La nueva generación de phishing no roba contraseñas, roba confianza

  • Blog de ciberseguridad

    GOOGLE:

    Campaña de Phishing utiliza acciones legítimas para ocultar fraude


Una reciente campaña de phishing utiliza una herramienta legítima de acceso remoto para tomar el control de los ordenadores de las víctimas, sin necesidad de instalar malware. Esta operación, actualmente activa, tiene como objetivo a organizaciones brasileñas. Los atacantes engañan a los empleados para que instalen un programa legítimo que les otorga el control remoto.

¿Cuál es la amenaza?

La campaña utiliza páginas de phishing personalizadas para las empresas a las que se dirige. Para parecer auténtica, emplea nombres de marcas locales de confianza y referencias a servicios gubernamentales.

Según los analistas, la campaña comienza con un correo electrónico de phishing que parece legítimo. El enlace redirige a los usuarios a través de un servidor de retransmisión de Google antes de enviarlos a un portal comercial falso.

El sitio web imita los flujos de trabajo de acceso a documentos que suelen usar los empleados de finanzas y administración. Esto facilita que las víctimas bajen la guardia.

¿Por qué es digno de mención?

Este ataque es particularmente peligroso porque, después de que el usuario hace clic en el enlace de descarga, la víctima instala sin saberlo un agente legítimo de NinjaOne Remote Monitoring and Management (RMM) configurado para conectarse a la infraestructura controlada por el atacante en lugar de recibir un documento comercial.

La infraestructura de phishing es más sofisticada de lo que parece a primera vista. Las páginas utilizan la identificación del navegador, la detección en entornos aislados (sandbox) y la geolocalización para filtrar a los investigadores antes de entregar el código malicioso.

¿Cuál es la exposición o el riesgo?

Hasta el momento, la campaña se ha dirigido al menos a una organización brasileña especializada en productos químicos y materiales avanzados. Sin embargo, las tácticas de ingeniería social empleadas, como la falsificación de registros fiscales, documentos de proveedores y portales de gestión de quejas, son aplicables a diversos sectores.

Una vez que la víctima instala el agente NinjaOne, el atacante obtiene los mismos privilegios que tendría un administrador de TI legítimo sobre ese dispositivo, incluyendo la capacidad de monitorear la actividad del dispositivo, ejecutar comandos remotos, transferir archivos y más.

El futuro de la seguridad comienza antes del malware

  • Supervise las instalaciones no autorizadas de software de administración remota, especialmente cuando se les pida a los usuarios que instalen software simplemente para ver un documento.
  • Trate con precaución las solicitudes inusuales relacionadas con registros fiscales, comunicaciones con proveedores o flujos de trabajo de quejas.
  • Alertar a los empleados de finanzas, compras y administración sobre esta campaña de phishing y sus tácticas.
  • Antes de tomar medidas, verifique los correos electrónicos inusuales a través de un canal de comunicación confiable.
  • Actualiza el software de seguridad de tu ordenador, realiza un análisis y elimina cualquier amenaza detectada.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

⚠️ Más de 80 organizaciones ya fueron impactadas por una campaña que aprovecha herramientas legítimas de monitoreo y administración remota.

Alerta de ciberseguridad

Los atacantes están reutilizando herramientas para mantener acceso persistente dentro de las organizaciones


Se ha detectado una campaña de phishing activa que ataca múltiples vectores y aprovecha herramientas legítimas de Monitoreo y Administración Remota (RMM) para establecer acceso remoto persistente en equipos comprometidos.

¿Cuál es la amenaza?

La amenaza consiste en una campaña de phishing a gran escala que instala herramientas de administración remota legítimas, firmadas por el proveedor, para obtener acceso sigiloso y persistente a los entornos de las víctimas. La campaña se dirige a múltiples vectores de acceso inicial y ha comprometido a más de 80 organizaciones de diversos sectores, principalmente en Estados Unidos. Los atacantes implementan software personalizado de SimpleHelp 5.0.1 y SecureConnect Remote Monitoring and Management (RMM), a menudo haciéndose pasar por instalaciones iniciadas por el usuario, lo que les permite eludir los controles de seguridad tradicionales.

¿Por qué es digno de mención?

Esta campaña destaca por su resistencia y sofisticación operativa. Los atacantes implementan dos herramientas RMM independientes simultáneamente, creando un acceso redundante que persiste incluso si los defensores corrigen un canal. La intrusión inicial se basa en un ataque de phishing con suplantación de identidad gubernamental que imita a la SSA, incitando a las víctimas a descargar un estado de cuenta de beneficios falso. Una vez abierto, el malware se instala como un servicio de Windows, establece persistencia en Modo Seguro, realiza comprobaciones automáticas de seguridad cada 67 segundos y busca la presencia del operador cada 23 segundos. Si bien no existe una atribución formal, la técnica empleada coincide con la de un agente de acceso inicial con fines lucrativos o un precursor de ransomware dirigido a organizaciones occidentales.

¿Cuál es la exposición o el riesgo?

Esta campaña supone un alto riesgo, ya que los atacantes pueden obtener el control sigiloso y a largo plazo de los sistemas de las víctimas utilizando herramientas RMM legítimas y firmadas por el proveedor, en lugar de malware tradicional. Una vez que los atacantes se establecen, roban credenciales, se mueven lateralmente, implementan cargas útiles adicionales, incluido ransomware, extraen datos confidenciales o venden el acceso a otros actores maliciosos. Dado que la campaña ya ha afectado a más de 80 organizaciones en diversos sectores, principalmente en Estados Unidos, pone de manifiesto un riesgo sistémico: cualquier entorno que permita o confíe en el software RMM es vulnerable al acceso remoto encubierto, especialmente cuando se puede engañar a los usuarios para que lo instalen ellos mismos mediante ingeniería social.


🛡️ Cómo reducir el riesgo (antes de que alguien más lo haga por ti)

Restringir e inventariar todas las herramientas RMM, permitiendo únicamente soluciones aprobadas de proveedores de confianza con justificación comercial documentada.

Implementar la verificación de la lista de aplicaciones permitidas y la firma de código para bloquear las instancias no autorizadas o autohospedadas de SimpleHelp y ScreenConnect.

Aplique el principio de mínimo privilegio y exija la aprobación del administrador (o acceso justo a tiempo) para la instalación y el uso de cualquier software de acceso remoto.

Refuerce la seguridad del correo electrónico (filtros antiphishing, reescritura de URL, aislamiento de archivos adjuntos) y bloquee o marque los correos electrónicos que intenten imitar a la SSA o que suplanten la identidad del gobierno.

Supervise la aparición de servicios de Windows nuevos o inusuales, especialmente aquellos que permiten la persistencia en el Modo seguro o que invocan los binarios de SimpleHelp/ScreenConnect.

Recopilar y analizar la telemetría de los puntos finales para detectar balizas de red frecuentes, conexiones RMM duales y sesiones remotas anómalas.

Impartir formación a los usuarios sobre estafas de soporte remoto y correos electrónicos fraudulentos de "declaración de la SSA" o "verificación de beneficios".

Establecer protocolos de respuesta ante incidentes de abuso de RMM, que incluyan la contención rápida, el restablecimiento de credenciales y la revisión forense de las sesiones remotas.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Los ataques "Phishing" la evolución y el impacto en 2025

  • Cómo evolucionaron los ataques de phishing en 2025


    Temas principales en un ataque de PhaaS

    Los temas de phishing más comunes incluían mensajes falsos de pago, financieros, legales, de firma digital y relacionados con RH todos diseñados para engañar a los usuarios y hacer clic en un enlace, escanear un código QR o abrir un archivo adjunto y compartir información personal con los atacantes. Son enfoques probados y comprobados que llevan años existiendo, que falsifican marcas de confianza como Microsoft, DocuSign, SharePoint y más. Siguen teniendo éxito a pesar de la creciente conciencia de los usuarios y las medidas de seguridad cada vez más avanzadas.


    Estafas de pagos y facturas

    Los atacantes utilizaron IA generativa para producir correos electrónicos y solicitudes de pago de "factura atrasada" muy convincentes que coincidían estrechamente con el tono, estilo e imagen del servicio legítimo al que se estaban suplantando.

    Se incorporaron códigos QR en las facturas para desplazar a las víctimas de entornos de escritorio seguros a dispositivos móviles menos protegidos, aumentando las probabilidades de un ataque exitoso.


    Estafas de buzon de voz (vishing)

    Los correos electrónicos incluían enlaces a portales de "buzón de voz seguro" que recopilaban credenciales.

    Los atacantes también utilizaron IA generativa para generar múltiples variantes de correos y scripts de phishing, ayudando a que los correos pasaran por alto la detección y aumentaran la credibilidad.

    Se suplantaron direcciones de correo electrónico de confianza para que los ataques parecieran legítimos, e incluso copiaron el diseño y patrones familiares usados por servicios conocidos que gestionan notificaciones de buzón de voz.


    Estafas de documentos finacieros y legales

    Los atacantes usaron trucos de ingeniería social junto con IA generativa para eliminar cualquier error evidente que pudiera alertar a las víctimas. Al hacer que los mensajes resultaran más personales y adaptar constantemente sus patrones, dificultaron mucho que las víctimas distinguieran los correos maliciosos de los reales.

    Los atacantes utilizaron técnicas de spear phishing para investigar cuidadosamente cada organización, obteniendo información sobre sus principales ejecutivos e imitándolos de cerca. En algunos casos, secuestraron o utilizaron cuentas comprometidas para engañar a los empleados y que aprobaran transferencias fraudulentas.


    Estafas de revisión de firmas y documentos

    Los atacantes se hicieron pasar por un número creciente de plataformas de confianza con una marca de alta calidad y demandas "urgentes" para revisar y firmar.

    Incrustar códigos QR maliciosos en solicitudes de firma de aspecto auténtico trasladó el ataque a dispositivos móviles fuera del perímetro de seguridad corporativo.


    Estafas relacionadas con RH (Beneficios, nóminas, manual del empleado)

    Los ataques estaban alineados con los plazos fiscales y los ciclos de nómina para explotar la urgencia.

    Los códigos QR estaban incrustados en las "actualizaciones de políticas" para saltarse los filtros de correo electrónico.


    Técnicas populares utilizadas de phishing en 2025

    Las técnicas utilizadas por los kits de phishing durante 2025 fueron variadas e ingeniosas. Entre ellos se encontraban:

    • Ofuscaciones para ocultar URLs de la detección e inspección, observadas en el 48% de los ataques. Los atacantes también añadieron redirecciones abiertas y pasos de verificación humana, haciendo que las URLs de phishing parezcan auténticas y más difíciles de bloquear.
    • Ataques que eluden la autenticación multifactor (MFA), por ejemplo, robando cookies de sesión (también observado en el 48% de los ataques).
    • Ataques que aprovecharon el CAPTCHA para mayor autenticidad y para ocultar destinos sospechosos (43%).
    • Códigos QR maliciosos (vistos en el 19%). Los atacantes empezaron a dividir los códigos QR en múltiples imágenes o a anidar códigos maliciosos dentro o alrededor de los legítimos para evadir la detección por parte de las herramientas de seguridad del correo electrónico.
    • Ataques 'polimórficos' que variaban la cabecera, el cuerpo y el destino del correo para confundir o retrasar la detección (20%).
    • Adjuntos maliciosos (18%).
    • El abuso de plataformas online legítimas y de confianza, como las utilizadas para la colaboración o el diseño (10%).
    • Ataques que aprovechan IA generativa, por ejemplo, el uso de plataformas no-code, CAPTCHAs generados por IA, comentarios y código (10%).
    • El uso de 'URI de blob', un tipo de dirección web utilizada para almacenar datos localmente en memoria, dificulta la detección de ataques con medidas tradicionales (2%).
    • El uso de técnicas de ingeniería social 'ClickFix', donde un usuario es engañado para ejecutar manualmente un comando malicioso (1%).


Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.