Hoy en día, una empresa puede prescindir de un número de teléfono. Algunas ni siquiera necesitan una ubicación física. Pero, ¿no tener un sitio web localizable en los buscadores? ¡Eso es impensable!
Sin embargo, en junio, eso fue exactamente lo que le ocurrió a devolutions.net. Durante cinco días caóticos, todo nuestro dominio fue eliminado del índice de Bing, el motor de búsqueda predeterminado de Microsoft Edge. Cualquiera que nos buscara veía sitios de terceros en lugar del nuestro.
Esta es la historia interna de lo que sucedió: una campaña de spam masiva y operada por humanos que se coló entre nuestras defensas, saturó nuestro foro y envenenó silenciosamente nuestra presencia en las búsquedas de Bing, además de cómo luchamos para recuperarla.
Y así comienza todo…
Alrededor de las 2:00 de la madrugada (hora del Este de EE. UU.) del 19 de junio de 2025, nuestro equipo empezó a notar un fuerte aumento de la actividad en el foro, y no precisamente bueno. Cuando nos involucramos por completo, ya se habían creado más de 5.000 mensajes de spam. Estas publicaciones contenían contenido fraudulento: enlaces a sitios web sospechosos y números de teléfono que, al ser llamados, conectaban con estafadores haciéndose pasar por soporte técnico.
La base de datos de nuestro foro sufrió con la carga. El rendimiento se degradó rápidamente, hasta llegar a una situación de casi total falta de respuesta. Lo que hizo que esta campaña fuera diferente de la mayoría fue que estaba impulsada por humanos. No eran bots. Personas reales registraron manualmente más de 500 cuentas, sorteando todas nuestras protecciones automatizadas, incluido el CAPTCHA Cloudflare Turnstile, que no está diseñado para bloquear a humanos reales.

Perspectivas de OSINT
Nuestro equipo de OSINT confirmó rápidamente que no se trataba de un ataque aislado. El mismo grupo estaba publicando en una amplia variedad de plataformas públicas: DeviantArt, Bluesky, foros, anuncios clasificados y más. Dejamos de contar tras llegar a 15 sitios web externos distintos. El objetivo parecía ser el abuso de SEO, es decir, crear rastros de backlinks para mejorar la visibilidad en los motores de búsqueda de sitios y servicios fraudulentos.
Rastreamos más de 400 direcciones IP únicas, la mayoría procedentes de India, incluidos varios proveedores de internet residenciales. Gran parte del ataque también utilizó servicios de VPN como Private Internet Access. Incluso llamamos a dos de los números de teléfono fraudulentos para verificarlos:
- Uno afirmaba ser soporte técnico de Xerox y nos pedía instalar software de asistencia remota.
- El segundo estaba vinculado a una supuesta “oferta de Expedia”, pero el agente no tenía ni idea de qué era Expedia, y aun así quería acceso remoto.
Efectos secundarios internos
Durante la limpieza, notamos algo extraño: nuestro chatbot interno comenzó a responder con contenido procedente de las publicaciones de spam. Escribir “hola” desencadenaba respuestas fraudulentas. Esto confirmó un riesgo real: la contaminación de los LLM a partir de contenido público, especialmente en entornos donde las publicaciones de los usuarios se indexan o se reflejan internamente.
Convertirnos en un fantasma en Bing
Unos días después, notamos una caída considerable en el tráfico web procedente de Bing. En Bing Webmaster Tools, todo parecía normal, salvo por un extraño error en el mapa del sitio. En un principio pensamos que era un problema de la herramienta, hasta que nos dimos cuenta de que los datos eran correctos: casi nadie veía nuestro contenido. Las pocas impresiones y clics restantes procedían únicamente de anuncios de pago, ya que tanto forum.devolutions.net como devolutions.net habían sido eliminados por completo del índice de Bing:

Nos habíamos vuelto efectivamente invisibles: cualquiera que buscara Devolutions en Bing nunca nos encontraría, solo sitios de terceros que hablaban sobre Devolutions. Esto es un problema grave, ya que Microsoft Edge en Windows utiliza Bing de forma predeterminada.
Para empeorar las cosas, ChatGPT utiliza Bing internamente en SearchGPT, por lo que ser un fantasma en Bing tiene un impacto aún más profundo. Sorprendentemente, ChatGPT seguía encontrando nuestro sitio web, aunque no había forma de saber por cuánto tiempo.

Durante el incidente de spam, tuvimos muchas impresiones para búsquedas como “expedia customer service” que apuntaban al spam de nuestro foro, así que solo podemos suponer que los algoritmos de Bing marcaron forum.devolutions.net y su dominio principal, devolutions.net, como no deseables. Los estafadores utilizaron la notoriedad de nuestro sitio web para posicionar su falsa información de servicio al cliente en los resultados de búsqueda, pero al final eso simplemente hizo que nos sancionaran.
Lo que hicimos
- Bloqueamos las publicaciones del foro a nivel de WAF a las 10:30 de la mañana del 19 de junio
- Añadimos un paso de moderación para todas las primeras publicaciones en el foro
- Purgamos todas las publicaciones de spam mediante una limpieza directa de la base de datos
- Documentamos los vectores de ataque mediante OSINT e inteligencia de amenazas
- Confirmamos la eliminación del dominio del índice de Bing
- Contactamos con el soporte de Bing
La última parte, contactar con el soporte de Bing, fue la más estresante. Existe un formulario de soporte que se puede rellenar en Bing Webmaster Tools, pero una vez que se tiene un número de ticket, lo único que se puede hacer es esperar. Sorprendentemente, no parece haber forma de pagar por soporte premium cuando se trata de Bing. ¡Con gusto habríamos pagado para escalar el problema!
Sin dar nombres (para evitar dar ideas a otros), logramos contactar con alguien del equipo de Bing durante sus vacaciones a través de mensajes directos en LinkedIn. Esto hizo que nuestro ticket recibiera cierta atención interna, y unos días después obtuvimos una respuesta confirmando que se había levantado la sanción. Aun así, estuvimos sin poder hacer nada al respecto durante mucho más tiempo del que nos hubiera gustado.
Cronología (hora del Este de EE. UU.)
A continuación, una cronología de los acontecimientos, desde el impacto inicial hasta la resolución final:
| Hora | Acontecimiento |
|---|---|
| ~02:00 | Comienza un repunte repentino de spam en el foro de la comunidad |
| 03:00–05:00 | Se publican más de 5.000 mensajes fraudulentos; la base de datos empieza a saturarse |
| 10:30 | Se implementa una regla de WAF para bloquear todos los envíos de publicaciones en el foro |
| ~12:00 | Se añaden los primeros pasos de moderación para las publicaciones |
| +2 días | Se observa e investiga una caída del tráfico de Bing |
| +3 días | Se confirma que el dominio fue eliminado del índice de búsqueda de Bing; se contacta con el soporte de Bing |
| +5 días | Confirmación de Bing de que el dominio ha vuelto a incluirse en el índice de búsqueda |
Lo que aprendimos
- A los ataques humanos no les importa su CAPTCHA. Las protecciones automatizadas se sortearon con facilidad. Fue necesaria una revisión manual.
- Los datos malos lo contaminan todo, incluida la inteligencia artificial. Los sistemas de IA internos deben contar con salvaguardas frente a la ingesta de datos incorrectos o sin moderar.
- La confianza de los motores de búsqueda es frágil. Una oleada de contenido de baja calidad puede hacer que se le elimine del índice rápidamente, sin previo aviso.
- El filtrado por IP y palabras clave es débil frente a atacantes reales. Estas medidas se encuentran en la parte baja de la Pirámide del Dolor y son fáciles de eludir.
- No subestime a Bing solo porque exista Google. Solo se da cuenta del valor de algo cuando lo pierde: preste atención a Bing.
Reflexión final
Este incidente nos recordó que la seguridad no consiste solo en detener bots, sino en pensar como su adversario, especialmente cuando este es humano. Si gestiona una plataforma pública, vale la pena preguntarse: “¿Qué ocurre cuando los malos no están automatizados?”. Podría acabar aprendiéndolo por las malas, tal como nos pasó a nosotros.


Steven Lafortune
