Los atacantes empleaban falsas ofertas de condonación de deudas y llamadas telefónicas posteriores para eludir los controles tradicionales de seguridad sin usar enlaces ni archivos maliciosos.
Check Point® Software Technologies Ltd. (NASDAQ: CHKP), pionero y líder global en soluciones de ciberseguridad, ha identificado y bloqueado una sofisticada campaña de phishing por correo electrónico a gran escala que utilizaba falsas ofertas de condonación de deudas y programas de ayuda financiera para manipular a las víctimas. El objetivo de los ciberdelincuentes era incitar a los destinatarios a realizar llamadas telefónicas a números bajo su control, logrando operar sin depender de los habituales enlaces maliciosos o archivos adjuntos infectados. En un periodo de solo 14 días, la compañía detectó aproximadamente 24.700 correos electrónicos asociados a esta operación, la cual impactó a más de 9.000 organizaciones en todo el mundo.
Esta campaña pone de manifiesto una preocupante evolución en las tácticas del cibercrimen dirigido al entorno empresarial: el phishing no necesita un hipervínculo sospechoso, un archivo ejecutable ni una suplantación directa de identidad para resultar altamente efectivo. Los atacantes están convirtiendo mensajes de correo de apariencia común en la puerta de entrada para entablar conversaciones directas basadas en la confianza, desplazando a las víctimas hacia canales donde las defensas tradicionales pierden efectividad.
Transformando la ansiedad financiera en un vector de ataque
Los mensajes interceptados han sido minuciosamente estructurados para imitar comunicaciones corporativas o bancarias legítimas sobre alivio de deudas, asistencia en situaciones de dificultad económica, consolidación de saldos o reducción de pagos. En ellos, se informa al usuario de que precalifica para programas que podrían eliminar hasta un 70% de sus saldos pendientes o recibir asignaciones de hasta 62.000 dólares, generando una falsa sensación de oportunidad y urgencia para que se pongan en contacto con un supuesto agente.
En lugar de reenviar al usuario a un sitio web falso para capturar credenciales o descargar un malware, la verdadera vía de conversión del ataque es el número telefónico provisto. Una vez que la víctima realiza la llamada, la interacción se traslada al canal de voz (vishing), un entorno fuera de la red donde los controles de seguridad del correo electrónico carecen de visibilidad. Durante la llamada, los ciberdelincuentes buscan extraer datos personales o financieros confidenciales, recopilar datos de pago, establecer una relación de confianza para futuros fraudes o derivar a la víctima hacia otros canales bajo su control.
Sectores vulnerables y evasión de defensas
El volumen detectado por Check Point, cerca de 24.700 mensajes distribuidos en más de 9.000 organizaciones en solo dos semanas, demuestra la velocidad con la que los atacantes pueden desplegar campañas masivas de ingeniería social en el tejido empresarial.
Dado que estos correos carecen de ejecutables o enlaces maliciosos y utilizan un lenguaje muy similar al de las campañas comerciales financieras legítimas, los filtros tradicionales basados en reputación de dominio o firmas suelen pasarlos por alto. Por ello, la evaluación de la amenaza debe basarse en interpretar la intención y el contexto del mensaje más que en buscar elementos dañinos preexistentes.
Por qué es importante:
Demuestra cómo los atacantes están evolucionando más allá de las técnicas de phishing convencionales para evadir los controles de seguridad: Al eliminar los hipervínculos y archivos adjuntos dañinos, la campaña elude las herramientas de detección de legacy basadas en firmas o reputación de URLs.
Pone de manifiesto la eficacia continua de la ingeniería social y de los ataques basados en la confianza contra las organizaciones: Explotar la ansiedad económica y aprovechar procesos administrativos de rutina permite a los cibercriminales manipular la conducta humana con un elevado nivel de éxito.
Refuerza la importancia de contar con soluciones avanzadas de seguridad del correo electrónico y con una adecuada concienciación de los usuarios para defenderse frente a las amenazas modernas de phishing: Es indispensable disponer de soluciones impulsadas por inteligencia artificial que analicen la intención del mensaje, la conducta del remitente y el contexto de la campaña (como Check Point Email Security y ThreatCloud AI) para bloquear estas amenazas antes de que lleguen al usuario y comience la conversación de riesgo.
