Los límites de la reescritura de URL contra el phishing
La reescritura de URL en el momento del clic es una de las funciones de seguridad de correo más confiadas: cada enlace se sustituye por una URL de la pasarela, de modo que el destino puede reevaluarse en el instante en que un usuario hace clic. Caza gran cantidad de phishing y merece la pena tenerla. Pero no es la red de seguridad que muchos equipos creen, y entender sus puntos ciegos mantiene honestas las expectativas —y las defensas.
Cómo funcionan la reescritura de URL y el escaneo de enlaces
Cuando llega el correo, la pasarela reescribe los enlaces para enrutarlos por su propio servicio de escaneo:
Original : https://example.com/doc
Reescrito : https://urldefense.example/v3/__https://example.com/doc__;!!TOKEN
En el momento del clic el usuario llega primero a la pasarela, que evalúa el destino —reputación, detonación en sandbox, análisis de contenido— y permite el clic, avisa o bloquea. La premisa es sólida: comprobar el enlace cuando importa, no solo en la entrega. El problema es que un atacante decidido controla justo lo que se está comprobando.
Por qué es imperfecta
El escáner es un visitante conocido y distinguible
La reescritura solo funciona si la pasarela sigue el enlace, y esa petición se ve distinta del navegador de una víctima real. Los atacantes detectan el escáner y le sirven algo limpio.
- Camuflaje (cloaking). El servidor inspecciona el user-agent, el ASN y los patrones de petición, y muestra a los visitantes automatizados una página inofensiva mientras enseña a las víctimas la página de phishing.
- Geovallado. La página solo se activa para rangos de IP que coinciden con el país o la organización del objetivo; las IP del escáner en la nube reciben una respuesta inofensiva.
- Barreras de CAPTCHA e interacción. Un CAPTCHA, un «haz clic para continuar» o una cookie obligatoria detiene a un crawler automatizado antes de que llegue a la carga, pero un humano pasa sin problema.
Escáner de la pasarela → CAPTCHA / página inofensiva → veredicto: limpio
Víctima humana → resuelve la barrera → página de credenciales viva
El enlace cambia después de ser juzgado
Hasta un escaneo perfecto es una instantánea.
- Armado tardío. La URL apunta a una página inofensiva cuando se escanea y luego cambia a la carga de phishing. El veredicto ya está en caché.
- Enlaces de un solo uso. Un token en la URL se quema tras una visita. Si el escáner lo gasta, la página muestra un 404 inofensivo, y la víctima, que llega con un token fresco, obtiene la página viva. Si la víctima lo gasta primero, un investigador posterior solo ve el 404.
Las cadenas de redirección lavan el destino
El enlace reescrito puede apuntar a un dominio reputado que simplemente reenvía: una redirección abierta, un acortador de URL, un rastreador de marketing legítimo o una cadena de saltos que termina en infraestructura recién registrada. Los escáneres siguen un número limitado de saltos, y el destino final puede cambiarse o protegerse con barreras de forma independiente del primero.
El alojamiento de confianza resiste el bloqueo
Cuando el destino es SharePoint, Google Drive o un dominio con fachada de Cloudflare, un veredicto limpio suele ser correcto en el momento —el archivo o la página realmente están alojados ahí— pero el contenido es el señuelo. El escáner no puede bloquear la plataforma en bloque.
La reescritura comprueba un enlace en los términos del atacante. Quien controla el destino controla lo que ve el escáner, y puede cambiarlo después de que caiga el veredicto.
Defensa en profundidad
La reescritura de URL debe ser una capa entre varias, valiosa pero nunca portante por sí sola:
- MFA resistente al phishing (FIDO2/passkeys) para que ni un enlace que llegue a una página de credenciales viva pueda producir un acceso utilizable.
- Protecciones de endpoint y navegador que evalúan la página tal como se renderiza, tras todas las redirecciones y barreras.
- Monitorización de dominios recién registrados y de certificate transparency para acortar el tiempo de reacción ante infraestructura parecida.
- Una capa humana formada y que notifica — el control que juzga la página tal como se entregó de verdad, justo donde se engañó al escaneo automatizado.
El objetivo no es desconfiar de la reescritura, sino dejar de tratar un veredicto en el momento del clic como prueba de seguridad. Es una entrada probabilística, y los ataques diseñados para pasarla son precisamente los que sus otras capas existen para cazar.
Cómo ayuda GottaPhish
La reescritura de URL en el momento del clic caza mucho, pero no es la red de seguridad que muchos equipos creen: el camuflaje, las páginas con barreras, los enlaces de un solo uso y las cadenas de redirección engañan de forma rutinaria al escaneo automatizado, así que la capa de escaneo de enlaces por sí sola siempre deja huecos. GottaPhish y su equipo de expertos le muestran qué detiene realmente la reescritura de URL —y qué se le escapa— mediante simulaciones autorizadas y con auditoría completa que reproducen esas mismas técnicas de forma segura, dándole datos por usuario y por departamento sobre quién llega a la página y quién la notifica. Nuestros expertos le ayudan a diseñar los escenarios, desplegar las campañas e interpretar los paneles, para que la evidencia afine sus prioridades de defensa en profundidad. El resultado convierte a su plantilla en una última línea de detección fiable donde el escaneo automatizado puede ser engañado.
