La creciente dependencia de los servicios digitales de las compañías de seguros las ha convertido en un objetivo valioso para los atacantes. Las víctimas buscan ofertas de seguros en Google y hacen clic en anuncios falsos que las redirigen a sitios web falsos que imitan los portales reales. Estos sitios web copian la interfaz de usuario, los logotipos y los procesos de cotización para generar confianza.

Los ataques ya no se centran en la recopilación pasiva de datos, sino en la toma activa de cuentas. Cuando los usuarios ingresan su información de identificación, los atacantes intentan acceder al portal de seguros real al mismo tiempo y, cuando se solicita una contraseña de un solo uso (OTP), les piden a las víctimas que ingresen la misma contraseña. Esta contraseña se envía de inmediato al servidor del atacante y se valida la sesión. Las víctimas ya han perdido el control de sus cuentas antes de darse cuenta.

CTM360 detectó una herramienta de phishing llamada "InsureOTP Kit" que se ha desarrollado específicamente para estos ataques. Esta herramienta utiliza bots de Telegram y conexiones de API directas para monitorear a las víctimas en tiempo real, gestionar las OTP y seguir las sesiones. Los atacantes utilizan servicios de nube legítimos como GitHub Pages, Netlify y Wix para crear nombres de dominio temporales y evadir los métodos de seguimiento tradicionales.