Hoy en día podemos manejar la tecnología como auténticos especialistas sin necesidad de serlo. Porque existen muchas herramientas y plataformas que nos hacen muy sencillo eso que, en realidad, es complicado. Lo mismo ocurre del lado de los ciberdelincuentes, que también cuentan con servicios pensados para facilitarles el trabajo. Uno de los más peligrosos es Lucid.
Esta plataforma está detrás de algunas de las estafas de phishing y smishing más sofisticadas en móviles que se han detectado en los últimos tiempos. Conocer cómo funciona Lucid, qué técnicas utiliza y de qué forma se distribuye es clave para protegerte frente a los ataques maliciosos que buscan hacerse con tus datos personales, tus contraseñas y tu dinero.
Además, Lucid no actúa sola: forma parte de un ecosistema de plataformas PhaaS (Phishing-as-a-Service) que ha industrializado el phishing y ha reducido al mínimo la barrera de entrada para cualquier persona que quiera cometer un fraude digital. Entender este nuevo escenario es fundamental para navegar con seguridad, especialmente desde el móvil.
¿Qué es Lucid?

¿Has lanzado alguna vez una campaña de email marketing? Lo que se suele hacer en estos casos es utilizar plataformas que ofrecen herramientas para diseñar los correos, gestionar bases de datos y enviarlos de forma masiva, siempre de forma totalmente legal.
Lucid es algo similar, pero en una versión diseñada específicamente para ciberdelincuentes. Es una plataforma PhaaS (Phishing-As-A-Service) a través de la que los atacantes venden o alquilan herramientas y servicios completos de phishing a otros delincuentes que no tienen conocimientos avanzados como para hacer esto por sí mismos.
Se puede entender como un “kit listo para usar” de ciberdelincuencia que facilita el lanzamiento de campañas de phishing y smishing a gran escala, incluso por parte de quienes no son profesionales del cibercrimen ni saben programar.
Según distintas investigaciones de empresas de ciberseguridad, Lucid está vinculada a un grupo de habla china conocido como XinXin, responsable también de otros kits de phishing como Lighthouse o Darcula. Esta relación pone de manifiesto que Lucid no es un proyecto aislado, sino parte de una infraestructura organizada que comparte recursos, técnicas y plantillas entre diferentes servicios ilegales.
Dentro de los servicios de Lucid lo que se encuentra es:
- Una infraestructura ya preparada para hacer phishing: sitios falsos, servidores, dominios y certificados SSL fraudulentos.
- Interfaces fáciles de usar para crear y gestionar la “campaña” sin conocimientos técnicos.
- Plantillas de páginas falsas de bancos, redes sociales y plataformas de streaming como Amazon, PayPal, Netflix o servicios postales.
- Herramientas de automatización para enviar SMS, iMessage y RCS de forma masiva, y para recolectar credenciales y datos de tarjetas.
- Soporte técnico, actualizaciones periódicas y nuevas plantillas para aumentar la efectividad de los ataques.
Su funcionamiento no es muy diferente al de cualquier otro servicio o plataforma legal como WordPress o un SaaS de marketing, ya que opera mediante un modelo de suscripción. Los clientes eligen un plan y, en función de lo que necesitan para engañar a sus víctimas, contratan más o menos funcionalidades, plantillas o capacidad de envío de mensajes.
Lucid es especialmente efectiva porque integra una combinación de técnicas de evasión y segmentación que dificultan su detección por parte de las autoridades y de los sistemas de seguridad:
- Uso de dominios registrados por períodos muy cortos de tiempo, lo que complica el bloqueo por listas negras tradicionales.
- Redirecciones a páginas con HTTPS y certificados SSL aparentamente válidos, generando una falsa sensación de seguridad en el usuario.
- Restricción del acceso a las páginas de phishing por geolocalización, agente de usuario y otros filtros, de modo que solo las víctimas reales ven el contenido malicioso y los investigadores reciben páginas “limpias”.
- Bloqueo de direcciones IP asociadas a empresas de seguridad o a sandboxes, mostrando contenido legítimo o vacío para ocultar la campaña.
Esta capacidad de segmentación hace que Lucid sea mucho más difícil de analizar y de desmantelar, ya que las páginas fraudulentas no son visibles para cualquiera, sino solo para el objetivo concreto al que se dirigen los delincuentes.
¿Para qué se utiliza Lucid?

El servicio “todo en uno” de Lucid permite a los cibercriminales menos expertos en tecnología operar a gran escala con muy poco esfuerzo. Tienen a su disposición todo lo que pueden necesitar para lanzar una campaña de phishing y smishing altamente personalizada.
Lo único que tienen que hacer es registrarse, pagar, seleccionar una plantilla y configurar los detalles de su estafa: texto del mensaje, idioma, país de destino, servicio a suplantar, tipo de datos que quieren robar y parámetros técnicos de filtrado. Una vez que el engaño está configurado, la plataforma lanza envíos masivos de SMS, iMessage o mensajes RCS para difundir los enlaces maliciosos.
En la práctica, Lucid se utiliza para diseñar estafas que se apoyan principalmente en:
- Smishing tradicional vía SMS, con mensajes que aparentan ser avisos de bancos, paquetería, multas o Hacienda.
- Mensajes cifrados a través de iMessage en iPhone, aprovechando que el contenido está encriptado y los operadores no pueden escanearlo.
- Mensajes RCS y servicios de comunicación enriquecida en Android, que permiten incluir enlaces y elementos visuales muy convincentes.
Los mensajes fraudulentos suelen seguir un patrón muy similar. La comunicación se hace pasar por un banco, Hacienda, una red social, un servicio postal, una plataforma de streaming o cualquier entidad que pueda generar confianza y sensación de urgencia en la víctima. Algunos ejemplos de pretextos habituales son:
- “Tienes un pago pendiente de tasas o multas. Accede al enlace para evitar recargos”.
- “Tu paquete está retenido en aduanas. Completa el pago para liberarlo”.
- “Se ha detectado un inicio de sesión sospechoso en tu banco. Confirma tu identidad aquí”.
- “Ofertas exclusivas de tu plataforma de streaming. Verifica tus datos para mantener la suscripción”.
Al hacer clic en el enlace, la víctima es redirigida a una página falsa que imita al detalle la interfaz de la entidad suplantada. Ahí se le pide introducir credenciales de acceso, datos de tarjeta, códigos de verificación 2FA e incluso frases semilla de monederos de criptomonedas. Toda esta información se envía automáticamente a los servidores de los delincuentes.
Las estafas a través de Lucid tienen bastante éxito porque ni iOS ni Android pueden escanear de forma automática los enlaces presentes en SMS, iMessage o RCS, lo que deja a los usuarios móviles especialmente expuestos. Además, las páginas creadas con Lucid se adaptan muy bien a la pantalla pequeña del móvil, imitando incluso la apariencia de la barra de direcciones del navegador para reforzar el engaño.
En la mayoría de los casos, basta con que la notificación tenga la apariencia nativa de las notificaciones del sistema y que el mensaje genere cierta sensación de urgencia para inducir a la víctima a error y obtener sus datos. Se han identificado campañas lanzadas a través de Lucid que imitan a empresas como Netflix, Amazon, PayPal, bancos internacionales y servicios postales de distintos países.
Lucid y otras plataformas PhaaS: un riesgo creciente

La existencia de plataformas como Lucid, accesibles a través de la dark web y de canales cifrados como Telegram, incrementa de forma notable el peligro que supone para todos nosotros vivir rodeados de dispositivos conectados a internet y cuentas online.
Estas herramientas rebajan drásticamente la barrera de entrada a la ciberdelincuencia, puesto que ya no es necesario tener conocimientos tecnológicos avanzados para lanzar estafas sofisticadas. Basta con pagar una suscripción y seguir un panel guiado paso a paso para orquestar campañas masivas y dirigidas.
Lucid no está sola. Otras plataformas como Lighthouse o Darcula ofrecen servicios muy similares: plantillas para más de 200 marcas, monitorización de víctimas en tiempo real, ataques homógrafos y técnicas avanzadas para el robo de credenciales y de criptomonedas. Algunas campañas documentadas han utilizado dominios falsos con caracteres visualmente similares a los legítimos (por ejemplo, caracteres japoneses que se confunden con la barra “/”) para engañar incluso a usuarios expertos.
Por otro lado, para las autoridades resulta muy complicado identificar quién está realmente detrás de cada ataque de phishing, porque el usuario final de la plataforma PhaaS no es quien ha desarrollado el sistema. Hay una separación clara entre:
- Los operadores de la plataforma, que crean y mantienen la infraestructura.
- Los clientes delincuentes, que diseñan campañas concretas y pagan por el servicio.
- Otros grupos que compran o revenden datos robados y tarjetas de crédito para monetizar la información obtenida.
Investigaciones de empresas como Netcraft y PRODAFT han vinculado Lucid y Lighthouse con decenas de miles de dominios de phishing activos y ataques a cientos de marcas en decenas de países. Además, se ha observado un resurgimiento del correo electrónico como canal de exfiltración de credenciales robadas, utilizando servicios como EmailJS para recibir datos sin necesidad de gestionar servidores propios, algo que complementa los ataques lanzados desde móviles.
A todo esto se suma el uso de granjas de dispositivos móviles: conjuntos de iPhones y móviles Android configurados con cuentas temporales que se utilizan simultáneamente para enviar mensajes y recopilar en tiempo real los datos de tarjetas y credenciales. Incluso se han documentado demostraciones realizadas desde vehículos en movimiento, mostrando que es posible manejar campañas de phishing masivo con una infraestructura muy flexible y móvil.
Cómo opera Lucid en móviles iOS y Android
Lucid se ha especializado en atacar a usuarios de dispositivos móviles aprovechando canales de comunicación considerados “seguros” por diseño. Esto le permite evadir muchos de los filtros antispam tradicionales basados en el tráfico de SMS.
Estas son algunas de las claves de su funcionamiento en iOS y Android:
Uso de iMessage y RCS para evadir filtros
En el ecosistema de Apple, los ciberdelincuentes utilizan granjas de teléfonos iPhone para lanzar campañas masivas de smishing a través de iMessage. Este servicio cifra punto a punto el contenido de los mensajes, por lo que los operadores móviles y muchos sistemas de seguridad no pueden analizar lo que se envía. De esta forma, los filtros que se aplican a SMS tradicionales no sirven para detener este tráfico.
En Android ocurre algo similar con los servicios de comunicación enriquecida (RCS) de Google. Lucid integra estos canales para distribuir enlaces a sus páginas de phishing, logrando un alcance global. Se han observado campañas dirigidas contra decenas de países y más de un centenar de entidades, con especial foco en Europa, Reino Unido y Estados Unidos.
Mecanismos de distribución masiva
Una vez preparada la campaña en el panel de Lucid, los delincuentes utilizan servicios de envío masivo de SMS, iMessage y RCS para difundir los enlaces maliciosos. Según los informes de seguridad, algunos operadores de estas plataformas anuncian la capacidad de enviar más de 100.000 mensajes fraudulentos al día, lo que permite llegar a una cantidad enorme de potenciales víctimas en muy poco tiempo.
Estos mensajes suelen incluir pretextos urgentes y alarmantes, con reclamos como “problemas con tu cuenta”, “envío retenido”, “multas impagadas” o “oferta exclusiva”. El objetivo es forzar una reacción impulsiva y que la persona pulse el enlace sin pensar demasiado.
Técnicas avanzadas de evasión y personalización
Para no ser descubiertos, los operadores de Lucid integran varias técnicas avanzadas:
- Filtrado por IP y geolocalización para mostrar solo las páginas falsas a las víctimas objetivo y ocultarlas a investigadores.
- Dominios recién registrados con certificados SSL que dan una apariencia legítima al sitio.
- Bloqueo del acceso desde rangos IP conocidos de empresas de seguridad, motores de búsqueda o sandboxes de análisis.
- Adaptación de las páginas al idioma y región del usuario, incluyendo logotipos locales, referencias a bancos o servicios nacionales e importes en la moneda del país.
En muchos casos, las páginas creadas con Lucid se ven perfectamente integradas en la experiencia del móvil: se adaptan a la pantalla, imitan elementos visuales del navegador y reproducen fielmente la identidad visual de las marcas suplantadas. Todo esto dificulta enormemente que un usuario medio pueda distinguir la falsificación.
¿Cómo nos podemos proteger de los ataques de Lucid?
Como señalan los expertos en ciberseguridad, la mejor prevención es una buena educación digital. Ninguna tecnología puede protegernos al cien por cien si los usuarios no saben identificar los signos de una posible estafa.
Debemos tener muy claro que ningún servicio o empresa legítima va a pedir nuestras credenciales o datos bancarios a través de un SMS, un mensaje de iMessage, un mensaje RCS o un correo electrónico con un enlace directo. Si una comunicación de este tipo nos solicita acceder a un enlace para “verificar datos” o “evitar el bloqueo de la cuenta”, lo más prudente es desconfiar.
Algunas recomendaciones básicas para protegerte frente a Lucid y plataformas similares son:
- No hacer clic en enlaces recibidos por SMS o mensajería si no has solicitado expresamente esa comunicación.
- Escribir tú mismo la dirección de la web en el navegador o usar la app oficial del banco, la empresa de paquetería o el servicio en cuestión.
- Verificar siempre la URL completa antes de introducir datos sensibles, fijándote en errores, caracteres extraños o dominios que no coinciden exactamente con los oficiales.
- Desconfiar de los mensajes que utilizan un tono alarmista u ofertas demasiado buenas, sobre todo si insisten en que actúes “ahora” o “en pocos minutos”.
En caso de que lleguemos a caer en la trampa o sospechemos haberlo hecho, lo mejor es cambiar inmediatamente las contraseñas afectadas y contactar con el servicio oficial (banco, proveedor de correo, red social, etc.) a través de sus canales de atención para informar del incidente.
Una medida de protección bastante efectiva es instalar soluciones antiphishing en el teléfono móvil, tanto en iOS como en Android, ya que ayudan a identificar y bloquear enlaces maliciosos incluso cuando llegan por canales cifrados. Estas herramientas analizan las URLs en tiempo real y comparan con listas negras actualizadas de dominios sospechosos.
Tampoco está de más activar la autenticación en dos factores (2FA) en aquellos servicios y plataformas que lo permiten (que ya son casi todos). Siempre que sea posible, es preferible usar aplicaciones de autenticación como Google Authenticator o Authy en lugar de códigos por SMS, ya que los mensajes de texto pueden ser objeto de ataques específicos (SIM swapping, redirecciones, etc.).
Por su parte, las autoridades y las empresas de ciberseguridad ya están tomando medidas para acabar con plataformas como Lucid. Se monitorizan canales de Telegram, dominios, infraestructuras de alojamiento y patrones de envío de mensajes. Sin embargo, la naturaleza descentralizada y distribuida de los servicios PhaaS dificulta enormemente su erradicación total, y es de esperar que estas herramientas sigan evolucionando e incorporen tecnologías como la inteligencia artificial para personalizar aún más los mensajes de ataque.
Lucid es, en la práctica, una puerta de acceso al phishing para personas sin conocimientos tecnológicos, lo que incrementa el volumen de ataques y la probabilidad de que nos crucemos con uno de ellos en nuestro día a día digital. Por eso ahora debemos estar más atentos que nunca, ya que el riesgo al que estamos expuestos es mayor.
Si has recibido un mensaje sospechoso, no lo abras, no pulses en ningún enlace y reporte la comunicación a las autoridades competentes o a la propia empresa suplantada. La colaboración de los usuarios es clave en la lucha contra el cibercrimen: cuanto antes se detectan y denuncian estas campañas, antes se pueden bloquear dominios, cerrar infraestructuras y reducir el impacto en nuevas víctimas.
Conocer cómo funciona Lucid, entender por qué es tan efectiva y aplicar hábitos de navegación prudentes te coloca en una posición mucho más segura frente a las estafas móviles que están proliferando en todo el mundo.