La IA al servicio de los estafadores: así funciona Bluekit

Hasta hace poco, montar una campaña de phishing requería conocimientos técnicos, tiempo y acceso a varios servicios distintos. Eso está cambiando. Investigadores de la empresa de ciberseguridad Varonis han descubierto Bluekit, una plataforma que convierte el phishing en un servicio llave en mano — con inteligencia artificial incluida.

Panel de control de Bluekit, la plataforma de phishing con IA que automatiza campañas fraudulentas

🔍 ¿Dudas de un mensaje recibido?

Analiza remitentes, enlaces o archivos en tiempo real con nuestro scanner.

Analizar ahora

¿Qué es Bluekit y por qué es relevante?

Bluekit es lo que se conoce como un Phishing-as-a-Service (PhaaS): una herramienta de suscripción que cualquier ciberdelincuente puede contratar para lanzar campañas de phishing sin necesidad de saber programar. Lo que hace especial a Bluekit es que centraliza todo el proceso en un único panel de control:

La IA que ayuda a escribir correos de phishing

El detalle más preocupante de Bluekit es su asistente de inteligencia artificial. La plataforma incluye un panel de IA que permite a los estafadores generar borradores de correos de phishing de forma automática. Lo que hace diferente a este sistema es que no usa los modelos comerciales estándar — usa versiones modificadas de modelos de IA de código abierto a las que se les han eliminado los filtros de seguridad.

Es decir: mientras que ChatGPT o Claude rechazarían ayudar a redactar un correo fraudulento, la versión que usa Bluekit no tiene ese freno. El resultado es un asistente que genera la estructura de la campaña — asunto del correo, texto, enlace falso — con un esfuerzo mínimo por parte del atacante.

Los investigadores de Varonis que analizaron el sistema por dentro señalan que por ahora el asistente genera esqueletos con marcadores de posición que hay que rellenar manualmente, pero que la plataforma está en desarrollo activo y evoluciona rápidamente.

¿Qué servicios imitan estas páginas falsas?

Entre las plantillas detectadas figuran imitaciones de iCloud, Apple ID, Gmail, Outlook, Hotmail, Yahoo, ProtonMail, GitHub, Twitter, Zoho, Zara y Ledger. Los diseños incluyen logos reales y son visualmente indistinguibles de las páginas originales.

¿Cómo protegerse?

Lo más importante: el doble factor de autenticación por SMS o app ya no es suficiente frente a técnicas como la que usa Bluekit. Las recomendaciones de los expertos apuntan a:

⚠️ Si has recibido un correo de iCloud, Gmail, Outlook o cualquier banco pidiendo verificar tu cuenta, no hagas clic. Pégalo en el scanner de ORTSLAB y en segundos sabrás si es legítimo o una trampa.