Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Kit Milk Dragon AiTM usa relay OTP y keylogging para evadir MFA


Milk Dragon (también conocido como NaiLong) es un kit de phishing activo desde octubre de 2025 que utiliza ofertas minoristas falsas para atraer a los usuarios hacia páginas de pago convincentes, convirtiendo gangas atractivas en intentos de fraude de pago rápido.





Milk Dragon es un kit de phishing diseñado para convertir una atractiva oferta online en un intento de fraude de pago rápido. La operación, también conocida como NaiLong, ha estado activa desde octubre de 2025 y utiliza ofertas minoristas falsas para atraer a los compradores hacia páginas de pago convincentes.

En lugar de confiar en correos electrónicos alarmantes o advertencias de entrega, la campaña coloca enlaces maliciosos en anuncios de mercados y publicaciones nativas de redes sociales.

Un comprador que haga clic en un descuento agresivo puede ser dirigido a una tienda fraudulenta que solicita información de la tarjeta, datos personales y verificación de pago.

Investigadores de Group-IB identificaron la actividad en 66 países y encontraron 258 páginas de phishing desde octubre de 2025. Los investigadores también registraron 36 plantillas de verificación de instituciones financieras.

La escala es importante porque el kit se vende como un servicio de suscripción en comunidades de Telegram, lo que reduce el esfuerzo necesario para ejecutar una campaña de fraude convincente.

Phishing page (Source - Group-IB)
Página de phishing (Fuente – Group-IB)

Group-IB afirmó en un informe compartido con Cyber Security News (CSN) que el servicio comienza en 300 USDT al mes, mientras que los operadores reciben actualizaciones y soporte para su propia infraestructura de phishing.

Kit Milk Dragon AiTM

El ataque comienza con anuncios que ofrecen precios inusualmente bajos para artículos de uso diario, electrónica, juguetes, moda o productos de supermercado. Algunas publicaciones provienen de cuentas que pueden utilizar material generado por IA o seguidores comprados para generar confianza.

El resultado es una estafa que puede convertir una navegación casual en una sesión de fraude costosa y totalmente gestionada para compradores desprevenidos.

Después del clic, las víctimas aterrizan en un sitio de WordPress hecho para parecerse a un minorista genuino. El sitio utiliza WooCommerce para el pago, pero un plugin personalizado malicioso llamado BytePress añade opciones falsas de pago con tarjeta y PayPal, y lo conecta a un panel controlado por el operador.

BytePress mantiene una conexión WebSocket de Socket.IO persistente entre el navegador y el backend del criminal. Ese enlace en vivo permite al operador cambiar de página, mostrar avisos y aceptar, rechazar o bloquear los datos de pago ingresados mientras la víctima permanece en la página de pago.

Sale posting for Milk Dragon on dedicated Telegram Channel (Source - Group-IB)
Publicación de venta de Milk Dragon en canal dedicado de Telegram (Fuente – Group-IB)

Más importante aún, la conexión transmite lo que la víctima escribe carácter por carácter, antes de que se envíe el formulario. Esa captura en tiempo real se asemeja a la amenaza documentada en el fraude de páginas de pago en vivo, donde los criminales pueden monitorear los detalles de la tarjeta y los códigos de un solo uso a medida que se desarrolla la sesión.

Una vez ingresados los datos de pago, Milk Dragon muestra una pantalla de carga falsa y mueve a la víctima a una página de verificación falsificada.

El operador selecciona una plantilla que coincida con la solicitud de autenticación del sitio de pago 3D Secure real, luego captura y retransmite la contraseña de un solo uso para aprobar una transacción fraudulenta o tomar el control de una cuenta.

Los señuelos de comercio social amplían el riesgo de fraude

Este enfoque explota el hecho de que la gente suele navegar por las plataformas sociales de manera casual y puede que no espere que un anuncio conduzca a un fraude. Las ofertas se centran en el miedo a perderse algo (FOMO) en lugar de la urgencia utilizada en el phishing convencional, lo que hace que parezcan oportunidades de compra ordinarias.

El panel centraliza la información de los visitantes, los registros de tarjetas, los detalles del pedido y las estadísticas de la campaña. Admite múltiples páginas de phishing desde un solo backend, cuentas basadas en roles y notificaciones de navegador o Telegram.

Milk Dragon’s Phishing flow (Source - Group-IB)
Flujo de phishing de Milk Dragon (Fuente – Group-IB)

El uso de plantillas reutilizables también permite a los criminales adaptar el mismo flujo de trabajo para regiones y bancos específicos. Esto refleja un cambio más amplio hacia los kits de "phishing como servicio" (PhaaS) que retransmiten la autenticación en tiempo real, una técnica explicada en las campañas de evasión de MFA de PhaaS, en lugar de simplemente recolectar contraseñas estáticas.

Para ti, la respuesta más segura es tratar los descuentos extraordinarios y las tiendas de redes sociales desconocidas como señales de advertencia. Antes de ingresar datos de pago, verifica el minorista de forma independiente y utiliza servicios de reputación confiables para comprobar el enlace.

Cualquier persona que haya compartido datos de tarjeta o un código debe contactar a su banco inmediatamente y revisar sus transacciones. Las organizaciones deben estar atentas a dominios similares y patrones de pago sospechosos, y luego iniciar actividades de baja antes de que la campaña se expanda.

Monitorear los kits emergentes puede ayudar a identificar infraestructura reutilizada, mientras que la autenticación resistente al phishing puede reducir el valor de los OTP robados. El caso también refuerza por qué el phishing en RCS e iMessage y las estafas de compras en redes sociales requieren hábitos de verificación que vayan más allá del correo electrónico.

Milk Dragon combina señuelos de comercio social con la captura de credenciales dirigida por un operador. El material original no revela públicamente indicadores de compromiso de la campaña, por lo que no se incluye una tabla de IoC.


Fuentes:
https://cybersecuritynews.com/milk-dragon-aitm-kit/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.