El incidente de Vercel y las campañas de phishing que ya pasan desapercibidas a plena vista

Phishing

En abril de 2026, los equipos de seguridad de todo el mundo entraron en modo de crisis cuando Vercel —una de las plataformas de implementación en la nube más utilizadas— reveló una importante brecha de seguridad. El incidente, derivado de un ataque a la cadena de suministro de un proveedor externo, obligó a los equipos de seguridad a ponerse manos a la obra para investigar todo lo relacionado con la infraestructura de Vercel.

Sin embargo, es posible que muchas de esas investigaciones hayan puesto de manifiesto un riesgo de ciberseguridad totalmente independiente de la propia filtración. Mucho antes de que el incidente de abril de 2026 saltara a los titulares, los atacantes ya estaban utilizando de forma independiente la plataforma de alojamiento gratuito de Vercel como pieza clave de su infraestructura de ataque, recurriendo a subdominios *.vercel.app para lanzar campañas de phishing destinadas a robar credenciales.

De hecho, INKY detectando y bloqueando estas campañas de phishing desde diciembre de 2025, meses antes de que se hiciera pública la filtración de Vercel. Entre los más de 6.000 correos electrónicos bloqueados dirigidos a más de 2.000 organizaciones, se identificaron tres grupos distintos de campañas. Aunque los atacantes actuaban de forma independiente y utilizaban diferentes señuelos, compartían una táctica destacada: alojar páginas destinadas a la recopilación de credenciales en subdominios gratuitos *.vercel.app.

Este informe exhaustivo analiza los tres grupos de campañas, desglosa las técnicas que hay detrás de ellos y aclara qué tienen —y qué no tienen— en común la filtración de Vercel y estos ataques de phishing.

Resumen rápido: Descripción general del flujo del ataque 

Campañas detectadas:tres campañas distintas de phishing que utilizan el alojamiento gratuito de Vercel.app como infraestructura para el robo de credenciales. 

Métodos de entrega:uso indebido de la plataforma Google AppSheet | Cuentas de Microsoft 365 comprometidas | Dominio de envío propiedad del atacante

Carga útil:enlaces maliciosos alojados en subdominios gratuitos *.vercel.app que redirigen a páginas destinadas a la recopilación de credenciales 

Objetivos:Ataques indiscriminados («spray and pray») + ataques de spear phishing dirigidos al sector de la construcción y los oficios 

Volumende correos INKY :más de 6.283 correos bloqueados en más de 2.030 organizaciones entre diciembre de 2025 y mayo de 2026

El incidente de seguridad de Vercel: Antecedentes

En abril de 2026, Vercel reveló una brecha de seguridad que se originó a raíz de un ataque a la cadena de suministro en el que se vio implicada Context.ai, un proveedor externo. Según Vercel, un empleado de Context.ai resultó infectado con el malware «Lumma Stealer», un programa de robo de información muy extendido que suele distribuirse a través de descargas de software malicioso. El malware permitió al atacante sustraer tokens OAuth de Google Workspace del dispositivo del empleado.

Gracias a esos tokens, el atacante consiguió acceder a los sistemas internos de Vercel y, finalmente, llegó a las variables de entorno de los clientes —secretos de configuración almacenados junto con las aplicaciones desplegadas—. Estas variables pueden contener información confidencial, como claves de API, credenciales de bases de datos y tokens de servicios de terceros. Vercel confirmó posteriormente que el autor de la amenaza afirmó en BreachForums haber obtenido claves de acceso a la base de datos y partes del código fuente.

Como parte de su respuesta, Vercel publicó un indicador clave de compromiso (IOC) en forma de un ID de aplicación OAuth y colaboró con Google Mandiant, GitHub, Microsoft, npm y Socket para investigar y contener el incidente. La empresa también afirmó que ningún paquete de npm se vio afectado durante el ataque.

¿Las campañas de phishing que se recogen en este informe se debieron a la filtración de datos?

No. Aunque en ambos casos interviene Vercel, se trata de amenazas totalmente distintas.

Las campañas de phishing analizadas en este informe utilizaban subdominios gratuitos *.vercel.app como infraestructura de alojamiento desechable para páginas destinadas a la recopilación de credenciales, una funcionalidad a la que puede acceder cualquier persona que cree una cuenta en Vercel. La filtración, por el contrario, consistió en un acceso no autorizado a los sistemas internos de Vercel mediante credenciales robadas obtenidas durante un ataque a la cadena de suministro de un tercero.

El solapamiento se debe principalmente a la coincidencia temporal y a la asociación con la plataforma. Ambas amenazas cobraron relevancia en abril de 2026 y en ambas intervino Vercel de alguna forma. Por ello, los equipos de seguridad que investiguen actividades sospechosas relacionadas con Vercel pueden encontrar indicadores de cualquiera de las dos amenazas. La tabla siguiente aclara cómo distinguir entre ambas.

Amenaza Código IOC Dónde buscar 
Violación de la cadena de suministro de Vercel ID de aplicación de OAuth: 110671459871-30f1…apps.googleusercontent.com Registros de auditoría de Google Workspace 
Campañas de phishing (este informe) El remitente varía + URL: *.vercel.app (carga útil) Plataforma de seguridad del correo electrónico 

Tabla 1: Diferencias entre la filtración de Vercel y las campañas de phishing analizadas en este informe

Tres clústeres, una infraestructura compartida

INKY tres grupos distintos de phishing que utilizaban de forma independiente el alojamiento gratuito *.vercel.app como infraestructura para llevar a cabo ataques de robo de credenciales. Cada grupo se diferenciaba en cuanto al método de distribución, la temática del señuelo y el público objetivo, pero todos conducían a las víctimas a la misma etapa final: páginas de phishing alojadas en la plataforma de Vercel.

 Grupo A Grupo B Grupo C 
Entrega Uso indebido de la plataforma AppSheet de Google Cuentas de Microsoft 365 comprometidas Dominio de envío propiedad del atacante 
Tema «Lure» Suspensión de una cuenta empresarial de Facebook Convocatoria de licitación de obras + PDF falso de OneDrive Hoja T4 de la Agencia Tributaria (CRA) 
Resultado de la autenticación SPF/DKIM/DMARC: validado SPF/DKIM/DMARC: validado SPF/DKIM/DMARC: validado 
Carga útil Enlace *.vercel.app en el cuerpo del correo electrónico Enlace *.vercel.app dentro de un PDF protegido con contraseña Enlace *.vercel.app dentro del archivo PDF adjunto 
Ofuscación Caracteres de ancho cero en el nombre de visualización Un PDF protegido con contraseña impide su digitalización La contraseña aparece en el PDF interior; el PDF exterior no está cifrado 
En activo desde Diciembre 2025 Mayo 2026 Marzo 2026 

Tabla 2: Comparación paralela de los tres grupos de phishing

Grupo 1: Uso indebido de Google AppSheet

El primer grupo hizo un uso indebido de Google AppSheet, la plataforma de aplicaciones sin código de Google, para enviar correos electrónicos de phishing desde la infraestructura legítima de Google. Al combinar el envío de correos electrónicos de confianza con páginas diseñadas para robar credenciales alojadas en Vercel, los atacantes crearon una campaña que elude los controles de seguridad tradicionales del correo electrónico y, al mismo tiempo, resulta muy creíble para los destinatarios.

Cómo funciona

Google AppSheet es una plataforma de aplicaciones sin código que permite a los usuarios crear aplicaciones basadas en datos y activar notificaciones automáticas por correo electrónico. Cuando una aplicación de AppSheet envía una notificación, el correo electrónico procede de [email protected], una dirección legítima de la infraestructura de Google que se comparte entre toda la base de clientes de AppSheet.

Los atacantes obtuvieron acceso a una o varias cuentas de AppSheet —probablemente mediante ataques de «credential stuffing» o compras en mercados clandestinos— y configuraron AppSheet para enviar notificaciones de phishing a gran escala. Todos los correos electrónicos se enviaron a través de la propia infraestructura de Google y se firmaron con la clave DKIM de Google.

Por qué la autenticación no sirve como indicador: dado que los correos electrónicos proceden realmente de la infraestructura de Google, SPF, DKIM y DMARC superan con éxito las comprobaciones para appsheet.com. No hay suplantación de identidad. Por lo tanto, los controles tradicionales de seguridad del correo electrónico basados en la autenticación tienen pocos motivos para marcar los mensajes como sospechosos.

El gancho: la suspensión de la cuenta empresarial de Facebook

Cada correo electrónico se hace pasar por una notificación de Facebook Business, en la que se advierte a los destinatarios de que su cuenta empresarial está siendo objeto de revisión por incumplimientos de las normas y que se desactivará a menos que se tomen medidas inmediatas. La llamada a la acción dirige a los usuarios a un subdominio *.vercel.app de nueva creación que aloja una página destinada a recopilar credenciales.

Para eludir aún más la detección, los atacantes insertaron caracteres de espacio de pelo de ancho cero (U+200A) entre las letras del nombre de visualización. Lo que visualmente aparece como «Facebook Business» se representa en realidad como «Fa cebook Bu si ness» a nivel de bytes. Esta sencilla técnica de ofuscación elude las reglas de detección de nombres de visualización por coincidencia exacta, al tiempo que permanece invisible para el destinatario.

Plantilla para el asunto del correo electrónico

Los asuntos siguen el mismo formato de «nombre de la empresa + identificador alfanumérico aleatorio» que se utiliza en la campaña general de AppSheet:

  • Valley Cooling & Refrigeration Co. ZV195545707372SGVP
  • Westside Eye Center RRPU020121773OTD
  • Riverside Charter Academy BE937622771FEE

El identificador aleatorio garantiza que no haya dos correos electrónicos con el mismo asunto, lo que permite eludir los filtros de asunto basados en firmas en toda la campaña.

Ejemplos de encabezados de correo electrónico

Campo de encabezado Valor 
De Fa cebook Bu si ness <[email protected]
Asunto [Organización destinataria] [Identificador alfanumérico aleatorio] 
Firma DKIM d=appsheet.com (firmado por Google) 
SPF Pasar 
DMARC Pasar 
URL de la carga útil *.vercel.app (único por correo electrónico) 

Tabla 3: Ejemplos de encabezados de correo electrónico de la campaña de AppSheet/Vercel.app

Fig. 1: Volumen diario de correos electrónicos de la campaña de AppSheet/Vercel.app (del 5 de abril al 4 de mayo de 2026). Se ha marcado la fecha de 19 de abril, en la que se hizo pública la filtración de Vercel. La actividad de la campaña es anterior a dicha revelación, lo que confirma que no existe relación causal.

Fig. 2: Correo electrónico de phishing de AppSheet/Vercel.app visualizado en un cliente de correo electrónico: el nombre para mostrar es «Facebook Business», creado con caracteres de ancho cero invisibles para el destinatario; la dirección «Responder a» redirige a [email protected]

Fig. 3: Motivos INKY : los 6.283 correos electrónicos marcados como «Contenido de phishing»; 5.283 de ellos fueron marcados además como «Posible falsificación del remitente», lo que indica que INKY una discrepancia entre la identidad del remitente mostrada y la infraestructura de AppSheet.

Grupo B: Cuentas de Microsoft 365 comprometidas — dirigidas al sector de la construcción

El segundo grupo adoptó un enfoque diferente. En lugar de hacer un uso indebido de una plataforma legítima para enviar correos electrónicos, los atacantes aprovecharon cuentas de Microsoft 365 comprometidas que pertenecían a empresas reales del sector de la construcción. Mediante la combinación de identidades de remitentes de confianza, señuelos específicos del sector y páginas de phishing alojadas en Vercel, la campaña se diseñó para integrarse a la perfección en las comunicaciones empresariales habituales.

Cómo funciona

Este grupo utiliza cuentas legítimas de Microsoft 365 de empresas reales que han sido comprometidas para enviar correos electrónicos de phishing. Las dos cuentas identificadas pertenecían a empresas del sector de la construcción y los oficios, lo que sugiere que se trata de un ataque dirigido deliberadamente a un sector en el que es habitual —y a menudo se espera— recibir invitaciones a licitaciones de contactos desconocidos.

Dado que los correos electrónicos proceden de cuentas auténticas y activas de Microsoft 365 con una autenticación correctamente configurada, cumplen de forma natural con los requisitos de SPF, DKIM y DMARC. No se trata de una técnica de elusión: los mensajes superan la autenticación porque las cuentas remitentes están legítimamente autorizadas para enviar correo electrónico en nombre de sus organizaciones.

El reclamo: una convocatoria de licitación para obras en formato PDF protegida con contraseña

Cada correo electrónico se presenta como una invitación formal a participar en una licitación para un proyecto de construcción y parece proceder de un empleado real de una empresa legítima. El mensaje describe el expediente de licitación y proporciona una contraseña para abrir el archivo PDF adjunto, presentando dicha contraseña como una medida de seguridad destinada a proteger la información confidencial del proyecto.

Una vez abierto con la contraseña facilitada, el PDF muestra una única página diseñada para parecerse a una notificación de Microsoft OneDrive sobre el uso compartido de documentos. La página afirma que se han compartido archivos del proyecto con el destinatario y le invita a hacer clic en el botón «Ver documentos en OneDrive». Ese botón redirige a la víctima a melody-swgd-com.vercel.app, donde le espera una página destinada a robar sus credenciales.

Por qué los archivos PDF protegidos con contraseña burlan los escáneres: Muchas herramientas de seguridad del correo electrónico no pueden inspeccionar archivos adjuntos PDF cifrados con contraseña sin tener acceso a la clave de descifrado. Al colocar el cebo de phishing dentro del PDF cifrado e incluir la contraseña únicamente en el cuerpo del correo electrónico, el atacante separa de forma efectiva el contenido del archivo adjunto. Los escáneres automatizados se encuentran con un archivo ilegible, mientras que el destinatario puede abrirlo fácilmente y ver el contenido malicioso.

La infraestructura compartida apunta a un único autor de la amenaza

Las dos cuentas comprometidas —pertenecientes a empresas diferentes de distintos estados de EE. UU.— enviaron correos electrónicos que redirigían a los destinatarios a la misma página de phishing alojada en Vercel: melody-swgd-com.vercel.app. La reutilización de una infraestructura idéntica apunta claramente a que un único actor malicioso comprometió ambas cuentas y las gestionó en paralelo, utilizando un sitio centralizado de recopilación de credenciales para llevar a cabo la campaña.

Los investigadores también identificaron una URL secundaria incrustada en las anotaciones de los enlaces de un archivo PDF: biddingsth.github.io/bidders/. Esto indica que el autor utilizaba GitHub Pages como opción de alojamiento adicional, probablemente como mecanismo de respaldo o alternativo para la distribución de la carga útil, junto con Vercel.

Ejemplo de perfil de correo electrónico

Campo de encabezado Valor 
De Real employee name <real-employee@[compromised-domain].com> 
[Empresa destinataria] destinatario 
Asunto Convocatoria de licitación — [Nombre de la empresa] [Referencia del proyecto] 
Autenticación SPF correcto, DKIM correcto, DMARC correcto (cuenta auténtica de Microsoft 365) 
Anexo PDF protegido con contraseña — Proyecto 2026 de [Empresa].pdf 
Contraseña del PDF Incluido en el cuerpo del correo electrónico 
Contenido del PDF Notificación falsa de OneDrive con un enlace a *.vercel.app 
URL de la carga útil melody-swgd-com.vercel.app 
URL secundaria biddingsth.github.io/bidders/ 

Tabla 4: Ejemplo de perfil de correo electrónico de una campaña de phishing de Microsoft 365/Vercel

Fig. 4: Correo electrónico de phishing del grupo B: convocatoria de licitación para una obra procedente de una cuenta de Microsoft 365 comprometida

Fig. 5: Contenido del PDF tras su descifrado con la contraseña facilitada en el cuerpo del correo electrónico: documento falso compartido en Microsoft OneDrive con una llamada a la acción («Ver documentos en OneDrive») que redirige a melody-swgd-com.vercel.app

Fig. 6: Volumen de correos electrónicos del grupo B: dos cuentas de Microsoft 365 comprometidas enviaron 26 correos electrónicos a 9 organizaciones en tan solo 2 días (13 y 14 de mayo de 2026)

Fig. 7: Motivos INKY : se ha marcado como «archivo protegido» en los 26 correos electrónicos; se ha detectado un sitio de phishing en el remitente «carpetplanet.net», lo que indica que INKY la URL de la carga útil de «vercel.app» como un host de phishing conocido.

Grupo C: Dominio propiedad del atacante — suplantación de identidad de una agencia tributaria gubernamental

El tercer grupo demuestra que los atacantes no siempre necesitan comprometer cuentas ni hacer un uso indebido de plataformas legítimas para lanzar campañas de phishing eficaces. En cambio, este actor creó su propia infraestructura desde cero, utilizando un dominio controlado por él para el envío de correos electrónicos y páginas de phishing alojadas en Vercel para recopilar credenciales.

Cómo funciona

A diferencia de los grupos A y B, este actor no se aprovecha de una plataforma legítima ni utiliza una cuenta secuestrada. En su lugar, ha registrado y configurado su propio dominio de envío, con registros SPF, DKIM y DMARC, para distribuir correos electrónicos de phishing en los que se hace pasar por la Agencia Tributaria de Canadá (CRA).

El nombre del remitente aparece como «Agencia Tributaria de Canadá (CRA)», mientras que el dominio real desde el que se envían los mensajes es un dominio controlado por los atacantes que no tiene ninguna relación con el Gobierno canadiense. Dado que el dominio está correctamente configurado para la autenticación del correo electrónico, los mensajes superan sin problemas las comprobaciones de SPF, DKIM y DMARC, a pesar de ser maliciosos.

El gancho: la notificación del recibo fiscal T4

El correo electrónico afirma que ya está disponible para su descarga un formulario T4 —una declaración de ingresos por trabajo en Canadá—. Al coincidir con la temporada de la declaración de la renta, el reclamo resulta muy relevante y creíble para las empresas y los trabajadores canadienses, que suelen recibir habitualmente comunicaciones relacionadas con los impuestos.

El correo electrónico incluye un archivo PDF cuyo nombre sigue el formato «2025 T4SLIP [número de referencia].pdf». Aunque el archivo no está cifrado, sirve como puerta de entrada a la página web de phishing, en lugar de contener la carga útil definitiva en sí misma.

Al abrirlo, el PDF muestra una única página que se asemeja a un portal de documentos seguro. Proporciona una contraseña («2026») e indica al destinatario que siga un enlace para acceder a su documento fiscal. Dicho enlace redirige a los usuarios a una página de phishing de nueva creación alojada en Vercel, en t4slip[reference].vercel.app, donde comienza el proceso de recopilación de credenciales.

Ejemplo de perfil de correo electrónico

Campo de encabezado Valor 
Desde el nombre que se muestra Agencia Tributaria de Canadá (CRA) 
Dirección del remitente network@[dominio-del-atacante].com 
Asunto Nuevo correo de la Agencia Tributaria de Canadá [Ref.: XXXXX] 
Autenticación SPF: correcto, DKIM: correcto, DMARC: correcto (dominio del propio atacante) 
Anexo 2025 T4SLIP [número de referencia].pdf 
Contenido del PDF Portal seguro de documentos con contraseña y enlace 
URL de la carga útil t4slip[referencia].vercel.app 

Tabla 5: Perfil de los correos electrónicos de phishing de la muestra del grupo C (dominio propiedad del atacante)

Fig. 8: Correo electrónico de phishing del grupo C que se hace pasar por la Agencia Tributaria de Canadá, enviado desde un dominio registrado por el atacante y que supera por completo las verificaciones SPF/DKIM/DMARC.

Fig. 9: Carga útil del PDF del clúster C: página falsa de Microsoft Teams para compartir archivos de forma segura con un enlace de vercel.app destinado a robar credenciales

Fig. 10: Motivos INKY para el grupo C. Los cuatro correos electrónicos activaron todos los motivos simultáneamente. La indicación «Reply-To engañoso» significa que INKY que la dirección de respuesta difería del dominio del remitente, una señal habitual en los ataques de phishing en los que se suplantan identidades gubernamentales.

Correlación con el marco MITRE ATT&CK 

Los tres grupos comparten un núcleo común de técnicas y difieren en sus métodos iniciales de acceso y prestación.

Técnica ID Grupo A Grupo B Grupo C 
Phishing T1566 Sí Sí Sí 
Enlace de spearphishing T1566.002 Sí   
Archivo adjunto de spearphishing T1566.001  Sí Sí 
Disfraces T1036.005 Sí Sí Sí 
Funcionalidades de la plataforma: Subir archivos T1608.001 Sí Sí Sí 
Adquirir infraestructura T1583 Sí Sí Sí 
Relación de confianza / Uso indebido de la plataforma T1199 Sí   
Archivos o información cifrados T1027 Sí Sí  
Archivo cifrado/codificado T1027.013  Sí  
Cuentas comprometidas: Correo electrónico T1586.002  Sí  
Cuentas válidas T1078  Sí  
Crear cuentas T1585   Sí 
Ejecución por parte del usuario: archivo malicioso T1204.002  Sí Sí 

Tabla 6: Correspondencias de las técnicas de MITRE ATT&CK en los tres grupos

Los tres clústeres convergen en T1608.001 (Capacidades de la fase: carga de malware), utilizando el nivel de alojamiento gratuito de Vercel como infraestructura desechable para la recopilación de credenciales. Esta convergencia entre actores maliciosos que operan de forma independiente sugiere que vercel.app se ha convertido en un recurso ampliamente reconocido en el ecosistema del phishing: disponible de forma gratuita, implementable al instante, validado mediante TLS y alojado en un dominio con una sólida reputación.

Por qué fallan las medidas de protección tradicionales

A primera vista, estas tres campañas parecen muy diferentes. Una abusa de la infraestructura de Google, otra aprovecha cuentas de Microsoft 365 comprometidas y una tercera utiliza dominios controlados por los atacantes. Sin embargo, las tres logran eludir con éxito muchos de los controles en los que las organizaciones suelen confiar para identificar los correos electrónicos de phishing. El denominador común es que se aprovechan de la confianza depositada en remitentes autenticados, plataformas de prestigio y flujos de trabajo empresariales habituales.

  • SPF, DKIM y DMARC válidos en los tres clústeres: cada método de entrega arroja resultados de autenticación correctos. El clúster A supera la comprobación porque el correo electrónico procede realmente de la infraestructura de Google. El clúster B supera la comprobación porque el remitente es una cuenta legítima y activa de Microsoft 365. El clúster C supera la comprobación porque el atacante ha configurado correctamente la autenticación del correo electrónico en su propio dominio. En los tres casos, la autenticación verifica la infraestructura del remitente, no su intención.
  • Reputación de remitente de confianza: La campaña de AppSheet se beneficia de la sólida reputación de [email protected], que envía habitualmente notificaciones legítimas en nombre de Google. Las cuentas de Microsoft 365 comprometidas heredan la reputación de las organizaciones a las que pertenecen. Como resultado, el filtrado basado en la reputación ofrece poca protección frente a estos ataques.
  • Cargas maliciosas alojadas en una plataforma de confianza: los tres clústeres redirigen a las víctimas a páginas de phishing alojadas en subdominios *.vercel.app. Dado que Vercel es una plataforma para desarrolladores legítima y muy utilizada, es posible que algunos controles de seguridad no examinen con tanto detenimiento sus subdominios. Las páginas de phishing también se sirven a través de HTTPS utilizando certificados válidos, lo que refuerza aún más su apariencia de legitimidad.
  • Los archivos adjuntos cifrados limitan la visibilidad: en el Clúster B, el enlace de phishing está incrustado en un archivo PDF adjunto protegido con contraseña. Sin la clave de descifrado, las herramientas de análisis automatizado no pueden inspeccionar el contenido del archivo. Si la solución de seguridad no analiza también el contexto del correo electrónico que lo rodea, la carga útil del phishing permanece oculta a la inspección.
  • La ofuscación del nombre de visualización elude las reglas de coincidencia de nombres: en el clúster A, los atacantes insertaron caracteres de ancho cero en el nombre de visualización «Facebook Business». Aunque son invisibles para los destinatarios, estos caracteres alteran el texto subyacente lo suficiente como para eludir las reglas de detección basadas en coincidencias exactas y en subcadenas, lo que permite que el correo electrónico de phishing evada las técnicas de filtrado más sencillas.

Cómo los INKY

El análisis de IA conductual y generativa INKYevaluó el contexto completo de cada correo electrónico, en lugar de basarse en una única señal:

Grupo A: La combinación de un remitente conocido y legítimo (AppSheet) con dominios de carga útil *.vercel.app de nueva creación y nunca vistos anteriormente se señaló como anómala. INKY la discrepancia entre la supuesta identidad del remitente (una notificación empresarial) y la infraestructura de envío real, y detectó contenido de phishing en el cuerpo del correo electrónico a pesar de que los resultados de la autenticación eran correctos.

Grupo B: La IA generativa INKYleyó el archivo PDF adjunto protegido con contraseña —utilizando la contraseña facilitada en el cuerpo del correo electrónico— e identificó el señuelo destinado a robar credenciales que contenía. La combinación de un asunto relativo a una licitación de obras con una carga falsa de OneDrive oculta tras un PDF cifrado se clasificó como contenido de phishing.

Grupo C: La discrepancia entre el nombre que aparece en pantalla de la Agencia Tributaria de Canadá y un dominio de remitente no gubernamental, junto con el enlace *.vercel.app incluido en el archivo PDF adjunto, se identificó como contenido de phishing con una identidad de remitente engañosa.

Clúster Motivos de la detección 
A — Uso indebido de la plataforma AppSheet Contenido de phishing, posible suplantación de remitente, contenido de spam, remitente desconocido 
B — Cuentas de M365 comprometidas Contenido de phishing 
C — Dominio propiedad del atacante Contenido de phishing, dirección de respuesta engañosa 

Tabla 7: Motivos INKY por grupo

Tipo de IOC Valor Clúster 
Correo electrónico del remitente [email protected] 
Patrón de URL *.vercel.app (todos los clústeres) A, B, C 
URL melody-swgd-com.vercel.app 
URL biddingsth.github.io/bidders/ 
Patrón de URL t4slip[ref].vercel.app 
Patrón temático [Nombre de la organización] [RANDOM_ALPHANUM_ID] 
Patrón temático Convocatoria de licitación — [Empresa] [Ref.] 
Patrón temático Nuevo correo de la Agencia Tributaria de Canadá [Ref.:] 
Ofuscación Espacio de pelo de ancho cero U+200A en el nombre de visualización 
Anexo PDF protegido con contraseña — contenido en su interior 
Anexo PDF con un enlace a vercel.app en las anotaciones B, C 

Tabla 8: Indicadores de compromiso (IOC) asociados a los tres grupos de phishing

Buenas prácticas: Orientaciones y recomendaciones

Los tres grupos de phishing analizados en este informe utilizan tácticas diferentes, pero comparten un objetivo común: aprovechar la infraestructura de confianza y los flujos de trabajo empresariales habituales para robar credenciales. Las recomendaciones que figuran a continuación pueden ayudar a los equipos de seguridad y a los usuarios finales a reducir su vulnerabilidad ante estos ataques e identificar actividades sospechosas antes de que se vean comprometidas las credenciales.

Para los equipos de seguridad

  • Aplica la autenticación multifactorial (MFA) en todas las cuentas de Microsoft 365 y Google Workspace.

El grupo B demuestra que las cuentas comprometidas con autenticación válida se encuentran entre los ataques más difíciles de detectar en la capa del correo electrónico. La autenticación multifactorial (MFA) evita la apropiación de cuentas incluso cuando las credenciales han sido robadas o adquiridas en mercados negros. La autenticación multifactorial resistente al phishing (FIDO2/claves de acceso) ofrece la protección más sólida contra los ataques de recopilación de credenciales.

Los correos electrónicos en los que el campo «Para» está en blanco o muestra la propia dirección del remitente, junto con patrones de envío inusuales (envíos masivos, nuevos dominios de destinatarios), pueden indicar que se ha producido una apropiación de la cuenta. Implemente la autenticación de dos factores (MFA) en todas las cuentas de Microsoft 365 y Google Workspace.

  • Auditar las cuentas de Microsoft 365 en busca de indicadores de compromiso.

Tras hacerse con el control de una cuenta, los atacantes suelen crear reglas de reenvío de la bandeja de entrada, enviar correos masivos a dominios de destinatarios desconocidos e iniciar sesión desde ubicaciones desconocidas. Revisa los registros de auditoría de Microsoft 365 en busca de estos patrones, especialmente en el caso de cuentas de sectores que intercambian documentos habitualmente con contactos externos —como la construcción, la logística o los servicios financieros—, que son objetivos principales de la trampa de la invitación a licitar del Clúster B.

  • Aplica el contexto de comportamiento a los correos electrónicos procedentes de plataformas SaaS de confianza.

Los resultados de la autenticación por sí solos no bastan para detectar un uso indebido de la plataforma. Un correo electrónico procedente de un remitente legítimo de Google, Zoom, DocuSign o AppSheet que contenga un enlace a un subdominio de alojamiento recién registrado o de plan gratuito constituye una anomalía de alta fiabilidad, independientemente de que se superen las comprobaciones de SPF, DKIM y DMARC. Las herramientas de seguridad del correo electrónico que evalúan el contexto completo del mensaje —la plataforma del remitente, la antigüedad del destino del enlace, el patrón del asunto y la discrepancia en la identidad del remitente— ofrecen una detección que los sistemas basados en reglas no pueden proporcionar.

  • Trata con especial recelo los enlaces *.vercel.app y *.netlify.app procedentes de remitentes desconocidos.

Las comunicaciones legítimas sobre productos rara vez incluyen enlaces a subdominios de alojamiento gratuito para desarrolladores. Marca estas comunicaciones para que se sometan a un análisis más detallado, independientemente de la reputación del dominio remitente. Además, denuncia los casos de uso indebido de las implementaciones de Vercel. Vercel acepta denuncias de uso indebido en [email protected]. Incluir la URL completa *.vercel.app garantiza la rápida retirada de la página dedicada a la recopilación de credenciales.

Si tu organización utiliza Vercel, consulta los registros de auditoría de Google Workspace para localizar el indicador de incidente (IOC) de la filtración. Busca el ID de la aplicación OAuth (110671459871-30f1spbu0hptbs60cb4vsmv79i7bbvqj.apps.googleusercontent.com) para determinar si algún usuario autorizó el uso de la aplicación afectada.

Para los destinatarios del correo electrónico

  • Comprueba siempre la dirección de envío real, no solo el nombre que aparece en pantalla.

El nombre que aparece en pantalla puede ser cualquiera —«Agencia Tributaria de Canadá (CRA)», «Facebook Business» o «Microsoft OneDrive»— independientemente de quién envíe realmente el correo electrónico. La dirección real del remitente aparece junto al nombre que se muestra en pantalla o debajo de este en todos los principales clientes de correo electrónico. Las agencias gubernamentales legítimas de Canadá envían sus mensajes desde dominios gc.ca (la CRA utiliza cra-arc.gc.ca). Facebook envía correos electrónicos de notificación desde facebookmail.com. Cualquier mensaje que afirme proceder de estas organizaciones pero que llegue desde un dominio comercial ajeno a ellas debe considerarse sospechoso ante todo.

  • Comprueba el destino del enlace antes de hacer clic.

Pasa el cursor por encima de un enlace en el ordenador o mantén pulsado en el móvil para ver la URL real antes de acceder a él. Un botón con la etiqueta «Ver documentos en OneDrive» o «Abrir archivo PDF» que redirija a un subdominio *.vercel.app, *.netlify.app o GitHub Pages no es un servicio de Microsoft ni de la administración pública. Las plataformas legítimas alojan sus propias páginas de inicio de sesión y de documentos en sus propios dominios.

  • Considera como una señal de alerta cualquier archivo adjunto protegido con contraseña cuya contraseña figure en el mismo correo electrónico.

Si un archivo adjunto está cifrado para tu protección, el remitente no incluiría la contraseña en el mismo mensaje. Cuando se proporciona una contraseña en el cuerpo del correo electrónico, el cifrado tiene como único objetivo impedir que las herramientas de seguridad automatizadas analicen el archivo adjunto, no protegerte a ti. Abre este tipo de archivos adjuntos solo si estás seguro de la identidad del remitente mediante una verificación independiente.

  • Comprueba las solicitudes inesperadas a través de los canales oficiales, no mediante los enlaces o números de teléfono que figuran en el correo electrónico.

Si recibes una invitación a licitar no solicitada, una notificación fiscal o un aviso de suspensión de cuenta que no esperabas, accede directamente a la página web oficial de la organización escribiendo tú mismo la dirección o llama por teléfono utilizando un número que figure en dicha página web. No utilices los datos de contacto, enlaces o números de teléfono que figuren en el correo electrónico, ya que pueden llevarte directamente al atacante.

  • Los subdominios de alojamiento gratuito para desarrolladores no constituyen una infraestructura empresarial legítima.

Las organizaciones consolidadas —organismos públicos, bancos, grandes empresas— no alojan documentos oficiales, páginas de inicio de sesión ni formularios fiscales en plataformas gratuitas para desarrolladores como vercel.app o netlify.app. Si un enlace o un PDF te redirige a un subdominio de una de estas plataformas en el contexto de una notificación fiscal, una factura o una alerta de cuenta, es casi seguro que el correo electrónico sea un intento de phishing.

  • Ten especial cuidado con las convocatorias de licitaciones del sector de la construcción y el comercio.

Los atacantes del Grupo B se centraron específicamente en subcontratistas y proveedores que suelen recibir invitaciones a licitaciones de contactos desconocidos. Si trabajas en el sector de la construcción, las instalaciones o cualquier sector relacionado, verifica cualquier nueva invitación a licitación llamando directamente al contratista general antes de abrir archivos adjuntos o introducir tus credenciales.

Reflexiones finales

El incidente de seguridad de Vercel atrajo una gran atención hacia la plataforma de Vercel en abril de 2026. Lo que los investigadores que buscaban amenazas relacionadas con Vercel pudieron haber encontrado en sus colas de seguridad de correo electrónico son estos tres grupos de phishing: campañas que llevaban meses en marcha y que, de forma independiente, habían elegido el nivel de alojamiento gratuito de Vercel como infraestructura desechable para la recopilación de credenciales.

Esta convergencia no es casual. *.vercel.app ofrece todo lo que un operador de phishing necesita de un servidor de carga útil: implementación inmediata, ausencia de verificación de identidad, certificados TLS válidos, alta reputación del dominio y una rotación sencilla cuando se bloquea un subdominio. Hasta que las plataformas de alojamiento gratuito implementen controles más estrictos contra los abusos, seguirán siendo una infraestructura atractiva para las campañas de phishing en todo el panorama de amenazas.

La lección más importante tiene que ver con la autenticación. Los tres grupos superan las comprobaciones de SPF, DKIM y DMARC. Los tres utilizan una infraestructura de envío real o que parece legítima. Las señales que realmente importan —las anomalías de comportamiento, el contexto de la carga útil, la cadena completa desde el remitente hasta el enlace y la página— requieren un análisis que va más allá de la inspección de los encabezados. Ahí es donde la seguridad del correo electrónico basada en el comportamiento y en la inteligencia artificial ofrece una detección que los sistemas basados en reglas no logran detectar.

Una plataforma completa para la gestión de TI y seguridad

Kaseya 365 la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

Una plataforma. Todo en uno para TI.

Kaseya 365 disfrutan de las ventajas de las mejores herramientas de gestión de TI y seguridad en una única solución.

Descubre Kaseya 365

Su éxito es nuestra prioridad número 1

Partner First es un compromiso de condiciones flexibles, riesgo compartido y soporte dedicado a su empresa.

Descubre Partner First Pledge»

Informe de Kaseya sobre la situación de los MSP de 2026

Kaseya - Informe sobre la situación de los MSP en 2026 - Imagen web - 1200 x 800 - ACTUALIZADO

Obtén información sobre el MSP para 2026 de más de 1000 proveedores y descubre cómo aumentar los ingresos, adaptarte a las exigencias del mercado y mantener tu competitividad.

Descargar ahora

El verdadero costo de los ataques de phishing

Descubre el verdadero costo de los ataques de phishing y cómo la seguridad moderna del correo electrónico detiene las amenazas antes de que afecten a tu empresa.

Leer la entrada del blog

Campaña de phishing en Zoom: cómo los ciberdelincuentes falsifican alertas de la SSA y hacen un uso indebido de ConnectWise ScreenConnect

Descubre cómo los atacantes utilizaron Zoom y ConnectWise ScreenConnect para enviar alertas falsas de la SSA y engañar a los usuarios en un sofisticado ataque de phishing.

Leer la entrada del blog

Los entresijos de la estafa de las facturas de OpenAI: explicación del uso indebido de SendGrid y del phishing por devolución de llamada

Los ciberdelincuentes nunca se detienen y reinventan constantemente sus tácticas para aprovecharse de la confianza, la familiaridad y el instinto humano. INKY vigilando las amenazas

Leer la entrada del blog