El kit de phishing Milk Dragon atrae con falsos descuentos

El kit de phishing Milk Dragon atrae con falsos descuentos

Un kit de phishing llamado Milk Dragon atrae a compradores online con falsos descuentos de marcas en Facebook y TikTok y después les roba los datos de sus tarjetas de pago y sus contraseñas de un solo uso, según Group-IB.

El kit, también conocido como NaiLong, está activo desde octubre de 2025. Los investigadores lo han vinculado a 258 páginas de phishing y a víctimas en 66 países.

FOMO en lugar de miedo

La mayoría de las campañas de phishing intentan asustar a la gente para que actúe deprisa. Entre los ganchos habituales figuran multas falsas, problemas con la entrega de paquetes o alertas de un banco. Los operadores de Milk Dragon siguen otro camino. Colocan enlaces maliciosos en anuncios de los marketplaces de las redes sociales y ofrecen grandes descuentos exclusivos en marcas populares y productos de consumo.

"Milk Dragon se diferencia de forma notable del manual de phishing convencional", señaló Group-IB. "Engancha a las víctimas con otro tipo de miedo, el miedo a perderse algo (FOMO)", escribieron los investigadores.

Las tiendas falsas suplantan a 21 marcas de cosmética y moda, alimentación y bebidas, productos para el hogar y para bebés, y juguetes. En la lista también hay supermercados regionales. LEGO, Calvin Klein y Aeon Malaysia están entre los nombres usados como cebo.

Group-IB afirma que la ubicación importa. Los enlaces aparecen en anuncios normales del marketplace, así que los usuarios no se sienten señalados y tienen menos motivos para sospechar. Los cebos están pensados para pillar a la gente mientras hace scroll sin prestar mucha atención.

Algunas publicaciones proceden de lo que parecen perfiles falsos con contenido generado por IA y que quizá hayan comprado seguidores. "En este momento no está claro si estas cuentas las gestionan los propios operadores o un servicio de distribución clandestino", indicaron los investigadores.

Una página de pago que transmite cada pulsación

La víctima que hace clic en el anuncio o en la publicación llega a un sitio de WordPress disfrazado de tienda online con productos rebajados. La tienda funciona con WooCommerce, un plugin de comercio electrónico legítimo. Un plugin personalizado llamado BytePress añade al proceso de pago una opción falsa de tarjeta de crédito y otra falsa de PayPal.

BytePress mantiene además una conexión WebSocket persistente entre la página de pago y el servidor de mando y control (C2) del operador. Todo lo que la víctima escribe en el formulario de pago le llega al operador carácter a carácter, antes incluso de que se envíe el formulario. El mismo canal permite al operador redirigir al comprador a otras páginas, aceptar, rechazar o bloquear la tarjeta y mostrar notificaciones personalizadas.

Una vez enviados los datos de la tarjeta, la víctima ve una página de carga falsa de Turnstile. Mientras se muestra, el operador elige una página de verificación suplantada que copia el desafío de doble factor del servicio de pago legítimo 3D Secure (3DS), la comprobación adicional que muchos emisores de tarjetas usan para confirmar las compras online. Cuando la víctima introduce la contraseña de un solo uso, el operador la reenvía para aprobar una transacción fraudulenta o hacerse con la cuenta.

El último paso es una confirmación de pedido falsa. Así se evita que las víctimas empiecen a sospechar y se retrasan medidas como cancelar la tarjeta.

Víctimas convertidas en perfiles reutilizables

Group-IB analizó el panel del operador y los plugins personalizados del kit, que muestran cómo los delincuentes gestionan y amplían sus campañas.

"El panel de control ofrece a los operadores una visión centralizada del rendimiento de todos los sitios de phishing vinculados al panel. Para cada sitio muestra métricas clave como el número de visitantes, el total de pedidos enviados y los pagos completados, lo que permite a los operadores evaluar de un vistazo la eficacia de cada campaña", explicaron los investigadores.

De cada víctima, el panel guarda los datos de la tarjeta de pago, información personal, metadatos del dispositivo y detalles del pedido. Los afiliados pueden volver a estos registros más adelante. Cada víctima se convierte en un perfil reutilizable, y quienes cayeron una vez pueden volver a ser objetivo.

Los operadores reciben una alerta en el navegador o a través de un bot de Telegram cada vez que una víctima introduce datos. Cada tarjeta robada se etiqueta por tipo y banco emisor según su BIN, los primeros dígitos del número de tarjeta. Una vista de sesión en directo muestra lo que está haciendo la víctima junto con los datos que ha introducido.

Los afiliados también pueden crear páginas de verificación falsas adaptadas al país al que apunta cada campaña. Los paneles que examinó Group-IB contenían plantillas que suplantaban a 36 entidades financieras.

"El acceso basado en roles del kit proporciona a las redes de estafadores un marco de phishing fácil de gestionar sin necesidad de comprar varias suscripciones. Esto rebaja la barrera de entrada para delincuentes menos cualificados y aumenta el volumen de víctimas que puede procesar un solo despliegue, ya que varias víctimas se canalizan hacia un único servidor C2", añadieron los investigadores.

Group-IB aconseja a los usuarios tener cuidado con los anuncios y los enlaces de terceros en redes sociales y considerar una señal de alarma los descuentos muy grandes o por tiempo limitado. Quien haya introducido los datos de su tarjeta en un sitio así debe ponerse en contacto de inmediato con su banco o con el emisor de la tarjeta. Las empresas deben vigilar los dominios que imitan a los suyos, solicitar su retirada cuanto antes y estar atentas a la actividad sospechosa con tarjetas y a patrones de pago inusuales.

Nuestra opinión

Milk Dragon demuestra que el phishing no necesita asustar a la gente para funcionar. Una ganga puede ser igual de eficaz, sobre todo cuando aparece en un feed en el que la gente ya confía. Las redes sociales se están convirtiendo cada vez más en canales de distribución del fraude, ya sea mediante cuentas de marcas secuestradas, como en el caso reciente en el que la cuenta de Microsoft en X se usó para promocionar un token cripto, o mediante el tipo de estafas de ingeniería social que ya llegan a los clientes de bancos de muchos países.

El reenvío en tiempo real de las contraseñas de un solo uso es el detalle más preocupante. Indica que las comprobaciones 3DS por sí solas no impiden que un operador en directo obtenga el código que teclea la víctima. El modelo de afiliados del panel apunta además a un phishing vendido como servicio gestionado, al que pueden sumarse delincuentes menos cualificados.

Habrá que ver si las plataformas retiran estos anuncios del marketplace con más rapidez y si Group-IB u otros consiguen averiguar quién está detrás de los perfiles falsos.