Ataques de phishing selectivos contra empresas de manufactura

Antes de lanzar un ataque de phishing, los atacantes intercambian correspondencia con su víctima.

Identificamos una nueva campaña de phishing selectivo con la que los ciberdelincuentes han buscado atacar a empresas de manufactura. El ataque consta de varias etapas. Antes de enviar a la posible víctima un enlace de phishing, los atacantes entran en contacto con ella para intentar que baje la guardia. Los correos enviados, al parecer, se generan utilizando modelos grandes de lenguaje. El ataque sigue activo a la fecha, por lo que recomendamos mantenerse alerta.

La maniobra de phishing

Los atacantes se hacen pasar por clientes potenciales. Cuando envían un mensaje, lo hacen desde una dirección provista por un servicio de correo gratuito. Estos servicios no se conocen por tener mala reputación; de hecho, las empresas ―en especial, las pequeñas― suelen usarlos para sus comunicaciones comerciales. Los mensajes de los atacantes siempre están en inglés, sin importar el idioma nativo de la víctima (y hemos visto ataques selectivos contra empresas de Rusia, República Checa, Malasia y Egipto).

En su primer contacto, los atacantes hacen preguntas sobre lo que ofrece la empresa y dan nombres de productos reales. Esto demuestra que los ataques se preparan minuciosamente: los ciberdelincuentes no envían los mismos mensajes a empresas de manufactura con perfiles similares, sino que investigan cuidadosamente a cada víctima usando la información disponible en Internet. Si alguien responde al primer correo electrónico, continúan la correspondencia. En ocasiones, antes de saltar a su objetivo (extraer las credenciales de cuentas de correo corporativas), los atacantes intercambian una serie de mensajes en los que, como táctica de distracción, hacen preguntas adicionales o buscan aclarar ciertos detalles. Sin embargo, lo usual es que envíen el enlace de phishing directamente ya en el segundo correo.

Para que la víctima abra el archivo enviado, los atacantes remiten especificaciones detalladas sobre el producto en el que dicen estar interesados, preguntan si se puede hacer una grabación en el producto a partir de un boceto o usan cualquier otro tipo de pretexto.

Una cadena de correos electrónicos que termina con un enlace de phishing

Una cadena de correos electrónicos que termina con un enlace de phishing

Sitio web de phishing

En realidad, el enlace no conduce a ningún archivo. Cuando la víctima hace clic, se abre una copia fraudulenta de un conocido servicio en la nube para trabajar con documentos PDF. El botón “Descargar” del sitio lleva a un formulario de inicio de sesión, que la víctima debe completar con su dirección de correo electrónico y su contraseña laborales para acceder al archivo confidencial. Estos datos, por supuesto, se requieren “por seguridad”. Si el empleado de la empresa atacada no se detiene a pensar en por qué ingresaría sus credenciales corporativas en un sitio que nada tiene que ver con su trabajo (un sitio que, claramente, no tendría cómo validar las credenciales), termina por enviar su dirección de correo y la contraseña asociada a ella al servidor de los atacantes.

Cómo evitar riesgos

Los ataques de phishing modernos son cada vez más sofisticados y, como los atacantes han sabido aprovechar la IA, cada vez más convincentes. Por eso, ante todo, siempre recomendamos concientizar periódicamente al personal sobre temas de seguridad. Y para que tengan que poner en práctica sus conocimientos lo menos posible, sugerimos implementar una solución de seguridad en el nivel de la pasarela de correo electrónico. En particular, nuestra solución Kaspersky Secure Mail Gateway es capaz de detectar este ester ataque incluso antes de que los atacantes pasen al intento de phishing real.

Consejos