← Todos los artículos

Los límites de la reescritura de URL contra el phishing

GottaPhish Team · June 30, 2026

La reescritura de URL en el momento del clic es una de las funciones de seguridad de correo más confiadas: cada enlace se sustituye por una URL de la pasarela, de modo que el destino puede reevaluarse en el instante en que un usuario hace clic. Caza gran cantidad de phishing y merece la pena tenerla. Pero no es la red de seguridad que muchos equipos creen, y entender sus puntos ciegos mantiene honestas las expectativas —y las defensas.

Cómo funcionan la reescritura de URL y el escaneo de enlaces

Cuando llega el correo, la pasarela reescribe los enlaces para enrutarlos por su propio servicio de escaneo:

Original    : https://example.com/doc
Reescrito   : https://urldefense.example/v3/__https://example.com/doc__;!!TOKEN

En el momento del clic el usuario llega primero a la pasarela, que evalúa el destino —reputación, detonación en sandbox, análisis de contenido— y permite el clic, avisa o bloquea. La premisa es sólida: comprobar el enlace cuando importa, no solo en la entrega. El problema es que un atacante decidido controla justo lo que se está comprobando.

Por qué es imperfecta

El escáner es un visitante conocido y distinguible

La reescritura solo funciona si la pasarela sigue el enlace, y esa petición se ve distinta del navegador de una víctima real. Los atacantes detectan el escáner y le sirven algo limpio.

Escáner de la pasarela → CAPTCHA / página inofensiva → veredicto: limpio
Víctima humana         → resuelve la barrera → página de credenciales viva

El enlace cambia después de ser juzgado

Hasta un escaneo perfecto es una instantánea.

Las cadenas de redirección lavan el destino

El enlace reescrito puede apuntar a un dominio reputado que simplemente reenvía: una redirección abierta, un acortador de URL, un rastreador de marketing legítimo o una cadena de saltos que termina en infraestructura recién registrada. Los escáneres siguen un número limitado de saltos, y el destino final puede cambiarse o protegerse con barreras de forma independiente del primero.

El alojamiento de confianza resiste el bloqueo

Cuando el destino es SharePoint, Google Drive o un dominio con fachada de Cloudflare, un veredicto limpio suele ser correcto en el momento —el archivo o la página realmente están alojados ahí— pero el contenido es el señuelo. El escáner no puede bloquear la plataforma en bloque.

La reescritura comprueba un enlace en los términos del atacante. Quien controla el destino controla lo que ve el escáner, y puede cambiarlo después de que caiga el veredicto.

Defensa en profundidad

La reescritura de URL debe ser una capa entre varias, valiosa pero nunca portante por sí sola:

El objetivo no es desconfiar de la reescritura, sino dejar de tratar un veredicto en el momento del clic como prueba de seguridad. Es una entrada probabilística, y los ataques diseñados para pasarla son precisamente los que sus otras capas existen para cazar.

Cómo ayuda GottaPhish

La reescritura de URL en el momento del clic caza mucho, pero no es la red de seguridad que muchos equipos creen: el camuflaje, las páginas con barreras, los enlaces de un solo uso y las cadenas de redirección engañan de forma rutinaria al escaneo automatizado, así que la capa de escaneo de enlaces por sí sola siempre deja huecos. GottaPhish y su equipo de expertos le muestran qué detiene realmente la reescritura de URL —y qué se le escapa— mediante simulaciones autorizadas y con auditoría completa que reproducen esas mismas técnicas de forma segura, dándole datos por usuario y por departamento sobre quién llega a la página y quién la notifica. Nuestros expertos le ayudan a diseñar los escenarios, desplegar las campañas e interpretar los paneles, para que la evidencia afine sus prioridades de defensa en profundidad. El resultado convierte a su plantilla en una última línea de detección fiable donde el escaneo automatizado puede ser engañado.