AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

Campaña masiva de phishing compromete a más de 9.000 organizaciones con falsas ayudas financieras

Introducción

Recientemente, Check Point® Software Technologies Ltd. ha desvelado una campaña de phishing de notable sofisticación y alcance, dirigida a miles de organizaciones de todo el mundo. Aprovechando el contexto económico actual y la sensibilidad de las empresas ante temas financieros, los atacantes han empleado correos electrónicos fraudulentos que simulan provenir de organismos oficiales u organizaciones de ayuda, prometiendo condonaciones de deudas y programas financieros especiales. Este artículo analiza en profundidad la estructura, técnicas y riesgos asociados con este incidente, así como las recomendaciones para mitigar su impacto en el tejido empresarial.

Contexto del Incidente

La campaña fue detectada y neutralizada por los equipos de inteligencia de Check Point, quienes identificaron un volumen inusual de correos electrónicos maliciosos dirigidos a más de 9.000 organizaciones en diversos sectores, incluyendo administración pública, entidades financieras, educación y grandes corporaciones europeas y americanas. Los atacantes aprovecharon contextos de crisis económica y recientes anuncios sobre ayudas estatales para dotar de legitimidad a sus mensajes, incrementando las probabilidades de éxito del engaño.

El vector de ataque principal es el correo electrónico, usando tácticas de ingeniería social para captar la atención y confianza de las víctimas. El volumen y la personalización de los mensajes sugiere el uso de herramientas automatizadas de spear phishing y plataformas de phishing-as-a-service (PhaaS), lo que permite a los atacantes escalar el ataque rápidamente y evadir algunos sistemas tradicionales de filtrado.

Detalles Técnicos

La campaña hace uso de técnicas avanzadas de spoofing y dominios falsificados, imitando con gran precisión la identidad visual y textual de instituciones financieras y organismos gubernamentales. Los correos incluyen enlaces a páginas de phishing alojadas en dominios recién registrados, muchos de ellos con certificados SSL válidos para conferir mayor credibilidad.

Se han identificado campañas vinculadas a los siguientes CVE: CVE-2021-40444 (vulnerabilidad en MSHTML de Microsoft), utilizada para explotar archivos adjuntos de Office; CVE-2023-23397 (vulnerabilidad en Outlook), explotada para la ejecución remota de código. El vector inicial es el correo malicioso, que incluye enlaces o documentos adjuntos. Al hacer clic, la víctima es redirigida a un formulario web clonado, donde se solicita credenciales corporativas y datos personales.

Dentro del marco MITRE ATT&CK, los TTP más relevantes identificados son:

– Spearphishing Attachment (T1566.001)
– Spearphishing Link (T1566.002)
– Valid Accounts (T1078)
– Credential Harvesting (T1110)

Los indicadores de compromiso (IoC) detectados incluyen dominios fraudulentos, hashes de archivos adjuntos maliciosos, direcciones IP de servidores de comando y control (C2) y patrones de URL en los enlaces de phishing.

Impacto y Riesgos

El alcance de la campaña es considerable: más de 9.000 organizaciones han sido blanco en la primera fase, con tasas de apertura que superan el 14% según Check Point. El robo de credenciales puede desencadenar desde accesos no autorizados a sistemas corporativos hasta movimientos laterales y despliegue de malware avanzado, incluyendo ransomware y troyanos bancarios.

La exposición de datos personales y corporativos pone en riesgo el cumplimiento de normativas como el RGPD y la Directiva NIS2, exponiendo a las organizaciones a sanciones económicas (multas de hasta el 4% de la facturación global anual) y daños reputacionales significativos.

Medidas de Mitigación y Recomendaciones

Para protegerse frente a este tipo de amenazas, se recomienda:

– Actualizar los sistemas y corregir vulnerabilidades conocidas (como CVE-2021-40444 y CVE-2023-23397).
– Implementar soluciones avanzadas de filtrado de correo electrónico con análisis de enlaces y adjuntos en tiempo real.
– Desplegar autenticación multifactor (MFA) en todos los accesos externos y sensibles.
– Formar y concienciar de manera continua a los empleados sobre técnicas de phishing y verificación de fuentes.
– Monitorizar indicadores de compromiso con sistemas SIEM y herramientas EDR.
– Realizar simulaciones periódicas de phishing para identificar debilidades internas.

Opinión de Expertos

Fernando de la Cuadra, experto en ciberseguridad, señala: “El uso combinado de ingeniería social y vulnerabilidades recientes pone de manifiesto la capacidad de adaptación de los actores de amenazas. Las organizaciones deben evolucionar sus estrategias de defensa y priorizar la formación interna, ya que el eslabón humano sigue siendo el vector más explotado”.

Por su parte, la Comisión Europea recuerda la importancia de cumplir con los requisitos de la Directiva NIS2, que obliga a una gestión proactiva de riesgos y notificación de incidentes en menos de 24 horas en sectores críticos.

Implicaciones para Empresas y Usuarios

La campaña pone de manifiesto la necesidad de adoptar un enfoque holístico en la protección, que combine tecnología, procesos y formación. Las empresas deben revisar y fortalecer sus políticas de seguridad del correo electrónico, así como establecer protocolos claros de respuesta ante incidentes de phishing.

Para los usuarios, la recomendación es extremar la precaución ante cualquier comunicación relacionada con ayudas financieras, verificando siempre la autenticidad de la fuente por canales oficiales y evitando proporcionar credenciales o datos sensibles en formularios web no verificados.

Conclusiones

La campaña de phishing identificada por Check Point representa una amenaza significativa por su alcance, sofisticación y capacidad de adaptación. El uso de temáticas de actualidad, junto con la explotación de vulnerabilidades técnicas y debilidades humanas, subraya la importancia de la defensa en profundidad y la vigilancia continua. Las organizaciones que no refuercen sus sistemas y procesos se exponen no solo a pérdidas económicas, sino también a graves repercusiones legales y de reputación.

(Fuente: www.cybersecuritynews.es)