Tecnología & Cultura Digital

Cuidado con los engaños de correos que distribuyen malware

Estos son ejemplos reales de cómo los cibercriminales inducen al error, haciéndose pasar por organismos de confianza, para infectar con malware a sus víctimas.

2024-04-23

Por revistaeyn.com

Conozca algunos ejemplos de correos maliciosos con malware que circularon durante 2023 en América Latina, para repasar qué técnicas están utilizando los cibercriminales para engañar a las personas.

Las entidades a las que se les roba la identidad suelen ser reconocidas y de confianza, puede ser el banco con el que se opera, un organismo estatal o una empresa de gran tamaño.

Cuidado con las estafas más comunes que utilizan a Booking

Los mensajes que circulan suelen tener un tono de urgencia: corroborar datos para un supuesto envío por correo, aprovechar una oferta por tiempo limitado y un sinfín de otros pretextos, para hacer caer a los usuarios en la trampa. El atacante logra la infección con el programa malicioso luego de la que víctima descarga un archivo, generalmente un Excel o un Word.

ESET analizó ejemplos reales de correos donde los atacantes intentaron aprovechar vulnerabilidades conocidas en torno a Microsoft Office, las cuales utilizaron para descargar archivos maliciosos en el dispositivo de la víctima.

En los correos recopilados el malware distribuido eran troyanos de acceso remoto, más conocidos como RAT, como Agent Tesla, AsyncRAT o njRAT; pero no es el único tipo de malware que utiliza el correo como método de distribución.

Por otra parte, en muchas campañas se observó que usaron la técnica de email spoofing, donde los delincuentes falsifican la dirección de correo del remitente para que parezca que el mensaje viene de un banco, una empresa reconocida, un organismo de gobierno o incluso un compañero de trabajo. Como el correo parece legítimo, el usuario se confía y hace clic en enlaces maliciosos o descarga archivos adjuntos infectados con malware.

¿Cómo ha avanzado Costa Rica en ciberseguridad tras ola de ataques de 2022?

En los ejemplos identificados por ESET, se observa cómo los ciberdelincuentes suplantan la identidad de personas reales, que trabajan o trabajaron en las empresas, lo que hace más creíble el engaño e inducen al error del usuario desprevenido. Esta técnica dificulta la detección del engaño, ya que en un principio no se ven como direcciones sospechosas.

ESET comparte los siguientes mensajes para evitar caer en este tipo de engaños:

· Nunca descargar archivos adjuntos, sin antes verificar la autenticidad del remitente, que pueden ser hasta de una dirección que a primera vista parece legítima.

· No olvidar que en estos tipos de engaños, con el fin de infectar con malware o para robar información, también pueden hacer llegar un link apócrifo que llevará a una página que simulará ser legítima. Tener especial cuidado en hacer clic en enlaces sospechosos.

· A nivel de las organizaciones y empresas es crucial el fortalecimiento de las políticas de seguridad y la capacitación del personal en mejores prácticas de seguridad informática.

· Mantener los sistemas actualizados y contar con una solución de seguridad adecuada es fundamental para minimizar los riesgos.

12 ejemplares al año por $75

SUSCRIBIRSE