Una operación internacional coordinada por INTERPOL ha permitido desmantelar Sniper Dz, una plataforma de phishing como servicio que llevaba activa al menos desde 2015 y que facilitaba a otros ciberdelincuentes la creación de campañas fraudulentas para ciberataques a gran escala. La operación, denominada Operation Ramz, se desarrolló entre octubre de 2025 y febrero de 2026 y se saldó con 201 detenciones en 13 países de la región de Oriente Medio y Norte de África.
Entre los arrestados se encuentra Guedz, señalado como principal desarrollador y administrador de Sniper Dz. La detención fue realizada por la Policía Nacional de Argelia. Según Group-IB, la plataforma habría recopilado más de 45.000 registros de víctimas y, a lo largo de los años, operó bajo distintos nombres, como Joker Dz, Storm Dz y Spam Dz.
Como parte de la operación, las autoridades retiraron la web utilizada para ofrecer capacidades de phishing como servicio a otros delincuentes. También se incautaron dispositivos con software y scripts destinados a la creación y despliegue de páginas fraudulentas.
Phishing listo para usar
Sniper Dz funcionaba como una plataforma de phishing-as-a-service, un modelo criminal que permite a usuarios con pocos conocimientos técnicos lanzar campañas de robo de credenciales utilizando kits ya preparados. En lugar de desarrollar desde cero sus propias páginas falsas, los operadores podían acceder a plantillas, infraestructura de alojamiento y soporte operativo.
Según Group-IB, desde su aparición se han identificado más de 20.000 dominios únicos asociados a este servicio. La plataforma ofrecía alrededor de 80 plantillas de phishing en cinco idiomas, incluidos árabe, inglés, francés, español y hebreo. Con ellas se suplantaba a grandes marcas y servicios digitales para engañar a los usuarios y obtener credenciales, información personal y otros datos sensibles.
Entre los objetivos imitadas figuraban compañías y plataformas globales como PayPal, Facebook, Instagram, Yahoo, Netflix y Steam. Los ataques se dirigían especialmente a usuarios de servicios tecnológicos, redes sociales y plataformas de streaming en distintas regiones.
Un servicio gratuito para ampliar el alcance del fraude
Uno de los elementos que diferenciaba a Sniper Dz de otras plataformas similares era su modelo de acceso. Según los investigadores, ofrecía toda su infraestructura de forma gratuita, lo que reducía la barrera de entrada para ciberdelincuentes menos experimentados.
Esta gratuidad permitía que más actores pudieran lanzar campañas de phishing sin necesidad de invertir en alojamiento, plantillas o conocimientos técnicos avanzados. La monetización no dependía tanto de vender el kit, sino de aprovechar las credenciales robadas y el tráfico generado por las víctimas.
Group-IB señala que los usuarios que no entregaban credenciales podían ser redirigidos a otros esquemas fraudulentos, como cargos mediante operador móvil, suscripciones SMS premium, abuso de notificaciones del navegador u otras campañas de afiliación vinculadas a estafas online.
Suplantación de marcas y figuras públicas
Las campañas asociadas a Sniper Dz no se limitaban a copiar páginas de inicio de sesión. La plataforma también aprovechaba técnicas de ingeniería social adaptadas a contextos locales. En la región de Oriente Medio y Norte de África, los operadores creaban cuentas falsas en redes sociales que imitaban a figuras políticas conocidas para promocionar enlaces fraudulentos.
Estos enlaces se presentaban como supuestas ofertas, promociones o acceso gratuito a Internet. La estrategia combinaba la credibilidad de personajes públicos con el atractivo de beneficios inmediatos, un recurso habitual en campañas de phishing dirigidas a grandes audiencias.
El objetivo final era siempre el mismo: llevar a la víctima a una página falsa y conseguir que introdujera sus datos.
Sniper Dz ya había sido analizada por Unit 42, el equipo de investigación de Palo Alto Networks, en octubre de 2024. En ese análisis se detallaba el uso de un canal de Telegram con más de 7.300 suscriptores, donde se compartían vídeos tutoriales y recursos para utilizar la plataforma.

































