Articulo de referencia

Dárcula

Darcula es una plataforma china de phishing como servicio (PhaaS) utilizada para ejecutar campañas de phishing por SMS ( smishing ) a gran escala contra usuarios de teléfonos mó...

Darcula es una plataforma china de phishing como servicio (PhaaS) utilizada para ejecutar campañas de phishing por SMS ( smishing ) a gran escala contra usuarios de teléfonos móviles, incluyendo organizaciones (gobierno, aerolíneas) y servicios (postales, financieros) en todo el mundo. [ 1 ] [ 2 ] Darcula ofrece a los ciberdelincuentes más de 20 000 dominios falsificados (para suplantar marcas) y más de 200 plantillas. [ 1 ] [ 2 ] Darcula utiliza iMessage y RCS ( Rich Communication Services ) para robar credenciales de usuarios de Android y iPhone. [ 3 ]

En mayo de 2025, la Corporación de Radiodifusión Noruega (NRK), en colaboración con BR , Le Monde y la empresa noruega de ciberseguridad mnemonic, informó sobre Darcula. [ 4 ] [ 5 ] [ 6 ] [ 7 ] Informaron que el grupo logró robar un total de 884 000 tarjetas de crédito de las víctimas durante un período de siete meses entre 2023 y 2024. También afirman que el software utilizado por el grupo, Magic Cat, fue desarrollado por Yucheng C., un hombre de 24 años de Henan , China. [ 8 ]

Operación

Darcula funciona como una plataforma PhaaS basada en suscripción. Los clientes pagan una cuota mensual para acceder a Magic Cat, que proporciona un panel administrativo, plantillas de phishing predefinidas y herramientas para gestionar campañas y datos robados. [ 3 ] [ 2 ]

Las campañas enviadas a través de Darcula suelen comenzar con un mensaje de texto que afirma que un paquete no se puede entregar, que hay aranceles o peajes pendientes, o que se requiere otro pago urgente. [ 6 ] Las víctimas son dirigidas a una página de phishing que se asemeja mucho al sitio web de la marca objetivo y se les pide que proporcionen datos personales e información de la tarjeta de pago, que se transmite a los operadores en tiempo real a través del backend de Magic Cat. [ 2 ]

A diferencia de muchas operaciones de smishing anteriores, Darcula se basa en gran medida en Apple iMessage y el protocolo RCS de Google Messages en lugar de los SMS tradicionales. [ 1 ] [ 2 ] El uso de canales de mensajería encriptados permite que los mensajes de la plataforma eviten los cortafuegos de SMS y algunos filtros de operadores móviles, al tiempo que evita los cargos por SMS que normalmente se aplicarían a las grandes campañas. [ 1 ] [ 2 ] Para sortear las medidas de seguridad de iMessage que impiden que se haga clic en enlaces de remitentes desconocidos, algunos mensajes de Darcula instruyen a los destinatarios a responder con una breve confirmación como "Y" o "1" y luego reabrir la conversación, lo que hace que la URL incrustada sea clicable. [ 1 ] [ 2 ]

La infraestructura de phishing incorpora técnicas anti-análisis y anti-eliminación. Las investigaciones han descubierto que muchos sitios de phishing de Darcula están alojados en dominios registrados específicamente que muestran una página inofensiva de "dominio en venta" o página de espera en la ruta principal, mientras que el contenido de phishing se sirve desde una ruta secundaria como <code>/track</code>. [ 1 ] [ 2 ]

Referencias

  1. 1 2 3 4 5 6 "Red de phishing Darcula aprovecha RCS e iMessage para evadir la detección" . The Hacker News .
  2. 1 2 3 4 5 6 7 8 Toulas, Bill (27 de marzo de 2024). "Nuevo servicio de phishing Darcula ataca a usuarios de iPhone a través de iMessage" . BleepingComputer . Recuperado el 17 de noviembre de 2025 .
  3. 1 2 Leyden, John (27 de marzo de 2024) .La operación de phishing "Darcula" bajo el nombre de "Servicio de Suplantación de Identidad" deja víctimas en todo el mundo . Dark Reading . Consultado el 23 de noviembre de 2025 .
  4. "Dentro de la red de estafas " . nrk.no.
  5. "Los estafadores chinos detrás de los mensajes falsos de DHL " . br.de.
  6. ^ " « Votre colis n'a pas pu être livré » : enquête sur les arnaques à la carte bancaire par SMS" . limonde.fr .   
  7. "Desenmascarando a Darcula: una mirada excepcional entre bastidores a una operación global de phishing como servicio" . mnemonic.io .
  8. "La caza de Dárcula " . nrk.no.