- Las campañas de phishing aumentan durante el verano aprovechando las vacaciones y la menor vigilancia.
- La plataforma de phishing como servicio Kratos ha sido desmantelada por una operación internacional.
- Microsoft sigue siendo la marca más suplantada, mientras que la IA facilita la creación de ataques.
- Expertos recomiendan formación, verificación en dos pasos y actualización de protocolos de seguridad.
La llegada del verano no solo trae consigo vacaciones y desplazamientos, sino también un repunte significativo de las campañas de suplantación digital. Los ciberdelincuentes aprovechan el periodo estival para lanzar ataques de phishing dirigidos a viajeros, empresas y organismos, aprovechando que muchos usuarios y plantillas reducidas bajan la guardia. Según diversos informes de seguridad, sectores como el turístico, la banca y el comercio electrónico se convierten en objetivos prioritarios durante estas semanas.
Paralelamente, las autoridades han dado un golpe importante contra una de las infraestructuras de phishing más activas del mundo. La plataforma Kratos, un servicio de phishing como servicio (PhaaS), ha sido desmantelada en una operación coordinada entre Alemania, Estados Unidos e Indonesia. Este caso pone de manifiesto la profesionalización del cibercrimen, donde cualquiera puede comprar un kit para lanzar campañas masivas sin conocimientos técnicos.
El verano, época de mayor actividad para el phishing

Durante los meses estivales, el tráfico digital y las transacciones online se disparan, lo que convierte a empresas de transporte, hoteles y entidades financieras en blancos perfectos. Los atacantes crean dominios lookalike y páginas web fraudulentas que imitan a la perfección la identidad visual de marcas legítimas. El objetivo es robar credenciales, datos de pago o información personal de usuarios que realizan reservas o gestiones urgentes.
Además, la inteligencia artificial ha permitido a los delincuentes automatizar la creación de réplicas convincentes. Según expertos en ciberseguridad, herramientas de IA generativa se utilizan para redactar correos creíbles y clonar portales web en cuestión de minutos. Esto, unido a la menor supervisión en las empresas durante las vacaciones, incrementa el riesgo de que un empleado caiga en una estafa.
Kratos, un gigante del phishing como servicio, desmantelado
La operación internacional contra Kratos ha neutralizado más de 200 servidores y ha llevado a la detención de su supuesto desarrollador en Indonesia. Según las autoridades alemanas, la plataforma era utilizada por alrededor de 1.800 ciberdelincuentes y generaba aproximadamente 15.000 campañas de phishing al mes. Se estima que afectó a cientos de miles de víctimas en más de 30 países, obteniendo más de 300.000 euros desde 2024.
Kratos ofrecía plantillas listas para suplantar servicios como Microsoft, SharePoint o OneDrive, y permitía robar cookies de sesión, lo que permitía eludir la autenticación multifactor en muchos casos. Este modelo de negocio, conocido como PhaaS, ha democratizado el ciberdelito: cualquiera puede comprar un kit por unos 120 dólares y lanzar ataques sin necesidad de programar.
Cómo protegerse frente a estas amenazas
Ante el aumento de ataques, los expertos recomiendan medidas sencillas pero efectivas. En primer lugar, establecer una regla de verificación en dos pasos para cualquier pago urgente, utilizando un canal distinto al de la solicitud. También es clave formar a los empleados, especialmente a los que cubren sustituciones en verano, para que desconfíen de mensajes que pidan credenciales o códigos.
Otra recomendación es revisar periódicamente las sesiones activas y revocar accesos sospechosos. Las empresas deben mantener actualizados sus sistemas y contar con soluciones de seguridad que bloqueen páginas de phishing conocidas. Además, la cooperación internacional, como en el caso de Kratos, demuestra que la persecución de estas redes es posible.
La lucha contra el phishing no se detiene con el cierre de una plataforma. Los delincuentes se adaptan y buscan nuevos servicios, pero la combinación de tecnología, formación y colaboración entre países sigue siendo la mejor defensa para proteger tanto a usuarios como a empresas.
