🛡 CIBERCRIMEN 🛡

Dominios de marcador utilizados por 349 habilidades de agentes de IA redirigen a estafas.

🛡CyberObservatorio
Dominios de marcador utilizados por 349 habilidades de agentes de IA redirigen a estafas.
Idioma

Dominios de marcador utilizados por 349 habilidades de agentes de IA redirigen a estafas.

Fuente: HackRead

**La Amenaza Oculta de los Dominios de Marcador: Un Estudio de Manifold Security**

En un mundo cada vez más digitalizado, donde las interacciones en línea son comunes, la seguridad cibernética se convierte en un aspecto esencial de la experiencia del usuario. La reciente investigación de Manifold Security, una empresa especializada en ciberseguridad y agentes de inteligencia artificial, ha revelado un problema alarmante que afecta a una vasta cantidad de usuarios: la exposición a fraudes a través de dominios de marcador no reservados incluidos en la documentación de software. Esta situación no solo pone en riesgo a desarrolladores y empresas tecnológicas, sino que también implica a cualquier usuario que pueda caer en las trampas de estos enlaces aparentemente inofensivos.

Los investigadores de Manifold Security han descubierto que dominios como "yoursite.com" y "your-domain.com" aparecen en aproximadamente 359,000 archivos de GitHub y son referenciados por 349 habilidades de agentes de inteligencia artificial. A diferencia de dominios como "example.com", que están reservados por la Autoridad de Números Asignados de Internet (IANA), estos dominios pueden ser registrados por cualquier persona, lo que los convierte en una herramienta potencialmente peligrosa.

Imagen del articulo

El informe de Manifold detalla que sus investigadores realizaron pruebas en tiempo real utilizando 24 sesiones de navegador. De las 24 visitas, 20 terminaron en páginas de estacionamiento o anuncios comunes, una fue desafiada por Cloudflare, otra no cargó y dos llevaron a sitios fraudulentos. Es importante destacar que las páginas de estafa solo se manifestaron durante las pruebas en macOS; ninguna de las ocho pruebas realizadas en sistemas Windows o Linux condujo a un fraude. Esta diferencia en el comportamiento sugiere que las estafas están diseñadas específicamente para explotar las vulnerabilidades de los usuarios de macOS.

Un caso específico involucró una visita a "your-domain.com", donde se mostró una alerta falsa del "Centro de Seguridad de MacOS" que alegaba la presencia de cuatro virus y ofrecía una renovación de McAfee a un 55% de descuento. Esta página de fraude contenía cinco pantallas que incluían una alerta de seguridad falsa, una lista de virus, un resultado de escaneo, una barra de progreso y una cuenta regresiva que, tras la ejecución de una función JavaScript ofuscada, redirigía al navegador.

La función JavaScript activa un píxel de seguimiento y redirige al visitante a "prosecutoralliance.com", un sitio que puede redirigir al usuario a un rastreador de afiliados y, en un caso observado, a una página de aterrizaje legítima de McAfee. Esta cadena de redirección parece estar diseñada para generar comisiones de afiliados a partir de referencias fraudulentas.

En otra visita a "yoursite.com", los investigadores lograron acceder a "europaeinblick.click", un artículo falso que simulaba ser de ZDFheute y promovía un esquema de inversión a través de un enfrentamiento fabricado en un programa de entrevistas. Manifold también observó un artículo falso de BBC News que promovía un esquema de inversión similar tras una visita a "your-domain.com".

Las comprobaciones estáticas realizadas por Manifold, que incluyeron búsquedas en el registro RDAP, historial de listas negras y pruebas de 52 solicitudes utilizando diferentes cadenas de User-Agent, no encontraron problemas en los 13 dominios de marcador no reservados que examinaron. Esto indica que el redireccionamiento hacia estafas solo ocurre después de que se ejecuta JavaScript en un navegador real, mientras que el destino se construye a partir de parámetros de URL en tiempo de ejecución.

Este descubrimiento se produce poco después de que Manifold revelara el 23 de septiembre que otro marcador no reservado, "third-party.com", se había convertido en un señuelo de ClickFix dirigido a usuarios de Windows. La página de verificación falsa copia un comando de PowerShell al portapapeles y le indica a las víctimas que lo peguen en el cuadro de diálogo Ejecutar de Windows.

Estos casos ilustran cómo los dominios no reservados utilizados como marcadores en la documentación pueden convertirse en un problema de seguridad una vez que su contenido o propiedad cambia. De hecho, la documentación original no necesita ser alterada para que un enlace existente comience a dirigir a los usuarios hacia estafas. Por lo tanto, los desarrolladores y las herramientas de inteligencia artificial que dependen de documentación más antigua deben tratar las URL de marcadores no reservadas con extrema precaución.

A medida que la tecnología avanza y se vuelve más integrada en nuestras vidas cotidianas, es vital que los usuarios y las empresas sean conscientes de estas amenazas. La educación en ciberseguridad y la verificación de enlaces son pasos cruciales que todos deben adoptar para protegerse de fraudes en línea. La investigación de Manifold Security destaca la necesidad de una vigilancia constante en el ámbito digital, recordándonos que incluso los elementos más inofensivos de la documentación técnica pueden ocultar peligros significativos.

Placeholder Domains Used by 349 AI Agent Skills Found Redirecting to Scams

Source: HackRead

Manifold Security found placeholder domains cited in 359,000 GitHub files and 349 AI agent skills serving cloaked scam redirects observed on macOS. Security researchers atAI agentsecurity company Manifold Security have found that unreserved placeholder domains used in software documentation can expose users to scams without anyone changing the code that references them. The findings, shared with Hackread.com, show how seemingly harmless documentation links can become distribution channels for fraud. Researchers found thatyoursite.comandyour-domain.comappear in about 359,000 GitHub files combined and are cited by 349AI agent skills. Unlikeexample.com, these domains are not reserved by the Internet Assigned Numbers Authority (IANA) and can be registered by anyone. Manifold’sreportrevealed that its researchers tested the two domains across 24 real-browser sessions. Twenty visits ended on parking pages or ordinary ads, one hit a Cloudflare challenge, one failed to load, and two reached scams. The scam pages appeared only duringmacOStesting; none of the eight Windows or Linux renders reached a scam. One macOS visit toyour-domain.comshowed a fake “MacOS Security Center” warning claiming four viruses and promoting a counterfeit McAfee renewal at 55% off. Its five screens included a fake security alert, virus list, scan result, progress bar, and countdown before an obfuscated JavaScript function redirected the browser. That function loads a tracking pixel and sends the visitor toprosecutoralliance.com, which can pass the visitor to an affiliate tracker and, in one observed case, a genuine McAfee landing page. The redirect chain appears designed to generate affiliate commissions from fraudulent referrals. A separatemacOSvisit toyoursite.comreachedeuropaeinblick.click, a fake ZDFheute article promoting an investment scheme through a fabricated talk-show confrontation. Manifold also observed a counterfeit BBC News article carrying a similar investment scheme after a visit toyour-domain.com. Manifold’s static checks, including registry RDAP lookups, blocklist history, and 52-request probes using different User-Agent strings, cleared all 13 unreserved placeholder domains it examined. The scam redirect appears only after JavaScript runs in a real browser, while the destination is assembled from URL parameters at runtime. The finding follows Manifold’s September 23 disclosure that another unreserved placeholder,third-party.com, had been turned into aClickFix luretargeting Windows users. Its fake verification page copies a PowerShell command to the clipboard and tells victims to paste it into the Windows Run dialog. These cases show how non-reserved domains used as documentation placeholders can become a security problem after their content or ownership changes. The original documentation does not need to change for an existing link to begin directing users to scams. Developers andAI toolsthat rely on older documentation should therefore treat unreserved placeholder URLs with caution.

Dominios de marcador utilizados por 349 habilidades de agentes de IA redirigen a estafas. | Ciberseguridad - NarcoObservatorio