Una página de inicio de sesión falsa en diez minutos, 97 marcas a elegir, 250 dólares la semana
Lo inquietante de BlueKit no es la tecnología. Es la lista de precios. Doscientos cincuenta dólares compran una semana, 480 compran quince días, 940 compran un mes, y a finales de agosto los operadores decían tener más de mil clientes.
Los investigadores de Malwarebytes siguen el servicio desde que apareció en un foro criminal en abril y han publicado sus conclusiones esta semana. Quien se suscribe recibe 176 páginas de acceso falsas ya preparadas que cubren 97 marcas: Amazon, Google, Apple, Facebook, TikTok, American Express, Bank of America, OpenAI, GitHub, Cloudflare. Los vendedores las anuncian como idénticas al píxel y listas con un clic, unos diez minutos entre pagar y tener el sitio en marcha. El mismo panel envía también los correos y los mensajes de texto, y lleva un asistente de IA incorporado con los límites de seguridad quitados, de modo que escribir el cebo ya no exige buen inglés ni esfuerzo alguno.
El anuncio enumera lo que recoge: contraseñas, huellas del dispositivo, cookies de sesión y claves de acceso. La cookie de sesión es el detalle que hay que entender. Si la página falsa retransmite tu acceso al sitio real mientras escribes, el código de tu aplicación de autenticación pasa también, y lo que el atacante se lleva es la cookie que tu navegador recibió después, que ya está dentro. Un segundo paso ayuda muchísimo, pero no es un campo de fuerza.
Así que el consejo aburrido sigue siendo el bueno: no llegues nunca a una página de acceso pulsando un enlace de un mensaje. Abre la aplicación, o escribe la dirección tú mismo. Y la comprobación de privacidad y cuentas de Tendvane te muestra qué accesos de tu PC siguen teniendo solo una contraseña detrás, que es por donde empezar si llevabas tiempo queriendo ordenarlo.