La nueva trampa del Phishing está en tu calendario

  • ALERTA DE CIBERSEGURIDAD

    Phishing en tu calendario:

    La invitación de que resulta ser una trampa.

Cuando pensamos en phishing, probablemente imaginamos el mismo escenario de siempre: un correo urgente, un enlace sospechoso y un mensaje que intenta hacernos caer en la trampa.

Pero los atacantes están cambiando las reglas.

Ahora pueden aprovechar una herramienta que utilizamos todos los días y que rara vez asociamos con una amenaza: nuestro calendario.

Una invitación para revisar una política de Recursos Humanos, completar una capacitación, confirmar una prestación o incluso actualizar información administrativa puede parecer completamente normal. Detras de esa invitación aparentemente legítima puede esconderse un enlace malicioso, un codigo QR o una página falsa diseñada para robar tus credenciales.

El phishing no siempre llega a tu bandeja de entrada

Durante años, las organizaciones han construido defensas alrededor del correo electrónico: filtros antispam, análisis de URLs, detección de archivos maliciosos, reputación de dominios y múltiples capas de protección.

El problema es que los atacantes también observan cómo funcionan esas defensas.

Por eso buscan nuevos caminos.

El phishing no necesariamente necesita llegar como un correo sospechoso. (Puede convertise en una invitación que tú mismo agregas a la agenda).

¿Qué tiene que ver un archivo .ics con el phishing?

El formato .ics corresponde a iCalendar, un estándar utilizado para intercambiar información de eventos entre plataformas como Outlook, Google Calendar, Apple Calendar y otros servicios.

En apariencia, es simplemente un archivo que dice:

Tienes una reunión el próximo martes a las 10:00.

Pero un evento de calendario puede contener mucho más que una fecha y una hora.

Puede incluir:

Nombre y descripción del evento.

Información del organizador.

Ubicación.

URLs.

Imágenes.

Archivos adjuntos.

Contenido HTML.

Campos personalizados.

Instrucciones para el participante.

Y precisamente ahí está el problema.

Todo ese contenido puede convertirse en un vehículo para ingeniería social.
El ataque puede comenzar con algo completamente cotidiano

Recibes un invtiación titulada: "Actualización de políticas internas - Acción requerida" .

El remitente parece relacionado con Recursos Humanos, La invitación tiene el logotipo de la empresa, una breve descripción perfectamente redactada y un mensaje que indica que debes revisar una nueva política antes de determinada fecha.

En el mensaje nada parece extraño, hasta que encuentras un botón que puede indicar algo similar a: "Consultar el documento", "Código QR acompañado de la instruccion completar la información"

El usuario hace clic, el navegador abre una página que imita el portal corporativo de Microsoft 365, Google Workspace u otra plataforma utilizada por la organización.

El sitio en cuestión solicita: "Correo electrónico ➡️ Contraseña ➡️ MFA"

En este punto el ataque puede volverse mucho más serio.

El verdadero objetivo no siempre es tu contraseña:

Uno de los aspectos más preocupantes de este tipo de camapañas es que el atacante puede utilizar técnicas de Adversary-in-the-Middel (AiTM) para interceptar el proceso de autenticación.

Esto significa que incluso cuando el usuario completa correctamente la autenticación multifactor, el atacante puede intentar captirar información de sesión que posteriormente le permita acceder a recursos de la víctima.

Por eso contar con un MFA activado es fundamental, pero no significa que cualquier MFA sea igual de resistente al Phishing.

Las organizaciones deberían consdierar mecanismos resistentes al phishing, como FIDO2 o WebAuthn, ademas de controles de acceso condicional y monitoreo de sesiones.

¿Por qué un calendario resulta tan atractivo para los atacantes?

1. Es una herramienta de confianza.

Los usuarios reciben invitaciones constantemente. Una nueva invitacion no genera necesariamente la misma sospecha que un correo con un archivo ejecutable o una URL desconocida.

2. Puede parecer una comunicación interna.

Los atacantes pueden utilizar temas relacionados con: 

  • Recursos Humanos
  • Nómina
  • Capacitación.
  • Cumplimiento.
  • Seguridad.
  • Beneficios.
  • Políticas internas.
  • Actualizaciones administrativas.


Son temas que normalmente pueden aparecer en un calendario corporativo.

3. El contenido puede quedar fuera del análisis tradicional.

Las herramientas de seguridad históricamente han concentrado buena parte de sus análisis en el cuerpo del correo, sus enlaces y sus archivos adjuntos. Pero el contenido que termina  representándose dentro del calendario peude convertirse en una segunda capa que requeire su propio análisis.

4. El ataque puede continuar después del correo.

Eliminar el correo original no necesarimanete significa que el problema desapareció.

La invitación puede haber sido incorporada al calendario del usuario y permanecer allí.

Esto crea una situación especialmente interesante para los equipos de seguridad: "el mensaje desapareció, pero el contenido malicioso puede seguir presente"

Aparición de los Códigos QR

Los códigos QR agregan otra capa de dificultad. 

En lugar de colocar una URL visible: "sitio-malicioso.com/login" pasaron a mostrar "Escanea para confirmar tu asistencia" El usuario apunta la cámara de su teléfono y continúa el proceso desde el dispositivo móvil.

Esto puede desplazar parte de la actividad fuera del entrono de escritorio donde normalmente existen controles de seguridad, monitoreo y visibildiad más robusta.

Además el usuario no siempre puede determinar fácilmente hacía dónde conduce un codigo QR antes de abrirlo.

¿Cómo detectar una invitación de calendario maliciosa?

No existe una única señal que confirme un ataque. Lo importante es correlacionar varios indicadores.

En el correo:

Presta atención cuando encuentres:

  • Invitaciones inesperadas.
  • Remitentes externos desconocidos.
  • Arcivos ".ics" que no esperaban recibir.
  • Mensajes con muy poco contenido.
  • Solicitudes relacionadas con RR.HH., nómina o TI que no reconoces.
  • Mensajes que intentan generar urgencia.

Dentro del evento

  • Enlaces que no corresponden al supuesto organizador.
  • Códigos QR inesperados
  • Imágenes o contenido HTML sospechoso.
  • Instrucciones que no tie4nen relación con una reunión.
  • Discrepancias entre el organizador y el contenido.
  • Solicitudes para iniciar sesión o porporcionar información. 

Si una invitación en el calendario te pide hacer algo que normalmente harías desde un portal corporativo, detente y verifica.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Deja tu comentario
*
Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.