MagnoSec
Pantalla dividida mostrando un navegador legítimo y uno manipulado con el phishing kit Bluekit realizando ataque browser-in-the-middle

MagnoSec Blog

Bluekit: El Nuevo Phishing Kit que Usa Browser-in-the-Middle para Robar Sesiones en Tiempo Real

Por Equipo MagnoSec5 min de lectura

El contexto: qué ha pasado y por qué importa

El phishing tradicional tiene un problema: la página de login falsa nunca es perfecta. Siempre hay algo que delata al ojo entrenado —una URL ligeramente diferente, un certificado que no coincide, un diseño que no es exactamente igual—. Y sobre todo, no puede sortear la autenticación multifactor (MFA). Bluekit resuelve ambos problemas de un golpe adoptando la técnica browser-in-the-middle (BITM): en lugar de mostrar una copia falsa de la página de login, Bluekit actúa como un proxy transparente entre la víctima y el servicio real. La víctima interactúa con el servicio real, ve la URL real, el certificado real, introduce sus credenciales reales y su código MFA real —y todo ese tráfico pasa a través de Bluekit, que lo captura en tiempo real. La víctima inicia sesión normalmente, sin notar absolutamente nada, y el atacante obtiene no solo las credenciales, sino la cookie de sesión completa que puede usar para suplantar a la víctima incluso después de que la sesión original termine.

Antecedentes y evolución de la amenaza

El funcionamiento técnico de Bluekit es un proxy inverso modificado: la víctima visita una URL controlada por el atacante (típicamente un dominio con un nombre similar al legítimo o una URL acortada), Bluekit recibe la petición y la reenvía al servicio real (Microsoft 365, Google Workspace, Salesforce, banca online). La respuesta del servicio real pasa de vuelta por Bluekit, que la modifica ligeramente —reescribiendo URLs para mantener a la víctima dentro del proxy sin que lo note— y se la entrega a la víctima. Desde la perspectiva del servicio real, la conexión viene de Bluekit. Desde la perspectiva de la víctima, está interactuando con el servicio real: la URL en la barra de direcciones es la del atacante, pero la mayoría de usuarios no comprueban la URL después del primer clic. El resultado es que el atacante tiene una copia completa de toda la interacción, incluyendo credenciales, tokens MFA, cookies de sesión y cualquier dato que la víctima vea o envíe durante la sesión.

Así funciona: los detalles técnicos

Lo que hace de Bluekit una amenaza particularmente grave es que burla la MFA de forma transparente. El phishing tradicional roba credenciales pero se detiene en la MFA porque el atacante no puede reproducir el segundo factor en tiempo real. Con BITM, el atacante no necesita burlar la MFA: la víctima introduce el código MFA en el servicio real a través del proxy, el servicio valida el código, y el atacante recibe la cookie de sesión resultante. Esa cookie representa una sesión ya autenticada con MFA completada. El atacante puede usarla para acceder al servicio como la víctima durante horas o días, dependiendo de la política de expiración de sesiones del servicio. La MFA, la gran defensa contra el phishing de credenciales, es completamente irrelevante contra BITM.

Impacto real en organizaciones y empresas

Bluekit está siendo distribuido como un phishing kit comercial —Phishing-as-a-Service— en foros de cibercrimen, lo que significa que no hace falta ser un experto técnico para desplegar un ataque BITM. El kit incluye plantillas preconfiguradas para los servicios más comunes (Microsoft 365, Google Workspace, Salesforce, Citrix, Cisco AnyConnect VPN, y portales bancarios), un panel de administración para gestionar campañas y visualizar credenciales capturadas en tiempo real, y un sistema de evasión que detecta IPs de empresas de seguridad y proxies de análisis para mostrarles contenido benigno en lugar del proxy malicioso. La barrera de entrada para ataques de phishing que burlan MFA acaba de desplomarse.

Cómo MagnoSec aborda esta amenaza en sus auditorías

En MagnoSec, las auditorías de ingeniería social incluyen la simulación de ataques BITM como parte de la evaluación del factor humano. No basta con enseñar a los empleados a detectar páginas de login falsas: hay que enseñarles a verificar la URL en cada paso de la interacción, no solo en el primer clic. En nuestros ejercicios de phishing controlado, los ataques BITM tienen una tasa de éxito consistentemente más alta que el phishing tradicional precisamente porque no hay nada 'falso' que detectar. La defensa contra BITM no está en el ojo humano: está en la adopción de llaves de acceso (passkeys) y FIDO2, que vinculan la autenticación al dominio real y hacen que el proxy BITM sea inefectivo porque la respuesta criptográfica no puede ser reenviada a otro dominio.

Qué puedes hacer ahora: acciones concretas

La mitigación práctica contra Bluekit y otros ataques BITM tiene tres pilares. Primero, adopción de passkeys y WebAuthn: a diferencia de las contraseñas y códigos MFA, las passkeys están vinculadas criptográficamente al dominio del servicio, por lo que un proxy BITM no puede interceptarlas. Segundo, verificación del dominio en cada interacción sensible: educar a los usuarios para que comprueben que la URL en la barra de direcciones es la legítima antes de introducir cualquier credencial, no solo al llegar a la página. Tercero, implementación de detección de proxies inversos maliciosos a nivel de red corporativa: el tráfico hacia dominios de phishing que actúan como proxy BITM tiene patrones de red que pueden ser detectados por soluciones de seguridad de red. La carrera armamentística del phishing ha subido de nivel: ya no basta con proteger las contraseñas, hay que proteger la sesión completa.

Temas tratados

Bluekit · phishing kit · browser-in-the-middle · BITM · robo sesiones · MFA bypass · phishing avanzado · ingeniería social

Servicios de auditoría

Pentesting Web y Hacking Ético

Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.

Pentesting Móvil y Auditoría de Apps

Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.

Red Team y Simulación de Ataques Reales

Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.

Auditoría de Infraestructura

Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.

Auditoría de Active Directory

Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.

Auditoría WiFi para Empresas

Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.

Auditoría de Código Fuente

Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.

Auditoría de Seguridad para MVP y Startups

Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?