Puntos clave
- La manipulación de URL es una técnica de ataque a la seguridad web en la que un atacante altera componentes de un localizador uniforme de recursos (URL) para eludir los controles de acceso, visualizar páginas no autorizadas o acceder a los datos de otros usuarios.
- Aunque las pasarelas de seguridad (como Safe Links o Proofpoint) reescriben los enlaces para proteger a los usuarios mediante una inspección en el momento del clic, los atacantes aprovechan activamente estas envoltorias de proveedores de confianza para ocultar los destinos de phishing.
- Las campañas modernas (impulsadas por kits de AiTM como Tycoon2FA y Sneaky2FA) encadenan de forma secuencial enlaces de entre tres y cinco proveedores de seguridad para eludir los escáneres automáticos.
- Los atacantes utilizan enlaces modificados en campañas de spear-phishing para engañar a los usuarios y que estos concedan permisos OAuth maliciosos, lo que les permite obtener un acceso persistente a la bandeja de entrada que se mantiene incluso tras el restablecimiento de la contraseña.
- Un enlace que muestre el dominio de un proveedor de seguridad no garantiza la seguridad. Los equipos de seguridad deben comprobar las rutas completas de redireccionamiento y aplicar una autenticación multifactorial (MFA) resistente al phishing.
- Aunque DMARC no modifica los enlaces de redireccionamiento, la aplicación de la opción «p=reject» bloquea la ruta de entrega del dominio falsificado de la que se valen los atacantes para hacer llegar los correos electrónicos de cebo iniciales a las bandejas de entrada de los destinatarios.
Recibes un correo electrónico en tu bandeja de entrada con un enlace que ya ha sido analizado. Pasas el cursor por encima de la dirección web y aparece un dominio seguro de un proveedor de seguridad de confianza, como Microsoft Safe Links. Como las herramientas de seguridad de tu organización han analizado y aprobado el enlace, haces clic en él sin dudarlo. Unos segundos más tarde, te encuentras en una página de inicio de sesión muy convincente, diseñada para robar tus credenciales.
Para comprender esta amenaza es necesario distinguir entre dos conceptos relacionados: la manipulación de URL y la reescritura de URL. La manipulación de URL es el término genérico que engloba cualquier técnica que altere, enmascare o aproveche un enlace con el fin de engañar a los usuarios o a las herramientas de seguridad. La reescritura de URL es un proceso específico que se enmarca dentro de ese concepto general.
En el ámbito de la seguridad, las pasarelas de seguridad del correo electrónico empresarial reescriben los enlaces que aparecen en los correos electrónicos entrantes para ofrecer protección en tiempo real. Los atacantes han descubierto cómo aprovechar precisamente este mecanismo, convirtiendo las funciones de seguridad en escudos convincentes para el contenido malicioso.
¿Qué es la manipulación de URL?
La manipulación de URL es un término genérico que engloba cualquier técnica maliciosa o engañosa que altere, enmascare o utilice indebidamente una dirección web con el fin de engañar a un usuario o eludir los filtros de seguridad automáticos. Los atacantes la utilizan para hacer que los sitios web maliciosos parezcan entornos seguros y de confianza.
Dado que los profesionales de la seguridad utilizan esta expresión en varios contextos diferentes, resulta útil distinguir tres situaciones distintas:
- Reescritura defensiva de URL: el software de seguridad modifica los enlaces de correo electrónico en el momento de su entrega, envolviéndolos en un dominio del proveedor para permitir comprobaciones en tiempo real cuando se hace clic en ellos.
- Uso indebido de la reescritura de URL: los ciberdelincuentes comprometen cuentas o encadenan proveedores de seguridad para que los enlaces de phishing peligrosos parezcan seguros.
- Manipulación de parámetros web: un ataque dirigido a los desarrolladores en el que un atacante modifica manualmente los parámetros en la barra de direcciones de un navegador web para eludir los controles de autorización. El Open Web Application Security Project (OWASP) clasifica este ataque como «manipulación de parámetros web» o «referencia directa a objetos insegura» (IDOR).
Si quieres profundizar en los mecanismos básicos de los enlaces, lee nuestra guía sobre qué es el «phishing de URL». El resto de este artículo se centra en cómo los atacantes se aprovechan de los sistemas de envoltura de enlaces del correo electrónico.
¿Qué es la reescritura de URL (y qué son los enlaces seguros)?
La reescritura de URL es un mecanismo automatizado de defensa contra el correo electrónico malicioso que sustituye los enlaces originales de los mensajes entrantes por URL modificadas que redirigen al servidor proxy de un proveedor de seguridad. Los principales proveedores de seguridad, entre los que se incluyen Microsoft (Safe Links), Proofpoint (URL Defense), Mimecast, INKY, Sophos, Barracuda, Cisco, Trend Micro, EdgePilot y Libraesva, utilizan este modelo de reescritura de enlaces para proteger los buzones de correo de las empresas.
Cuando llega un correo electrónico, la pasarela de seguridad reescribe todas las direcciones web que aparecen en el cuerpo del mensaje. Cuando un destinatario hace clic en el enlace modificado, su navegador se redirige primero a la pasarela del proveedor. La pasarela inspecciona la página web de destino en tiempo real y redirige al navegador si la página es segura. Si el destino es malicioso, la pasarela bloquea el acceso.

Cómo funciona la reescritura defensiva de URL: la pasarela de seguridad comprueba el destino en el momento del clic, no solo en el momento de la entrega.
Esta inspección en el momento del clic se lleva a cabo porque los ciberdelincuentes suelen modificar el comportamiento de los sitios web tras su envío. Un enlace puede dirigir a una página web totalmente inofensiva cuando el correo electrónico llega a tu bandeja de entrada a las 9:00 de la mañana. A las 2:00 de la tarde, ese mismo enlace puede redirigir, en cambio, a un sitio malicioso destinado a robar credenciales.
La empresa de seguridad Barracuda ha informado de que su motor LinkProtect analiza más de 10 millones de solicitudes de clic a la semana. Aproximadamente el 1 % de los enlaces analizados resultan ser maliciosos en el momento del clic, y no en el momento del envío.
Técnicas clásicas de manipulación de URL
Antes de analizar cómo los atacantes utilizan las herramientas de seguridad en su propio beneficio, conviene repasar las tácticas clásicas de manipulación de enlaces que allanaron el camino.
Punycode y los ataques de homógrafos en los nombres de dominio internacionalizados (IDN)
Los nombres de dominio internacionalizados (IDN) permiten el uso de caracteres no ASCII en las direcciones web. Los atacantes utilizan la codificación Punycode para registrar dominios que contienen caracteres extranjeros que, a simple vista, parecen idénticos a las letras latinas. Un atacante podría registrar un dominio sustituyendo la «a» latina por una «а» cirílica. Para el lector, el dominio parece idéntico al nombre de una marca auténtica, pero el navegador redirige la dirección a un servidor completamente diferente.
«Typosquatting» y engaño mediante el texto que aparece en pantalla
El «typosquatting» se basa en errores tipográficos comunes, como la omisión de letras, el uso de guiones de más o la sustitución de dominios de primer nivel, como .co en lugar de .com. Los atacantes suelen combinar el «typosquatting» con trucos de visualización de texto en HTML. Un correo electrónico puede mostrar un texto que parezca seguro, como https://yourbank.com, mientras que el atributo href del código HTML redirige al usuario a un sitio malicioso. Puedes obtener más información sobre estas tácticas en nuestra guía detallada sobre qué es el «typosquatting».
Acortadores de URL en capas y redireccionamientos abiertos
Los atacantes suelen encadenar varios acortadores de URL entre sí. Al ocultar el destino final tras varios enlaces cortos, se evita que las comprobaciones básicas de reputación detecten el destino real. Del mismo modo, los atacantes se aprovechan de las redirecciones abiertas en aplicaciones web legítimas. Al añadir un parámetro de destino al script de redirección de un dominio de confianza, el enlace inicial apunta a un sitio de buena reputación, pero redirige inmediatamente al usuario a un servidor malicioso.
Un truco relacionado se aprovecha de la forma en que los navegadores analizan las credenciales incrustadas en una URL. Todo lo que aparece antes del símbolo @ se considera información de inicio de sesión, y no el dominio de destino; por lo tanto, un enlace como https://[email protected] puede parecer que apunta a la marca de confianza, cuando en realidad redirige al visitante a malicious-domain.com.
Manipulación de parámetros en aplicaciones web (OWASP)
En el ámbito de la seguridad de las aplicaciones web, la manipulación de las URL adopta una forma diferente. Los usuarios modifican manualmente los parámetros de consulta o las estructuras de directorios en la barra de direcciones del navegador para acceder a registros no autorizados. Aunque este tipo de fallo es crítico para la seguridad de las aplicaciones web, implica una manipulación directa del navegador, en lugar de ingeniería social basada en el correo electrónico.
Cómo los atacantes están utilizando la reescritura de URL como arma (2024-2026)
La tendencia más preocupante en materia de seguridad de los enlaces es cómo los atacantes utilizan ahora la reescritura defensiva de URL como técnica de evasión. En lugar de evitar los envoltorios de dominio de los proveedores, los autores de amenazas los buscan activamente para que los mensajes maliciosos parezcan legítimos.
El hallazgo: cuentas comprometidas y lagunas en las listas de permitidos
A mediados de 2024, los investigadores de seguridad de Perception Point identificaron campañas en las que los atacantes comprometieron cuentas legítimas de Microsoft 365 protegidas mediante la reescritura automática de URL. Los atacantes se enviaron a sí mismos un enlace inofensivo desde la cuenta comprometida, lo que permitió que la herramienta de seguridad reescribiera la dirección para convertirla en una URL de un proveedor de confianza. Una vez obtenido el enlace reescrito, modificaron el destino del servidor backend para que apuntara a un sitio web malicioso de phishing y distribuyeron el enlace de confianza a las organizaciones objetivo.
Esta táctica se aprovecha de las lagunas en las listas de permitidos. Algunas pasarelas de seguridad de correo electrónico confían automáticamente en los enlaces que llevan el nombre de su propio dominio. Dado que el enlace parece proceder de un proveedor de seguridad interno, los filtros posteriores suelen omitir el nuevo análisis de la dirección subyacente.
Campañas documentadas: reescritura doble y uso indebido de la marca
Los investigadores en materia de seguridad han documentado varias campañas que se aprovechan de la infraestructura de envoltura de enlaces:
- Ataque de reescritura doble: Los investigadores han documentado ataques que encadenan reescrituras de Proofpoint e INKY. El correo electrónico utilizaba un señuelo de SharePoint y una barrera CAPTCHA para impedir que los escáneres automatizados analizaran la página de destino antes de recopilar las credenciales de los usuarios.
- Uso indebido de Mimecast Wrapper: Los atacantes redirigieron enlaces de phishing a través de la infraestructura de reescritura de Mimecast para ocultar los servidores de destino que recopilaban credenciales de acceso corporativas.
- Suplantación de identidad del IRS: Los ciberdelincuentes se hicieron pasar por el IRS y ID.me utilizando enlaces modificados por Sophos, aprovechando el dominio de este proveedor de seguridad para eludir la desconfianza de los usuarios.
El uso de las herramientas de seguridad en contra de las víctimas: persistencia de OAuth
Una investigación publicada por Abnormal Security a finales de 2024 demostró cómo la manipulación de enlaces permite obtener acceso persistente más allá del robo de contraseñas. Los atacantes comprometieron una cuenta de M365 y generaron un enlace modificado a través de la pasarela de correo electrónico de la organización. Utilizaron ese enlace de confianza en una campaña de spear-phishing en la que se hacían pasar por una alerta de seguridad oficial de Microsoft.
Cuando los destinatarios hacían clic en el enlace, completaban un CAPTCHA y se les pedía que concedieran permisos a una aplicación OAuth maliciosa. El token OAuth proporcionaba a los atacantes acceso persistente a la bandeja de entrada de la víctima, eludiendo futuros restablecimientos de contraseña y los controles estándar de autenticación multifactorial. Esta técnica de persistencia es un factor cada vez más importante en los casos de suplantación de identidad en el correo electrónico corporativo.
La escalada de 2025-2026: cadenas de redireccionamiento de múltiples proveedores
A finales de 2025 y principios de 2026, una investigación de LevelBlue SpiderLabs reveló que los autores de las amenazas habían llevado estas técnicas a un nivel superior, creando cadenas de redireccionamiento que abarcaban varios proveedores. Las plataformas modernas de «phishing como servicio», como Tycoon2FA y Sneaky2FA, construyen rutas de redireccionamiento complejas que pasan secuencialmente por tres, cuatro o cinco proveedores de seguridad diferentes.
Estas plataformas funcionan como kits de «Adversary-in-the-Middle» (AiTM). En lugar de limitarse a capturar contraseñas estáticas, actúan como proxy en sesiones de autenticación en directo y en tiempo real, interceptando las cookies de sesión para eludir la autenticación multifactorial (MFA) estándar.
LevelBlue SpiderLabs ha documentado una campaña de Tycoon2FA en la que se utilizaba un único enlace de más de 1.200 caracteres. La dirección subyacente se enrutaba secuencialmente a través de cinco dominios de proveedores distintos: Libraesva → Sophos → INKY → EdgePilot → Barracuda. El propio correo electrónico de cebo se presentaba como una notificación de firma de documentos de Microsoft. Tras superar un CAPTCHA diseñado para filtrar los escáneres automatizados, las víctimas llegaban a una página de inicio de sesión falsa de Microsoft creada para recopilar sus credenciales.

La cadena documentada de Tycoon2FA: cinco dominios de proveedores de confianza en secuencia antes de la puerta de acceso CAPTCHA y la página de inicio de sesión falsa. (Fuente: LevelBlue SpiderLabs)
Del mismo modo, los informes de agregadores de seguridad como Paubox, que recopilan estudios de TechRadar y GBHackers, señalaron campañas de Sneaky2FA que utilizaban cadenas de tres capas (Barracuda → Sophos → Cisco) distribuidas a través de archivos adjuntos HTML. Las estimaciones secundarias indican que estas campañas llegaron a decenas de miles de buzones corporativos. Estas cadenas de múltiples saltos tienen éxito porque muchos filtros de seguridad solo inspeccionan el primer o el último dominio de una secuencia de redireccionamiento, sin llegar a rastrear todos los saltos intermedios.
Cómo detectar una URL manipulada o reescrita que resulte sospechosa
Los usuarios finales necesitan unas pautas sencillas y prácticas para evaluar los enlaces modificados antes de hacer clic en ellos. Utiliza esta lista de comprobación rápida:
- Comprueba la dirección completa: pasa el cursor por encima del enlace para ver la dirección completa antes de hacer clic. Si quieres comprobar un enlace sospechoso de forma segura, pruébalo con una herramienta de detección de enlaces de phishing.
- Presta atención al anidamiento excesivo: ten cuidado con los enlaces que contengan varias direcciones web o parámetros de URL repetidos, como «url=», «redirect=» o «target=».
- Desconfía de las solicitudes de verificación: los mensajes en los que se afirma que un enlace ha sido comprobado o bloqueado y en los que se exige hacer clic para realizar una verificación manual son estrategias de engaño muy habituales.
- Ten en cuenta los límites de los dominios de envoltura: un enlace que muestre un dominio de proveedor como safelinks.protection.outlook.com indica que el mensaje ha pasado por una pasarela de seguridad de correo electrónico, pero no garantiza que el destino sea seguro.
Si quieres obtener más información básica sobre cómo evaluar los mensajes sospechosos, consulta nuestra guía sobre qué es un enlace de phishing.
Cómo defenderse de las tácticas de ataque mediante la manipulación de URL
Para proteger las redes empresariales frente a la manipulación de enlaces en múltiples niveles, es necesario combinar las actualizaciones de la inspección de enlaces con una sólida protección de la identidad y normas de autenticación del correo electrónico.
- Inspeccionar las rutas completas de redireccionamiento: Configurar las pasarelas de correo electrónico y las herramientas de seguridad de los terminales para que sigan cada redireccionamiento de una cadena de enlaces. Los escáneres de seguridad deben evaluar la página de destino final, en lugar de detenerse en el dominio de confianza inicial.
- Eliminar la confianza implícita en los dominios de envoltura: Asegúrate de que los filtros de seguridad internos vuelvan a analizar los enlaces, incluso si llevan un dominio de envoltura de tu propio proveedor de seguridad de correo electrónico.
- Implementa una autenticación resistente al phishing: los kits avanzados de phishing, como Tycoon2FA, interceptan los tokens de sesión durante los inicios de sesión en tiempo real. Protege tu organización implementando llaves de hardware FIDO2, claves de acceso o autenticación mediante coincidencia numérica para mitigar la fatiga de la autenticación multifactorial (MFA) y el secuestro de sesiones.
- Actualiza la formación en concienciación sobre seguridad: explica al personal que los enlaces enmascarados no son garantía automática de seguridad. Enséñales a informar de inmediato sobre redireccionamientos con múltiples saltos y solicitudes inesperadas de credenciales.
- Aplica una autenticación estricta del correo electrónico: implementa Sender Policy Framework (SPF), DomainKeys Identified Mail (DKIM) y DMARC en todos los dominios de la organización. Aunque DMARC no impide los mecanismos de redireccionamiento de terceros, la aplicación de una política «p=reject» impide que los atacantes suplanten tu nombre de dominio exacto para enviar los primeros mensajes de phishing. Utiliza un analizador de DMARC específico para supervisar las fuentes de envío y garantizar una alineación estricta de forma segura.
Conclusión
La reescritura defensiva de URL sigue siendo una herramienta importante para detectar amenazas en el momento del clic, pero los atacantes han aprendido a convertir esa capa protectora en un camuflaje. Al encadenar varios enlaces de proveedores de seguridad, las campañas modernas de «adversario en el medio» eluden los filtros básicos y engañan a los usuarios para que cedan el acceso.
Proteger tu organización requiere un enfoque de seguridad en varias capas. Inspecciona las rutas de redireccionamiento completas, implementa una autenticación resistente al phishing y bloquea la ruta de entrega de dominios falsificados con herramientas automatizadas como el DMARC Analyzer de PowerDMARC para mantener seguro el entorno de entrega de tu bandeja de entrada.
Preguntas frecuentes
¿Cuál es la diferencia entre la manipulación de URL y la reescritura de URL?
La manipulación de URL es el término general que se utiliza para referirse a la alteración o el camuflaje de enlaces con fines engañosos. La reescritura de URL es un proceso específico en el que las herramientas de seguridad del correo electrónico envuelven los enlaces entrantes dentro de los dominios de los proveedores para permitir una inspección en tiempo real en el momento del clic, antes de que el usuario llegue al destino.
¿Es seguro hacer clic en los enlaces de «Safe Links» de Microsoft?
Microsoft Safe Links ofrece una sólida protección en tiempo real, pero los enlaces encapsulados no son totalmente inmunes al uso indebido. Los atacantes pueden comprometer cuentas o crear cadenas de redireccionamiento de varios proveedores para desviar los enlaces de Safe Links hacia destinos maliciosos, por lo que los usuarios deben seguir examinando con atención los mensajes sospechosos.
¿Cómo aprovechan los atacantes la reescritura de URL en los ataques de phishing?
Los atacantes envían enlaces a través de cuentas comprometidas protegidas por proveedores de seguridad para generar URL envueltas y que parecen fiables. Además, encadenan varios enlaces de reescritura de distintos proveedores de forma secuencial, lo que confunde a los escáneres automáticos y hace que no detecten la página de destino maliciosa subyacente.
¿Qué es el phishing con Punycode (homógrafos)?
El phishing con Punycode utiliza caracteres de otros idiomas que parecen idénticos a las letras latinas estándar en un nombre de dominio. Los atacantes registran estas direcciones web visualmente idénticas para engañar a los usuarios y hacerles creer que están visitando la página web legítima de una empresa.
¿Puede DMARC detener los ataques de manipulación de URL?
DMARC no inspecciona ni modifica directamente los enlaces de redireccionamiento. Sin embargo, aplicar DMARC con una política «p=reject» impide que los atacantes suplanten el dominio exacto de tu empresa para enviar el correo electrónico de phishing inicial, lo que frustra las principales tácticas de suplantación de marca.
¿Qué son Tycoon2FA y Sneaky2FA?
Tycoon2FA y Sneaky2FA son sofisticados kits de phishing del tipo «adversario en el medio». Interceptan las credenciales de los usuarios y los tokens de sesión activos en tiempo real, lo que permite a los atacantes eludir los controles estándar de autenticación multifactorial incluso en plataformas seguras.
- ¿Qué es la manipulación de URL (reescritura de URL)? Cómo los atacantes se apropian de enlaces de confianza para ocultar el phishing - 10 de agosto de 2026
- Correo electrónico de alerta de seguridad de la cuenta de Microsoft: cómo detectar estafas y proteger tu dominio - 9 de agosto de 2026
- ¿Qué es el «pharming»? Cómo funciona y cómo pueden las organizaciones reducir el riesgo - 8 de agosto de 2026


