El «phantom squatting» surge como un riesgo de dominios generado por IA para las marcas

Los investigadores de seguridad advierten sobre un nuevo riesgo para la cadena de suministro que describen como phantom squatting, una táctica que aprovecha la tendencia de los modelos de lenguaje de...

Los investigadores de seguridad advierten sobre un nuevo riesgo para la cadena de suministro que describen como phantom squatting, una táctica que aprovecha la tendencia de los modelos de lenguaje de gran escala a inventar dominios web para empresas reales. Cuando los usuarios preguntan a un asistente de IA por el sitio web, la página de soporte o el portal de socios de una marca, el modelo puede proporcionar con seguridad un nombre de dominio que parece plausible, pero que en realidad no pertenece a la organización.

Ese comportamiento puede abrir una puerta a los atacantes. Si se registra un dominio inventado antes de descubrir el error, puede utilizarse para phishing, robo de credenciales, distribución de malware u otras campañas de suplantación. Como la dirección procede de una recomendación generada por IA y no de un error tipográfico evidente, el dominio falso puede parecer más creíble que los sitios tradicionales similares creados mediante simples errores ortográficos.

Los analistas señalan que el riesgo es especialmente relevante para las empresas que tienen muchos productos, sitios regionales o servicios lanzados recientemente, ya que son áreas en las que los sistemas de IA tienen más probabilidades de equivocarse al hacer una suposición. La preocupación no es que los modelos de lenguaje de gran escala estén comprometiendo directamente la infraestructura, sino que sus errores expresados con seguridad puedan ser aprovechados por alguien dispuesto a registrar el dominio inventado y crear un sitio malicioso a su alrededor.

Por qué importa el problema

  • Los asistentes de IA pueden presentar dominios inventados como si fueran oficiales.
  • Los atacantes pueden registrar esos nombres no utilizados y suplantar a una marca.
  • Los usuarios pueden confiar en el resultado porque parece proceder de un sistema con amplios conocimientos.
  • La táctica puede ser difícil de detectar mediante filtros de phishing estándar y revisiones manuales.

Los expertos recomiendan a las organizaciones supervisar los registros sospechosos que se parezcan a referencias generadas por IA sobre sus marcas, y proporcionar a los usuarios enlaces verificados a través de canales oficiales. Para el público, el enfoque más seguro es confirmar las direcciones web de forma independiente en lugar de confiar en una sugerencia de dominio generada por IA.