Saltar al contenido
0data
Informes/Infraestructura de amenazaslectura libre

Dónde vive el phishing: la infraestructura gratuita detrás de un millón de URLs maliciosas

1,05 millones de URL y dominios de phishing de tres fuentes públicas, cruzados para encontrar dónde vive de verdad la infraestructura. Uno de cada cinco vive en una plataforma gratuita, tres de cada cuatro llevan candado válido, y la paquetería pesa más que la banca en la suplantación de marca.

Serie
Informe de inteligencia de amenazas
Ventana observada
Corte del 4 de agosto de 2026
Lectura
16 min · 5 gráficos

1.051.649

registros de phishing combinados de 3 fuentes

21,2%

de las URL viven en 20 plataformas gratuitas

73,8%

de las URL de phishing usan HTTPS válido

5,5%

de las URL mencionan una de 18 marcas globales

QuantumSec Intelligence — Informe de inteligencia de amenazas Tres fuentes públicas de phishing, corte del 4 de agosto de 2026


Índice#


1. Un millón de URLs, tres fuentes#

Gráfico 01datos propios
Tres fuentes de phishing, en cifrasTres fuentes de phishing, en cifras
ampliar ↗
Tres fuentes de phishing, en cifras

Cruzamos tres fuentes públicas de indicadores de phishing, con 1.051.649 registros combinados en el corte del 4 de agosto de 2026: 789.352 URL de un agregador que recopila varias listas de bloqueo, 225.765 dominios de un segundo agregador centrado en dominios, y 36.532 URL de un tercer feed independiente con cadencia diaria razonable desde mayo. Las tres fuentes son de dominio público y ninguna solapa de forma trivial con las otras.

No hay marcas ni víctimas en este informe. El objetivo es la infraestructura que hace posible el ataque, no quién lo sufre — y ahí apareció un patrón que cambia cómo hay que pensar la detección de esta industria: la infraestructura de phishing ya no vive donde la buscan la mayoría de los filtros.


2. El hallazgo: uno de cada cinco vive en una plataforma gratuita#

Gráfico 02datos propios
Las veinte plataformas de alojamiento gratuito más usadas para phishingLas veinte plataformas de alojamiento gratuito más usadas para phishing
ampliar ↗
Las veinte plataformas de alojamiento gratuito más usadas para phishing

Sobre la fuente principal (789.352 URL), extrajimos el dominio de segundo nivel de cada una y contamos cuántas caen bajo el mismo proveedor. El resultado, verificado con una consulta directa e independiente sobre el índice completo, no una muestra:

Al menos 167.461 URL —el 21,2% del total— viven bajo uno de solo veinte proveedores de alojamiento o desarrollo gratuitos, encabezados por el nivel gratuito de Cloudflare (workers.dev + pages.dev + r2.dev, 47.828 URL), un servicio de DNS dinámico gratuito (duckdns.org, 17.632), GitHub Pages (15.097), y las nubes gratuitas de Google (firebaseapp.com + web.app + appspot.com, 19.832). Detrás vienen Vercel, Netlify, Webflow, Weebly, Glitch, Replit, GitBook, Fleek — todo el catálogo de plataformas pensadas para que un desarrollador publique un proyecto en minutos, sin tarjeta de crédito ni verificación real de identidad.

No es el sitio de WordPress comprometido de siempre. Es una industria que ha migrado a la misma infraestructura que usa cualquier estudiante para su primer proyecto — porque esa infraestructura es gratis, se aprovisiona en segundos, viene con certificado TLS válido por defecto, y cae bajo dominios (github.io, vercel.app, web.app) que la mayoría de los filtros de reputación tratan como neutros o directamente de confianza.


3. Certificado válido de serie: la otra cara de lo gratuito#

El 73,8% de las URL de la fuente principal —582.211 de 789.352— usan HTTPS, no HTTP. El candado del navegador, la señal de confianza que durante años se enseñó a buscar antes de introducir una contraseña, está presente en tres de cada cuatro sitios de phishing de este corte.

No es casualidad ni descuido de la víctima: es consecuencia directa del hallazgo del apartado 2. Cuando el sitio malicioso vive en pages.dev o vercel.app, el certificado TLS lo emite y renueva automáticamente la propia plataforma, gratis, para todo el dominio — el atacante no tiene que hacer nada para tenerlo. El candado dejó de significar "esta empresa se identificó ante una autoridad certificadora"; significa, como mucho, "alguien tiene una cuenta gratuita en un proveedor de nube".


4. Fuera de los gratuitos, el TLD barato manda#

Gráfico 03datos propios
Los TLD más usados en dominios de phishingLos TLD más usados en dominios de phishing
ampliar ↗
Los TLD más usados en dominios de phishing

Para el resto de los dominios —los que sí se registran, en vez de vivir bajo una plataforma ajena— el patrón es distinto y ya conocido, pero las cifras propias lo confirman con precisión: sobre 225.765 dominios de la segunda fuente, .com sigue siendo mayoritario (32,9%), pero justo detrás vienen en bloque los gTLD nuevos y baratos — .shop, .sbs, .cfd, .cyou, .top, .click, .site, .icu, .xyz — que entre todos suman 75.258 dominios, más que los 74.220 de .com. Registrar uno de estos dominios cuesta a menudo menos de un euro el primer año, y ese precio se nota en el reparto.


5. A quién suplantan, y cuánto se nota en el dato#

Gráfico 04datos propios
Marcas globales más citadas en URL de phishingMarcas globales más citadas en URL de phishing
ampliar ↗
Marcas globales más citadas en URL de phishing

Buscamos, sobre la fuente principal, cuántas URL contienen el nombre de dieciocho marcas de alcance mundial —ninguna española, todas ya identificadas de forma pública y recurrente en cualquier informe sectorial de phishing (APWG, Google Safe Browsing y similares llevan años publicando listados equivalentes)—. El resultado:

43.586 URL —el 5,5% del total— mencionan directamente una de estas dieciocho marcas en la propia dirección. Encabezan el ranking dos empresas de paquetería, USPS con 8.433 menciones y DHL con 4.220, muy por delante de las plataformas de streaming y redes sociales — Netflix (6.701), Chase (5.029), Facebook (3.514), Wells Fargo (2.875), Amazon (2.730), Instagram (1.669), PayPal (1.503). La banca y la paquetería, juntas, superan con holgura a las grandes tecnológicas.

Tiene sentido operativo: un aviso de "paquete retenido" o "problema con tu envío" no exige que la víctima tenga una cuenta previa en ningún sitio —todo el mundo espera un paquete alguna vez—, mientras que suplantar un banco concreto solo funciona con quien ya es cliente de ese banco. El cebo de paquetería tiene audiencia universal, y el dato lo confirma con el doble de volumen que la marca individual más citada del resto.

El contraste con la segunda fuente es revelador por sí solo: sobre 225.765 dominios registrados, solo 397 (el 0,18%) contienen alguna de las mismas dieciocho marcas — treinta veces menos que en la fuente de URL. Quien registra un dominio propio rara vez incluye el nombre de la marca que va a suplantar, porque un registro de dominio deja rastro y factura; quien construye la URL completa sobre una plataforma ajena, en cambio, puede escribir lo que quiera en la ruta sin que nadie se lo impida. La suplantación de marca vive en la URL, no en el dominio — otra confirmación de que mirar solo el dominio deja fuera la mayor parte de la señal.


6. Seis formas de esconder mil URL detrás de un solo dominio#

Más allá del top 20 de plataformas del apartado 2, hay un segundo nivel de dominios —individuales, no compartidos entre miles de usuarios legítimos— que sostienen volúmenes igual de grandes con seis técnicas distintas, todas verificadas con ejemplos reales de la fuente principal:

DominioURL asociadasTécnica
qwo231sdx.club5.324Subdominio aleatorio tipo DGA, misma plantilla de paquetería en todas
pantheonsite.io2.464Plataforma de desarrollo (Pantheon) con subdominios dev-* de servicio postal y telecomunicaciones
mybluehost.me2.350Alojamiento compartido de bajo coste (Bluehost), subdominios genéricos
deliverylifesupport.com2.199Un solo dominio, miles de rutas con cadena aleatoria — la variación va en la URL, no en el subdominio
swtest.ru2.050Subdominios con fecha codificada, alternando panel de acceso falso y seguimiento de paquete con parámetros de IP, país y sistema operativo de la víctima incrustados en la URL
wsipv6.com1.699El nombre del banco suplantado, con guiones en vez de puntos, queda incrustado en el propio subdominio — algo así como connect--secure--wellsfargo--com--[hash].wsipv6.com — para que se parezca a la web real en la barra de direcciones a primer golpe de vista

Dos hallazgos adicionales, más allá de la tabla:

Un dominio con 1.761 URL resultó ser un caso de tiposquatting sobre WhatsApp (whatsmapp.download, con una "m" de más), sirviendo subdominios aleatorios bajo una ruta de "descarga" — la variante clásica de la app falsa, aplicada a mensajería en vez de banca.

Y una de las URL de mayor volumen no usa dominio propio en absoluto: usa IPFS, la red de almacenamiento descentralizado, a través de la pasarela pública de Cloudflare (cloudflare-ipfs.com/ipfs/[hash]). Las páginas servidas de esta forma —confirmadas suplantando MetaMask y el soporte de MSN— no tienen un servidor único que tumbar: el contenido vive replicado en la propia red, direccionado por el hash de su contenido en vez de por un dominio. Es la forma más resistente a takedown de todas las encontradas en este corte.

Contar "sitios de phishing" por dominio raíz, sin mirar la estructura de subdominios y rutas, subestima el problema en varios órdenes de magnitud para casos como estos.


7. Tres fuentes, tres perfiles de abuso distintos#

Gráfico 05datos propios
Perfil de plataforma gratuita por fuentePerfil de plataforma gratuita por fuente
ampliar ↗
Perfil de plataforma gratuita por fuente

Repetimos el análisis del apartado 2 de forma independiente sobre las otras dos fuentes, y el peso de las plataformas gratuitas varía mucho más de lo esperado: 36,6% en la fuente de cadencia diaria (la más apoyada en plataformas gratuitas de las tres), 21,2% en la fuente principal, y solo 3,8% en la fuente centrada en dominios registrados — que en cambio se apoya más en constructores de webs orientados a pequeño comercio (Wix Studio, cabeza de esta fuente con 3.749 dominios) y en el registro directo de TLD baratos visto en el apartado 4.

La cifra cambia mucho según de qué fuente se mire, pero qué plataformas aparecen arriba del ranking no cambia: Cloudflare, GitHub, Vercel y sus equivalentes se repiten como cabeza de lista en las tres, con nombres concretos distintos pero la misma familia de infraestructura. Eso es lo que hace el hallazgo robusto pese a la variación de magnitud: no es un artefacto de cómo cuenta una sola lista de bloqueo, es un patrón que reaparece de forma independiente en tres metodologías de recolección distintas.


8. Qué significa esto para quien defiende una marca#

Para quien monitoriza phishing contra su marca. Bloquear por dominio raíz ya no basta cuando el atacante no necesita registrar nada: usa el subdominio de un servicio que usted mismo probablemente tiene en su propia infraestructura de desarrollo. La huella que hay que vigilar es la ruta, la plantilla y el nombre incrustado en el subdominio —como el caso de suplantación bancaria del apartado 6—, no solo el dominio.

Para quien opera una de estas plataformas. El nivel gratuito sin verificación es, por diseño, la superficie de menor fricción del ecosistema. No es una crítica al modelo de negocio — es la descripción exacta de por qué el abuso se concentra ahí, y una llamada a que la detección de patrones de phishing en el propio nivel gratuito sea una prioridad de producto, no un extra.

Para quien construye listas de bloqueo. Una lista de dominios maliciosos que no distingue usuario123.pages.dev de pages.dev en general se queda corta rápido, y una que bloquea pages.dev entero castiga a miles de proyectos legítimos. El problema exige huellas más finas que el dominio — y, como muestra el caso de IPFS, algunas variantes ni siquiera tienen un dominio que bloquear.

Para quien gestiona notificaciones al cliente. Si su sector es paquetería, banca o mensajería, es exactamente el terreno donde se concentra el volumen de este informe. El cebo de "paquete retenido" no requiere que el atacante sepa nada de la víctima — solo que exista el servicio. Cualquier canal de comunicación con el cliente que use enlaces es, por defecto, terreno abonado para esta técnica.


9. Metodología y una nota final#

Este informe cruza tres fuentes públicas de indicadores de phishing (1.051.649 registros combinados en el corte del 4 de agosto de 2026) y extrae, para cada URL o dominio, su dominio de segundo nivel real mediante un análisis programático verificado sobre el índice completo, no una muestra. La búsqueda de marca del apartado 5 se hizo por coincidencia de texto sobre dieciocho nombres de alcance global, elegidos por ser ya del dominio público en cualquier informe sectorial de phishing — no hay marcas españolas ni información no publicada en ningún otro sitio.

Detectar que la mitad de una industria criminal se ha mudado a la misma infraestructura gratuita que cualquier desarrollador, que tres de cada cuatro de sus sitios llevan candado, y que hasta la red descentralizada más resistente a takedown ya tiene phishing alojado, es exactamente el tipo de patrón que aparece cuando se cruzan varias fuentes independientes en vez de mirar una lista de bloqueo aislada — y es, de forma permanente y no solo para este corte, el trabajo que hace la plataforma.


QuantumSec IntelligenceVemos lo que se mueve antes de que te alcance.


Cómo se ha producido este informe

No lo escribió un equipo de analistas. Lo produjo la plataforma, paso a paso.

Los cuatro módulos de 0data hicieron el trabajo en este orden. Es el mismo recorrido que seguiría sobre tus propios datos.

  1. 01RadarCaptó

    Cruce en continuo de tres fuentes públicas de indicadores de phishing con metodologías de recolección distintas — un agregador de listas de bloqueo, un feed de dominios y un tercero de cadencia diaria — sin depender de ninguna en solitario.

  2. 02FusiónConectó

    Cada URL se descompone en su dominio de segundo nivel real, su proveedor de alojamiento y la marca que suplanta en la propia dirección: es lo que permite ver que un solo dominio esconde miles de subdominios desechables, que la fuga hacia infraestructura gratuita se repite en tres fuentes que no se solapan, y que la paquetería pesa más que la banca en lo que se suplanta.

  3. 03CopilotoInvestigó

    El cruce de tres fuentes con metodologías de recolección distintas para encontrar el patrón que ninguna de las tres, por separado, dejaría ver con la misma claridad.

  4. 04MandoDefendió

    Cada cifra de este informe se verificó dos veces de forma independiente antes de publicarse — incluida la comparación entre las tres fuentes, que resultó variar de 3,8% a 36,6% según la metodología de recolección de cada una, y esa variación es en sí misma parte del hallazgo.

Todos los informes

Esto lo produce la plataforma, no un equipo de becarios

0data capta, conecta e investiga sola; el informe es solo la parte que hemos escrito para que se pueda leer. Si quieres verlo sobre tus datos, reserva 30 minutos.

Reservar demo de 30 min →

Sigue leyendo

Mercados de predicción · 18 min

El dinero grande en Polymarket

Buscábamos información privilegiada en los mercados de guerra. Encontramos lo contrario: capital profesional que entra cuando el resultado ya está decidido. Y tres cifras muy citadas que no resisten un examen.

Análisis de medios · 16 min

La máquina de repetir

1,3 millones de noticias de 209 cabeceras, sin nombrar a ninguna. El 43% de lo que se publica ya existía, una copia dura minutos y la atención se desacopló de los hechos.

Ciberseguridad · 22 min

El estado real de la amenaza

Un año de datos propios sobre phishing, ransomware, vulnerabilidades y cripto. Incluye las curvas que nos mintieron y por qué el recuento de CVE no significa lo que todo el mundo cree.

Comparativa geopolítica · 20 min

Dos guerras vistas por una máquina

Ucrania y la crisis del Estrecho de Ormuz, medidas con el mismo método en cuatro dominios a la vez. La atención mediática no sigue a la violencia: sigue a la transmisión de precios, y la diferencia es medible.

Inteligencia financiera regulatoria · 19 min

Lo que declaran al regulador

Directivos, bajistas y criptomonedas a través de lo que declaran a varios reguladores. El 94% del 'insider buying' no es una compra, y solo un perfil concreto de directivo bate al mercado.

Movilidad y mantenimiento predictivo · 17 min

Un millón de incidencias de tráfico

Qué dice de verdad el tráfico de Madrid y Valencia. El feed no es un registro de accidentes, la señal semanal es muy predecible, y ya sostiene un modelo de mantenimiento predictivo.

Exposición digital · 15 min

El mapa que cualquiera puede descargar

La superficie de ataque de treinta grandes cotizadas españolas, reconstruida entera desde fuera, sin nombrar a ninguna. 28 de 30 comparten infraestructura de red con un competidor, y nadie lo sabe desde dentro.

Ecosistema startup y venture capital · 14 min

De Y Combinator a Wall Street

6.254 startups de Y Combinator, veintidós años de cohortes y un cruce con los registros de la SEC que casi nadie hace: qué separa a las que sobreviven, y qué dicen los directivos y las grandes gestoras de las que llegan a bolsa.

Mercados cripto y seguridad Web3 · 13 min

El precio de la fiebre

1,5 millones de instantáneas de 815 memecoins, cruzadas con inteligencia de amenazas Web3 y prensa cripto. Dos ciclos completos de auge y caída, por qué la prensa llega siempre tarde, y qué pierde de verdad el dinero en Web3.

Inteligencia urbana y territorial · 14 min

El 1,2% del suelo con uno de cada cinco comercios

Comercio, ruido y transporte cruzados sobre los 88 barrios oficiales de Valencia. La intuición de que más comercio significa más ruido no sobrevive al dato, y la ciudad reparte su actividad de forma mucho más desigual de lo que parece.

Demo de 30 min →