es-la/author/reethika-ramesh/)
  * [Daiping Liu](https://unit42.paloaltonetworks.com/es-la/author/daiping-liu/)
  * [Chi-Wei Liu](https://unit42.paloaltonetworks.com/es-la/author/chi-wei-liu/)
  * [Shehroze Farooqi](https://unit42.paloaltonetworks.com/es-la/author/shehroze-farooqi/)
  * [Moe Ghasemisharif](https://unit42.paloaltonetworks.com/es-la/author/moe-ghasemisharif/)
  * [Zhanhao Chen](https://unit42.paloaltonetworks.com/es-la/author/zhanhao-chen/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:23 de Octubre de 2025

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/)
  * [Malware](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/malware-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/)
  * [Smishing](https://unit42.paloaltonetworks.com/es-la/tag/smishing-es-la/)
  * [Social engineering](https://unit42.paloaltonetworks.com/es-la/tag/social-engineering-es-la/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/global-smishing-campaign/?pdf=download&lg=es-la&_wpnonce=4a1c13b7e7 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/global-smishing-campaign/?pdf=print&lg=es-la&_wpnonce=4a1c13b7e7 "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=El%20diluvio%20de%20smishing:%20Campaña%20basada%20en%20China%20inunda%20los%20mensajes%20de%20texto%20a%20nivel%20global&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fglobal-smishing-campaign%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fglobal-smishing-campaign%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fglobal-smishing-campaign%2F&title=El%20diluvio%20de%20smishing:%20Campaña%20basada%20en%20China%20inunda%20los%20mensajes%20de%20texto%20a%20nivel%20global "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fglobal-smishing-campaign%2F&text=El%20diluvio%20de%20smishing:%20Campaña%20basada%20en%20China%20inunda%20los%20mensajes%20de%20texto%20a%20nivel%20global "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fglobal-smishing-campaign%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=El%20diluvio%20de%20smishing:%20Campaña%20basada%20en%20China%20inunda%20los%20mensajes%20de%20texto%20a%20nivel%20global%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fglobal-smishing-campaign%2F "Share in Mastodon")

## Resumen ejecutivo

Atribuimos una campaña de *smishing* (phishing a través de mensajes de texto) en curso, que utiliza notificaciones fraudulentas de infracciones de peajes y entregas de paquetes fallidas, a un grupo ampliamente conocido como la Tríada de *Smishing* (*Smishing Triad*). Nuestro análisis indica que esta campaña es una amenaza significativamente más extensa y compleja de lo que se había informado anteriormente. Los atacantes han suplantado servicios internacionales en una amplia gama de sectores críticos.

Los atacantes han dirigido esta campaña a residentes de EE. UU. desde abril de 2024. El actor de amenazas está evolucionando sus tácticas al expandir su alcance a nivel global, mejorando las tácticas de ingeniería social utilizadas en el *smishing* para la entrega.

El actor de amenazas también está ampliando la gama de servicios que suplanta para incluir muchos servicios internacionales en sectores críticos, tales como:

* Banca
* Plataformas de criptomonedas
* Plataformas de comercio electrónico
* Salud
* Fuerzas de seguridad
* Redes sociales

La campaña está altamente descentralizada, carece de un punto único de control y utiliza una gran cantidad de dominios y una infraestructura de *hosting* diversa. Esto es ventajoso para los atacantes, ya que procesar miles de dominios semanalmente dificulta la detección.

Utilizando nuestro marco de inteligencia, hemos identificado más de 194 000 dominios maliciosos vinculados a esta operación desde el 1 de enero de 2024. Aunque estos dominios están registrados a través de un registrador con sede en Hong Kong y utilizan servidores de nombres (nameservers) chinos, la infraestructura de ataque está alojada principalmente en servicios populares de nube de EE. UU.

Esta campaña utiliza mensajes SMS para ingeniería social con el fin de crear un sentido de urgencia e incitar a las víctimas a tomar medidas inmediatas. La escala global de la campaña, su infraestructura compleja y sus páginas de *phishing* realistas sugieren fuertemente que está impulsada por una operación grande y bien financiada de *phishing* como servicio (PhaaS). Esto representa una amenaza generalizada para individuos a nivel global. Estas páginas de *phishing* tienen como objetivo recopilar información sensible, como números de identificación nacional (como los números de Seguro Social), direcciones particulares, detalles de pago y credenciales de inicio de sesión.

Los clientes de Palo Alto Networks están mejor protegidos contra esta actividad a través de los siguientes productos y servicios:

* [Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) y[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security)

Si cree que puede haber sido comprometido o tiene un asunto urgente, póngase en contacto con el[equipo de respuesta a incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html).

| **Temas relacionados de Unit 42** | [**Phishing**](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/)**,** [**SMS**](https://unit42.paloaltonetworks.com/tag/sms/) |
|-----------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------|

## Análisis técnico de la campaña extendida de la Tríada de *Smishing*

A principios de este año, publicamos oportunamente en redes sociales información de inteligencia de amenazas que reportaba nuestro descubrimiento de más de[10,000 dominios involucrados en estafas de *smishing*](https://www.linkedin.com/feed/update/urn:li:ugcPost:7303805644812271616/). Posteriormente, encontramos y[bloqueamos más de 91,500 dominios involucrados](https://www.linkedin.com/feed/update/urn:li:ugcPost:7321235269012078593/) en la misma estafa. Desde la publicación de esa inteligencia de amenazas, hemos continuado rastreando y analizando a los actores de amenazas y los dominios detrás de estas estafas de *smishing*.

El proveedor de seguridad[Resecurity atribuye estos ataques](https://www.resecurity.com/blog/article/Smishing-Triad-Impersonates-Emirates-Post-Target-UAE-Citizens) a la[Tríada de *Smishing*](https://malpedia.caad.fkie.fraunhofer.de/actor/smishing_triad), informando que el grupo compartía kits de *phishing* en Telegram y otros servicios. Este hallazgo es[corroborado por informes de seguimiento](https://www.silentpush.com/blog/smishing-triad/) de Silent Push. Sin embargo, nuestro análisis revela que el alcance de la campaña es mucho más amplio y evoluciona más rápido de lo que se conocía anteriormente.

Muchos indicadores sugieren que la campaña está en constante evolución.[Un artículo de Fortinet](https://www.fortinet.com/blog/threat-research/phishing-campaign-targeting-mobile-users-in-india-using-india-post-lures) destacó el hecho de que los actores de amenazas utilizaban funciones de correo electrónico para SMS. Este artículo señalaba que se pueden usar direcciones de correo electrónico arbitrarias para enviar mensajes a través de iMessage. Sin embargo, hemos observado que los mensajes de *smishing* se envían ahora desde números de teléfono. Muchos de estos mensajes se reciben desde números de teléfono que comienzan con el código de país internacional de Filipinas (+63). Sin embargo, también ha habido un número creciente de mensajes en esta campaña recibidos desde números de teléfono de EE. UU. (+1).

Rastrear todos los dominios en esta campaña es un desafío debido a su naturaleza descentralizada. Los dominios de ataque son de corta duración y se renuevan constantemente, registrándose miles a diario. La rápida evolución de la campaña destaca que rastrear los dominios raíz usando solo patrones léxicos no es suficiente.

Hemos desarrollado un marco de inteligencia multifacético para rastrear esta campaña. Este sintetiza datos de las siguientes fuentes:

* Métricas de reputación de WHOIS y DNS pasivo (pDNS)
* Patrones de dominio en evolución
* Agrupamiento visual (*clustering*) de capturas de pantalla
* Análisis de infraestructura basado en grafos

Utilizando nuestro marco de inteligencia multifacético, encontramos un total de 194 345 nombres de dominio completos ([FQDN](https://www.cloudns.net/blog/fqdn-fully-qualified-domain-name/)) en 136 933 dominios raíz asociados con esta campaña. Estos dominios raíz se registraron a partir del 1 de enero de 2024.

La mayoría de estos dominios están registrados a través de Dominet (HK) Limited, un registrador con sede en Hong Kong, y utilizan *nameservers* chinos. Aunque el registro de dominios y la infraestructura de DNS se originan en China, la infraestructura de ataque (las direcciones IP de *hosting*) se concentra en EE. UU., particularmente dentro de servicios de nube populares.

Encontramos que los dominios en esta campaña suplantan servicios globales en muchos sectores, incluyendo:

* Servicios críticos: Banca, salud y fuerzas de seguridad (p. ej., compañías multinacionales de servicios financieros e inversión, fuerzas policiales de ciudades en Medio Oriente)
* Servicios de uso extendido: Comercio electrónico, redes sociales, juegos en línea e intercambios de criptomonedas (p. ej., varios mercados de comercio electrónico e intercambios de criptomonedas basados en Rusia)
* Servicios reportados anteriormente: Peajes y servicios globales de correo y paquetería estatales que se extienden más allá de EE. UU. (p. ej., Israel, Canadá, Francia, Alemania, Irlanda, Australia, Argentina)

Los atacantes elaboran mensajes SMS para entregar estas URLs. Estos están altamente personalizados para las víctimas con el fin de obligarlas a tomar medidas inmediatas. El uso de técnicas de ingeniería social crea un sentido de urgencia. Al emplear información personal específica e incorporar jerga técnica o legal, pueden parecer más legítimos. Estos elementos, combinados con el alcance de los servicios imitados, sugieren que una gran operación de PhaaS está detrás de esta campaña.

## Ecosistema clandestino de *phishing* como servicio (PhaaS)

En esta sección, discutimos el ecosistema clandestino de PhaaS e investigamos el canal de Telegram de la Tríada de *Smishing* . Durante los últimos seis meses, el canal ha evolucionado de ser un mercado dedicado a kits de *phishing* a convertirse en una comunidad muy activa que reúne a diversos actores de amenazas dentro del ecosistema PhaaS.

La Figura 1 muestra registros de chat de diferentes participantes dentro del canal. La mayoría de las publicaciones anuncian diversos servicios clandestinos, como registro de dominios, venta de datos y entrega de mensajes. Destacando la intensa competencia dentro de este ecosistema, múltiples actores de amenazas compiten por ofrecer los mismos servicios, particularmente la entrega de Servicios de Comunicación Enriquecida (RCS) y Mensajería Instantánea (MI).
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-410051-162334-1.png) Figura 1. Historial de chat de Telegram de diferentes actores de amenazas en el ecosistema PhaaS.

La Figura 2 ilustra a continuación los diferentes roles activos en el canal de Telegram de la Tríada de *Smishing* y sus interacciones.
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/Es-LA_Phaas-eco-436x440.png) Figura 2. El ecosistema PhaaS de la Tríada de Smishing.

Los actores de amenazas se especializan en diferentes etapas de la cadena de suministro del *smishing*, lo que les permite lanzar ataques de manera más eficiente y escalable:

* *Upstream* (Etapa inicial)
  * Bróker de datos: Vende números de teléfono objetivo
  * Vendedor de dominios: Registra dominios desechables para alojar sitios web de *phishing*
  * Proveedor de *hosting* : Proporciona servidores para ejecutar los *backends* de *phishing*
* *Midstream* (Etapa intermedia)
  * Desarrollador de kits de *phishing* : Construye sitios web de *phishing* (*frontend* y *backend* ) y mantiene la plataforma PhaaS, incluyendo *dashboards* para recolectar y gestionar credenciales robadas
* *Downstream* (Etapa final)
  * *Spammer* de SMS/RCS/MI: Entrega mensajes de *phishing* a escala para dirigir a las víctimas a los sitios web de *phishing*
* Soporte
  * Escáner de actividad (*Liveness scanner*): Verifica qué números de teléfono objetivo son válidos y están activos
  * Escáner de listas de bloqueo (*Blocklist scanner* ): Comprueba los dominios de *phishing* contra listas de bloqueo para activar la rotación de activos

## Dominios involucrados en la campaña

La mayoría de los dominios raíz involucrados en esta campaña se crearon con una serie de cadenas de texto separadas por guiones, seguidas de un dominio de nivel superior (TLD) (p. ej., \[string1\]-\[string2\].\[TLD\]). En esta sección, describimos la parte anterior al primer guion como un prefijo. En conjunto con un subdominio conocido, estos prefijos podrían engañar a las víctimas. Por ejemplo, una inspección casual del dominio irs.gov-addpayment\[.\]info podría engañar a las personas haciéndoles pensar que están navegando a irs\[.\]gov.

La Figura 3 muestra los prefijos más populares de los nombres de dominio utilizados en los 136 933 dominios raíz que encontramos en esta campaña.
![Chart](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/chart-6.png) Figura 3. Los 10 prefijos más populares de los dominios raíz encontrados en esta campaña.

Si bien estos dominios están registrados a través de varios registradores, una mayoría significativa (68.06 % o 93 197) de los dominios raíz están registrados bajo Dominet (HK) Limited, un registrador con sede en Hong Kong. Los siguientes registradores más populares son Namesilo con un 11.85 % (16 227) y Gname con un 7.94 % (10 873) de los dominios raíz.

### Tendencias de registro de dominios

Las fechas de creación de WHOIS mostradas en la Figura 4 revelan un cambio interesante. Hemos seleccionado los 10 prefijos de dominio más populares en esta campaña. Los dominios con el prefijo com- fueron los más comúnmente registrados en esta campaña hasta mayo de 2025. Sin embargo, en los últimos tres meses, observamos un aumento significativo en el registro de dominios "gov- en relación con los dominios "com-". Esto indica que la campaña está evolucionando para ajustarse a los tipos de servicios que suplanta.
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-420300-162334-4.png) Figura 4. Fechas de creación de WHOIS para dominios pertenecientes a esta campaña.

### Ciclo de vida de los dominios

También evaluamos el ciclo de vida de los dominios utilizados en esta campaña utilizando datos de pDNS. El ciclo de vida de un dominio es la duración entre sus marcas de tiempo más tempranas ("visto por primera vez") y más recientes ("visto por última vez").

Como se detalla en la Figura 5, 39 964 (29.19 %) dominios estuvieron activos durante dos días o menos. Vimos que el 71.3 % de estos dominios estuvieron activos por menos de una semana y el 82.6 % tuvo un ciclo de vida de dos semanas o menos.

Menos del 6 % de los dominios permanecen activos más allá de los primeros tres meses de su registro. Esta rápida rotación (churn) demuestra claramente que la estrategia de la campaña se basa en un ciclo continuo de dominios recién registrados para evadir la detección.
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-422578-162334-5.png) Figura 5. Distribución del ciclo de vida de los dominios según datos de pDNS.

## Infraestructura de red

Como se mencionó anteriormente, los dominios involucrados en estas campañas están altamente descentralizados. En esta sección, investigamos la infraestructura de red de la campaña.

### Infraestructura de DNS

Los 194 345 FQDN en esta campaña resuelven a un conjunto grande y diverso de aproximadamente 43 494 direcciones IP únicas. La campaña utiliza una mayoría de direcciones IP de EE. UU. alojadas en el Sistema Autónomo AS13335, particularmente dentro de la subred 104.21.0\[.\]0/16.

En contraste, la infraestructura de *nameservers* (servidores de nombres) está más concentrada, con solo 837 dominios raíz de *nameservers* únicos. Una gran mayoría de los FQDN utiliza solo dos proveedores: AliDNS (45.6 %) y Cloudflare (34.6 %). Esta centralización sugiere que, si bien el *hosting* web de la campaña está ampliamente distribuido, su gestión de DNS está consolidada bajo unos pocos servicios clave.

### Gráfico de la infraestructura de la campaña

En la Figura 6, presentamos un gráfico de ejemplo que describe esta campaña. Vemos que hay 90 dominios raíz diferentes que apuntan a un conjunto de direcciones IP en la subred 104.21.0\[.\]0/16 perteneciente a AS13335. Existen varios de estos clústeres localizados para cada dirección IP y *nameserver*.

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-424794-162334-6.png) Figura 6. Gráfico de la campaña que muestra 90 dominios raíz diferentes apuntando a un conjunto de direcciones IP dentro de la subred 104.21.0\[.\]0/16. El Servicio Postal de EE. UU. (USPS) es el servicio individual más suplantado, con 28 045 FQDN. La categoría más amplia de servicios de peaje es la categoría más suplantada en esta campaña, con casi 90 000 FQDN dedicados al *phishing* .

Presentamos ejemplos de dominios que se hacen pasar por diferentes tipos de servicios en la sección Marcas y servicios suplantados.

### Geolocalización de la infraestructura de los dominios de ataque

Los dominios de ataque están alojados en diferentes direcciones IP geolocalizadas en varios países. Para identificar los dominios que generan más tráfico, analizamos la distribución de consultas de pDNS para encontrar el volumen de consultas de DNS para todos los dominios en la campaña.

Agregamos el número de respuestas de DNS por dominio y geolocalizamos las direcciones IP en estas respuestas. Las consultas a dominios ubicados en EE. UU. representan más de la mitad del volumen de consultas, como se muestra en la Figura 7. La infraestructura de ataque para los dominios que generan el mayor volumen de tráfico se ubicó en EE. UU., seguida de China y Singapur.
![Chart](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/chart-7.png) Figura 7. Distribución de consultas de DNS a dominios de ataque por geolocalización de las direcciones IP.

## Marcas y servicios suplantados

Una gran parte de la infraestructura de ataque que vimos tenía su base en EE. UU., y los servicios suplantados reflejaban esto. Sin embargo, también identificamos atacantes que suplantaban servicios en otros países.

### Gran enfoque en EE. UU.

La campaña se dirige a individuos. Envía mensajes que se hacen pasar por provenientes de diversas organizaciones comerciales, así como de oficinas gubernamentales estatales y de EE. UU., tales como:

* Servicios comerciales y estatales de correo y paquetería
* Agencias estatales de vehículos y licencias
* Servicios o agencias de impuestos estatales y federales

También encontramos menciones de nombres de estados de EE. UU. y sus abreviaturas de dos letras en los FQDN.

### Marcas y servicios globales

* Servicios críticos: Esta campaña a menudo incluye mensajes que imitan a aquellos que podrían provenir de servicios críticos como correo, servicios de pago de peajes, fuerzas de seguridad y banca en varios países:
  * EE. UU. (banca, correo y paquetería, peajes)
  * Alemania (servicios de correo y paquetería, bancos de inversión y cajas de ahorros)
  * Emiratos Árabes Unidos (fuerzas policiales pertenecientes a múltiples ciudades)
  * Reino Unido (servicios estatales)
  * Malasia, México (bancos)
  * Argentina, Australia, Canadá, Francia, Irlanda, Israel, Rusia (peajes electrónicos, así como servicios de correo y paquetería).
* Servicios generales: La campaña implica la suplantación de mensajes de muchos servicios generales como:
  * Aplicaciones de viaje compartido (*carpooling*)
  * Plataformas en línea para servicios de viviendas compartidas y hospitalidad
  * Sitios populares de redes sociales
* *Typosquatting* : Hemos observado varios FQDN utilizados en esta campaña que practican *typosquatting* de servicios populares, incluidas aplicaciones de tecnología financiera y servicios de nube personal.
* Plataformas de comercio electrónico y pago en línea: Esta campaña también suplanta a varias grandes plataformas de comercio electrónico en:
  * Rusia
  * Polonia
  * Lituania
  * Otros países a nivel internacional
* Intercambios de criptomonedas: Descubrimos que la campaña también suplanta a intercambios de criptomonedas, billeteras (*wallets*) y plataformas Web3.
* Relacionado con juegos: Hemos encontrado FQDN utilizados en esta campaña relacionados con juegos en línea y mercados falsos de *skins* (apariencias) para juegos.

## ¿Qué contenido se está alojando?

### *Phishing* que suplanta a bancos y servicios populares

La *landing page* (página de destino) más común que observamos contenía contenido de *phishing* que suplantaba al servicio indicado por el FQDN. La Figura 8 presenta ejemplos de páginas de *phishing* diseñadas para asemejarse al inicio de sesión y la verificación de identidad de una compañía de electrónica de consumo (5078 FQDN) y una importante firma de servicios financieros (769 FQDN). Estas están potencialmente dirigidas a extraer la información de inicio de sesión de las víctimas y otra información sensible, como los números de seguro social.
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-434432-162334-8.jpeg) Figura 8. Landing pages de dominios que suplantan a proveedores de servicios bancarios y populares.

### *Phishing* que suplanta a agencias gubernamentales

Hemos observado páginas de *phishing* que suplantan a servicios gubernamentales como el IRS y departamentos estatales de vehículos de EE. UU. y otras agencias relacionadas con el transporte.

Estas *landing pages* a menudo mencionan peajes no pagados y otros cargos por servicios. Están potencialmente dirigidas a extraer credenciales de inicio de sesión, detalles personales e información de pago.

La Figura 9 muestra ejemplos de *landing pages* de dominios que suplantan a servicios de peaje electrónico específicos de estados. Utilizan los nombres de los estados y sus servicios en los nombres de subdominio y hacen uso de logotipos y emblemas estatales dentro de las páginas de *phishing*.
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-437077-162334-9.jpeg) Figura 9. Landing pages de dominios que suplantan a servicios de peaje electrónico específicos de estados.

La Figura 10 muestra ejemplos de *landing pages* que suplantan a agencias gubernamentales de EE. UU. como el IRS (128 FQDN). La página contiene una página de CAPTCHA falsa diseñada para manipular a los usuarios para que ejecuten *scripts* maliciosos en su máquina.
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-439843-162334-10.png) Figura 10. Landing pages de dominios que suplantan a agencias gubernamentales.

### Entregas fallidas y cargos de aduana falsos

La Figura 11 muestra varios ejemplos de *landing pages* que contienen avisos falsos de falla en la entrega, infracción de peaje, cargos de aduana internacionales asociados con servicios populares de correo y paquetería, y servicios de peaje. Estos están potencialmente dirigidos a extraer información personal de las víctimas, como direcciones particulares, detalles de contacto e información de pago.
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/word-image-443079-162334-11.jpeg) Figura 11. Landing pages que muestran entregas fallidas y cargos de aduana falsos.

## Conclusión

Hemos descubierto que la campaña de *smishing* que suplanta a los servicios de peaje de EE. UU. no es un hecho aislado. Se trata, en cambio, de una campaña a gran escala con alcance global que suplanta a numerosos servicios en diferentes sectores. La amenaza está altamente descentralizada. Los atacantes registran y rotan miles de dominios a diario.

Para rastrear esta actividad en rápida evolución, desarrollamos un marco de inteligencia multifacético que sintetiza datos de registros WHOIS, pDNS, patrones de dominio en evolución, agrupamiento visual (*clustering* ) de *landing pages* y análisis de infraestructura basado en grafos.

Aconsejamos a las personas que ejerzan vigilancia y precaución. Las personas deben tratar con sospecha cualquier mensaje no solicitado de remitentes desconocidos. Recomendamos que las personas verifiquen cualquier solicitud que exija una acción urgente utilizando el sitio web o la aplicación oficial del proveedor de servicios. Esto debe hacerse sin clicar en ningún enlace ni llamar a ningún número de teléfono incluido en el mensaje sospechoso.

### Protección y mitigación de Palo Alto Networks

Los clientes de Palo Alto Networks están mejor protegidos contra las amenazas discutidas anteriormente a través de los siguientes productos:

[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration) y[Advanced DNS Security](https://docs.paloaltonetworks.com/dns-security) identifican dominios y URL conocidos asociados con esta actividad como maliciosos.

Si cree que puede haber sido comprometido o tiene un asunto urgente, póngase en contacto con el[equipo de respuesta a incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame a:

* Norteamérica: Gratuito: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Medio Oriente: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 00080005045107

Palo Alto Networks ha compartido estos hallazgos con nuestros colegas miembros de la Cyber Threat Alliance (CTA). Los miembros de la CTA utilizan esta inteligencia para implementar rápidamente protecciones para sus clientes y para desarticular sistemáticamente a los actores cibernéticos maliciosos. Obtenga más información sobre la[Cyber Threat Alliance](https://www.cyberthreatalliance.org).

## Indicadores de compromiso (IoC)

* icloud.com-remove-device\[.\]top
* flde-lity.com-lg\[.\]icu
* michigan.gov-etczhh\[.\]cc
* utah.gov-etcfr\[.\]win
* irs.gov-tax\[.\]cfd
* irs.org.gov-tax\[.\]icu
* anpost.com-pay\[.\]online
* kveesh6.il-363\[.\]com
* dhl.de-yiore\[.\]store
* usps.com-posewxts\[.\]top
* e-zpass.com-etcha\[.\]win
* usps.com-isjjz\[.\]top
* flde-lity.com-jw\[.\]icu
* e-zpass.com-tollbiler\[.\]icu
* e-zpassny.com-pvbfd\[.\]win
* e-zpass.com-statementzz\[.\]world
* e-zpass.com-emea\[.\]top
* pikepass.com-chargedae\[.\]world
* e-zpass.com-etcoz\[.\]win
* e-zpassny.com-kien\[.\]top
* e-zpassny.com-xxai\[.\]vip
* sunpass.com-hbg\[.\]vip
* usps.com-hzasr\[.\]bid
* e-zpassny.gov-tosz\[.\]live
* michigan.gov-imky\[.\]win
* e-zpass.org-yga\[.\]xin
* e-zpass.org-qac\[.\]xin
* ezpass.org-pvwh\[.\]xin
* ezpassnj.gov-mhmt\[.\]xin
* e-zpassny.gov-hzwy\[.\]live
* irs.gov-addpayment\[.\]info
* irs.gov-mo\[.\]net
* israeipost.co-ykk\[.\]vip
* canpost.id-89b98\[.\]com
* anpost.id-39732\[.\]info

## Recursos adicionales

* [Internet Crime Complaint Center (IC3) | Smishing Scam Regarding Debt for Road Toll Services](https://www.ic3.gov/PSA/2024/PSA240412) -- Anuncio de servicio público del FBI, número de alerta: I-041224-PSA
* [Over 10k Domains Registered For Smishing Impersonating Toll And Package Delivery Services](https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-03-06-IOCs-for-smishing-activity.txt) -- Inteligencia de amenazas oportuna de Unit 42, GitHub
* [Smishing Activity Update](https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-04-23-IOCs-for-smishing-activity-update.txt) -- Inteligencia de amenazas oportuna de Unit 42, GitHub
* [Smishing Triad (Threat Actor)](https://malpedia.caad.fkie.fraunhofer.de/actor/smishing_triad) -- Malpedia
* [Unraveling the U.S. toll road smishing scams](https://blog.talosintelligence.com/unraveling-the-us-toll-road-smishing-scams/) -- Blog, Cisco Talos
* [Smishing Triad: Chinese eCrime Group Targets 121+ Countries, Intros New Banking Phishing Kit](https://www.silentpush.com/blog/smishing-triad/) -- Silent Push
* [DMV scam texts target people with bogus ticket warnings: What you should do](https://www.fox9.com/news/scam-texts-mn-agencies-increasing-june-2025) -- FOX 9 KMSP
  Volver al principio

### Etiquetas

* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")
* [Smishing](https://unit42.paloaltonetworks.com/es-la/tag/smishing-es-la/ "smishing")
* [Social engineering](https://unit42.paloaltonetworks.com/es-la/tag/social-engineering-es-la/ "social engineering")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:Jingle Thief: Por dentro de una campaña de fraude de tarjetas de regalo basada en la nube](https://unit42.paloaltonetworks.com/es-la/cloud-based-gift-card-fraud-campaign/ "Jingle Thief: Por dentro de una campaña de fraude de tarjetas de regalo basada en la nube")

### ÍNDICE

* 

### Artículos relacionados

* [Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "article - table of contents")
* [Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "article - table of contents")
* [Las Campañas de la Sombra: Al Descubierto el Espionaje Global](https://unit42.paloaltonetworks.com/es-la/shadow-campaigns-uncovering-global-espionage/ "article - table of contents")

## Relacionados Malware Recursos

![Pictorial representation of attackers using AI tools to target Latin American organizations. A vibrant cityscape with silhouettes of numerous people walking along a bustling street. The scene is illuminated by bright urban lights and digital-like particles, creating a dynamic and futuristic atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/09/AdobeStock_768915868-2-1-786x373.jpg)  
[Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 3 de Septiembre de 2026 [#### Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/)

* [Agentic AI](https://unit42.paloaltonetworks.com/es-la/tag/agentic-ai-es-la/ "Agentic AI")

* [ChatGPT](https://unit42.paloaltonetworks.com/es-la/tag/chatgpt/ "ChatGPT")

* [CL-CRI-1131](https://unit42.paloaltonetworks.com/es-la/tag/cl-cri-1131/ "CL-CRI-1131")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/ai-tool-use-targeting-latam-orgs/ "Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América Latina")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 2 de Junio de 2026 [#### El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/es-la/tag/credential-harvesting-es-la/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/es-la/tag/npm-packages/ "npm packages")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/monitoring-npm-supply-chain-attacks/ "El panorama de amenazas de npm: superficie de ataque y mitigaciones (Actualizado el 2 de junio)")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 17 de Abril de 2026 [#### Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/es-la/tag/apk/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/es-la/tag/ddos-attacks-es-la/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/iranian-cyberattacks-2026/ "Resumen sobre amenazas: aumento del riesgo cibernético relacionado con Irán en 2026 (actualizado el 17 de abril)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 1 de Abril de 2026 [#### Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/es-la/tag/api-attacks-es-la/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/es-la/tag/javascript-es-la/ "JavaScript")

* [PowerShell](https://unit42.paloaltonetworks.com/es-la/tag/powershell-es-la/ "PowerShell")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/axios-supply-chain-attack/ "Resumen sobre amenazas: impacto generalizado del ataque a la cadena de suministro de Axios")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 31 de Marzo de 2026 [#### Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/es-la/tag/github-es-la/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/teampcp-supply-chain-attacks/ "Armar a los protectores: ataque multifase de TeamPCP a la cadena de suministro dirigido contra la infraestructura de seguridad")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 24 de Marzo de 2026 [#### Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/es-la/tag/email-scam/ "email scam")

* [Phishing](https://unit42.paloaltonetworks.com/es-la/tag/phishing-es-la/ "phishing")

* [Recruiter](https://unit42.paloaltonetworks.com/es-la/tag/recruiter/ "recruiter")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/phishing-attackers-pose-as-panw-recruiters/ "Resumen sobre amenazas: plan de contratación que suplanta la identidad del equipo de adquisición de talentos de Palo Alto Networks")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 11 de Febrero de 2026 [#### Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/es-la/tag/backdoor/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/es-la/tag/dll-sideloading/ "DLL Sideloading")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/notepad-infrastructure-compromise/ "Actores de amenazas de estados-nación explotan la cadena de suministro de Notepad++")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 22 de Enero de 2026 [#### La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/es-la/tag/api/ "API")

* [DeepSeek](https://unit42.paloaltonetworks.com/es-la/tag/deepseek/ "DeepSeek")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/real-time-malicious-javascript-through-llms/ "La próxima frontera de los ataques de ensamblado en tiempo de ejecución: aprovechamiento de los LLM para generar JavaScript de phishing en tiempo real")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 2 de Enero de 2026 [#### VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/es-la/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/es-la/tag/infostealer-es-la/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/es-la/tag/python-es-la/ "Python")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/vvs-stealer/ "VVS Discord Stealer utiliza Pyarmor para ofuscación y evasión de detección")  
  ![Pictorial representation of APT Ashen Lepus. The silhouette of a hare and the Lepus constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/10-01-Ashen-Lepus-1920x900-1-786x368.png)  
  [Grupos de actores de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-actor-groups-es-la/) 11 de Diciembre de 2025 [#### Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/)

* [Ashen Lepus](https://unit42.paloaltonetworks.com/es-la/tag/ashen-lepus-es-la/ "Ashen Lepus")

* [Espionage](https://unit42.paloaltonetworks.com/es-la/tag/espionage-es-la/ "Espionage")

* [WIRTE](https://unit42.paloaltonetworks.com/es-la/tag/wirte-es-la/ "WIRTE")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/hamas-affiliate-ashen-lepus-uses-new-malware-suite-ashtag/ "Ashen Lepus, afiliado a Hamás, ataca a entidades diplomáticas de Oriente Medio con el nuevo conjunto de malware AshTag")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
