El 30% del tráfico malicioso ya es phishing en la nueva generación de ciberataques por fases

By

El Informe sobre inteligencia de amenazas DNS 2026 de EfficientIP revela el auge de los ataques por fases, basados en un modelo de preparación industrializada, con una parte significativa de la actividad maliciosa vinculada a dominios nuevos o sospechosos y campañas que generan hasta 580.000 dominios antes de activarse

El cibercrimen ha dado un salto cualitativo hacia un modelo más sofisticado e industrializado. Así lo revela el informe “The Era of Staged Attacks: How 2025 DNS Threat Intelligence Shapes 2026”, publicado por EfficientIP, que analiza la evolución de las amenazas basadas en DNS y pone de manifiesto cómo los ataques actuales responden a un patrón cada vez más estructurado: preparación prolongada y ejecución casi instantánea.
El estudio, basado en el análisis de más de 150.000 millones de transacciones DNS y el seguimiento de más de 500.000 nuevos dominios al día, confirma la consolidación de un modelo de ataque industrializado, en el que los ciberdelincuentes preparan grandes volúmenes de infraestructura antes de activar solo una pequeña parte en momentos estratégicos.
En este nuevo escenario, el phishing se consolida como la principal amenaza, representando el 30% del tráfico DNS malicioso detectado, seguido de los dominios sospechosos (23%). Por su parte, los dominios vinculados a malware suponen el 11% de las detecciones, mientras que los dominios recién registrados (11%) y los dominios recién observados (8%) reflejan el papel clave de la creación constante de nueva infraestructura en las fases iniciales de los ataques.
“El mayor error hoy es pensar que un ciberataque empieza cuando se detecta. En realidad, comienza mucho antes, cuando los atacantes están construyendo y ocultando su infraestructura. Si no somos capaces de ver esa fase de preparación, siempre llegaremos tarde”, explica Diego Solís, Sales Director Iberia & LATAM de EfficientIP.
Uno de los aspectos más relevantes del análisis de EfficientIP es la creciente utilización de infraestructuras masivas que permanecen inactivas hasta el momento preciso. En campañas recientes, los atacantes han llegado a generar hasta 580.000 dominios potenciales de comando y control, de los cuales solo una pequeña fracción se activa, mientras que la gran mayoría permanece latente como reserva operativa. Este modelo se apoya en tecnologías como los algoritmos de generación de dominios (DGA), que permiten crear grandes volúmenes de dominios y activarlos de forma selectiva durante ventanas de tiempo muy reducidas.
El informe de la multinacional francesa también pone de relieve la evolución del malware, que cada vez opera de forma más sigilosa. A lo largo de 2025, la actividad DNS vinculada a malware se mantuvo constante, con un incremento hacia finales de año, reflejando campañas diseñadas para activarse tras largos periodos de inactividad. Algunas de estas amenazas utilizan consultas DNS para entregar código malicioso directamente en memoria, sin necesidad de archivos, lo que limita la visibilidad de las soluciones tradicionales y refuerza el papel del DNS como principal indicador de actividad maliciosa.
En paralelo, el phishing se mantiene como la manifestación más visible de estas infraestructuras previamente preparadas, con campañas que se intensifican en momentos concretos del año, como eventos deportivos o periodos de alto consumo, incluyendo suplantaciones de plataformas como Netflix, Telegram, eBay o Amazon.
Otro de los indicadores más relevantes identificados en el informe es el papel de los denominados “dominios recién observados”, cuya actividad suele incrementarse antes del lanzamiento de campañas de malware o phishing. Estos dominios, que representan el 8% del total, aparecen de forma discreta, generan un volumen limitado de tráfico y permanecen latentes antes de activarse de forma coordinada, lo que permite identificar infraestructuras maliciosas en fases tempranas.
El informe apunta a un cambio claro en la forma de abordar la ciberseguridad: la capacidad de anticipación pasa a ser tan importante como la de respuesta. En este nuevo modelo, el análisis del tráfico DNS permite identificar las señales de preparación de los ataques antes de que se activen, mientras que la inteligencia basada en IA facilita detectar patrones ocultos en grandes volúmenes de datos y adelantarse a campañas cada vez más rápidas y automatizadas.

Arriba, infografía cortesía de EfficientIP

Categories:

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *