Skip to content

Cómo los ataques de phishing explotan las crisis globales y las noticias de última hora

Los atacantes utilizan eventos globales para crear señuelos de phishing convincentes. Así es como funcionan estas campañas y qué hay que vigilar durante los grandes ciclos de noticias.

Red Sift
Published: March 25, 2020·Updated: March 18, 2024·4 min read

“En medio de cada crisis, se esconde una gran oportunidad”. Por muy inspirador que suene, Einstein probablemente también nos estaba enviando una advertencia, una advertencia sobre los oportunistas que hay entre nosotros. Independientemente de la naturaleza de la crisis, siempre hay un grupo de personas que buscará sacar provecho de las desgracias de los demás. Ya sea acaparando artículos esenciales durante el racionamiento en tiempos de guerra y vendiéndolos con un margen exorbitante, o aprovechándose de personas vulnerables durante una pandemia global, de nuevo, todo en nombre de hacer dinero rápido.

A nadie en la industria de la ciberseguridad le ha sorprendido la cantidad de ciberataques que se han registrado en el último mes en respuesta al Covid-19. En un momento en el que la incertidumbre y la inestabilidad son altas, y el razonamiento está empañado por el pánico, es el momento perfecto para que los estafadores intenten engañar a personas y organizaciones para que entreguen información sensible y dinero.

Ejemplos de estafas relacionadas con el Covid-19

A principios de esta semana, MediaPost informó sobre un ataque de phishing a gran escala dirigido a la mayoría de los empleados de oficina que ahora trabajan desde casa. Estas estafas de ‘robo de credenciales’ se hacen pasar por tu empleador, ya sea un ejecutivo o un representante de RR. HH., y te aconsejan seguir las indicaciones a través de un documento disponible en OneDrive. Se te pide que inicies sesión a través de un enlace en el correo electrónico y, por supuesto, tus datos son luego recopilados por los delincuentes y tus credenciales corporativas quedan comprometidas.

También ha habido múltiples informes de correos electrónicos de phishing que decían provenir del Centro para el Control de Enfermedades y de la Organización Mundial de la Salud. En tiempos de crisis, el público buscará el consejo e información de sus autoridades nacionales u organismos globales sobre el tema, así que es una estafa obvia de llevar a cabo. En estos casos, a los destinatarios de estos correos falsos se les pedía que usaran su inicio de sesión de correo electrónico para obtener información vital sobre el virus y cómo mantenerse a salvo.

Tomando precauciones

Aprovechar un evento noticioso importante a nivel mundial no es una táctica nueva para los ciberdelincuentes, y muchas personas ya saben qué comprobaciones hacer para ver si un correo electrónico es legítimo. Pero esta crisis del Covid-19 va a estar muy presente en la agenda informativa durante meses y afecta a todas y cada una de las personas, por lo que los estafadores tienen un rango de objetivos mucho más amplio y vulnerable que nunca antes.

Ya seas una empresa o un individuo navegando por internet en este momento sin precedentes de mayor uso digital en el hogar, el potencial de error humano sin duda aumentará, así que aquí van algunos consejos para ayudarte a mantenerte seguro y evitar estos correos electrónicos poco escrupulosos.

Organizaciones

Protege a tus empleados de caer en correos electrónicos falsos de la empresa. Implementa protocolos de correo electrónico que eliminen la posibilidad de que los estafadores suplanten tu dominio. Esto también protegerá a tus clientes: si los delincuentes no pueden falsificar tus direcciones de correo electrónico, los clientes podrán confiar en identificadores clave para distinguir lo legítimo de lo ilegítimo.

Individuos

Comprueba el dominio del remitente frente al dominio real del sitio web de la organización en cuestión. Por ejemplo, ‘@cdc-gov.org’ frente a ‘@cdc.gov’: ¿cuál es el correcto? Hay una serie de comprobaciones de ortografía y gramática que puedes hacer, junto con el tono: ¿sientes que te están apresurando? La presión para ‘actuar rápido’ es una táctica común de los estafadores que quieren apresurarte a entregar información.

Prueba nuestra herramienta gratuita ‘Investigate’ a continuación para comprobar el estado de tu configuración DMARC y sigue protegiendo a tu plantilla dondequiera que esté trabajando.

Red Sift
Red Sift