Un sofisticado ataque de phishing explota debilidades en DKIM para hacerse pasar por Google
Una reciente campaña de phishing ha sorprendido incluso a expertos en ciberseguridad al lograr suplantar a Google sin ser detectada por los sistemas de protección de Gmail. El ataque se apoya en una técnica conocida como ‘DKIM Replay Attack’, que permite reutilizar correos legítimos enviados por Google sin alterar su autenticidad aparente. Los atacantes capturan mensajes reales de Google enviados desde direcciones legítimas como no-reply@accounts.google.com, y los reenvían a nuevas víctimas utilizando servicios intermediarios. Como la firma DKIM sigue siendo válida y los sistemas SPF y DMARC no detectan el engaño, los correos no son marcados como sospechosos. Además, se valen de Google Sites para crear páginas falsas de soporte técnico con apariencia oficial y de nombres engañosos como ‘me@dominio.com’ para generar confianza visual. Este tipo de fraude es particularmente peligroso porque evita los mecanismos clásicos de detección, lo que demuestra cómo incluso las medidas de seguridad actuales pueden ser utilizadas en contra de los usuarios. La situación ha forzado a Google a reevaluar su postura inicial de que no existía vulnerabilidad, comprometiéndose ahora a revisar su sistema de autenticación OAuth. Se recomienda a los usuarios verificar cuidadosamente la procedencia de correos y no interactuar con enlaces sospechosos, incluso si aparentan ser legítimos.
