{"id":26101,"date":"2023-03-19T11:09:58","date_gmt":"2023-03-19T17:09:58","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=26101"},"modified":"2023-03-19T11:09:58","modified_gmt":"2023-03-19T17:09:58","slug":"new-employee-scam","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/new-employee-scam\/26101\/","title":{"rendered":"As\u00ed estafan a los nuevos empleados"},"content":{"rendered":"<p>Los primeros d\u00edas en un nuevo trabajo suelen ser un sin parar de reuniones, formaciones, sesiones de <em>onboarding<\/em>, etc. Mucho l\u00edo, por lo que es normal que acabes perdido entre tanta actividad. A su vez, hay ciertos \u201crituales\u201d por los que pasan muchas contrataciones hoy en d\u00eda: una de ellas es la publicaci\u00f3n en redes sociales (normalmente en LinkedIn, aunque tambi\u00e9n en otras) de las \u00faltimas incorporaciones. As\u00ed es c\u00f3mo muchas empresas anuncian y reciben c\u00e1lidamente a un nuevo miembro en el equipo, y ah\u00ed es cuando el empleado reci\u00e9n incorporado atrae la atenci\u00f3n de los estafadores.<\/p>\n<p>Como norma general, en estas publicaciones de redes sociales se comparte tanto el nombre del empleado y la compa\u00f1\u00eda, como el cargo; informaci\u00f3n suficiente para identificar a su nuevo director, a trav\u00e9s de la misma red social o el sitio web corporativo. Con los nombres, ya puedes encontrar o descubrir sus direcciones de correo electr\u00f3nico. En primer lugar, hay muchas herramientas de b\u00fasqueda de correos para ayudarte con esta tarea y, en segundo lugar, muchas empresas suelen utilizar el nombre o el apellido del empleado como nombre de usuario de correo electr\u00f3nico, por lo que ya solo har\u00eda falta comprobar qu\u00e9 sistema est\u00e1 en uso para poder calcular la direcci\u00f3n. Y una vez que el ciberdelincuente se ha hecho con tu correo electr\u00f3nico, es el momento de la <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/social-engineering\/\" target=\"_blank\" rel=\"noopener\">ingenier\u00eda social<\/a>.<\/p>\n<h2>Primera tarea: transferir dinero a los estafadores<\/h2>\n<p>Durante los primeros d\u00edas en un nuevo trabajo el empleado todav\u00eda no est\u00e1 a la altura de las circunstancias, aunque intenta aparentarlo frente a sus compa\u00f1eros y superiores, algo que podr\u00eda hacer disminuir su vigilancia: lleva a cabo cada tarea r\u00e1pidamente sin pararse a pensar de d\u00f3nde viene, si suena razonable o, incluso, si se trata realmente de su empresa. Alguien quiere el trabajo hecho, y eso har\u00e1. Esto pasa sobre todo cuando la orden viene de su superior directo o, incluso, de <a href=\"https:\/\/www.waywedo.com\/blog\/scammers-use-linkedin\/\" target=\"_blank\" rel=\"noopener nofollow\">alguno de los fundadores de la empresa<\/a>.<\/p>\n<p>Los estafadores explotan esta faceta para enga\u00f1ar a los empleados. Env\u00edan un correo electr\u00f3nico supuestamente de parte del jefe o de alg\u00fan superior, pero usando una direcci\u00f3n de fuera de la compa\u00f1\u00eda, en el que solicitan al empleado que haga una tarea \u201cde inmediato\u201d. Evidentemente, el novato est\u00e1 encantado de ayudar. Esta tarea puede consistir en la transferencia de fondos a un proveedor o la compra de vales de regalo de cierta cantidad. El mensaje deja claro que la \u201crapidez es esencial\u201d y que se le \u201cdevolver\u00e1 el dinero al final de la jornada\u201d, \u00bfc\u00f3mo no? Adem\u00e1s, los estafadores resaltan la urgencia del asunto para que el empleado no tenga tiempo de pensarlo o comprobarlo con otra persona.<\/p>\n<p>El jefe tiene cierto aire de autoridad y el empleado quiere ser de utilidad. Por ello, no se detienen a buscar l\u00f3gica de la solicitud o a por qu\u00e9 le han podido elegir a \u00e9l en concreto para esta tarea. La v\u00edctima transfiere el dinero a la cuenta en espec\u00edfico sin dudar y avisa a su \u201cjefe\u201d respondiendo a la misma direcci\u00f3n de correo electr\u00f3nico, de nuevo sin detectar que el nombre de dominio parece sospechoso.<\/p>\n<p>El estafador sigue jugando a ser el jefe: solicita la documentaci\u00f3n que confirma la transici\u00f3n y, despu\u00e9s de recibirla, elogia al empleado e informa de que reenviar\u00e1 estos documentos al solicitante, a\u00f1adiendo una sensaci\u00f3n de legitimidad. Para terminar de conceder a esta interacci\u00f3n una apariencia laboral normal y corriente, los atacantes tambi\u00e9n afirman que se pondr\u00e1n en contacto de nuevo si necesitan algo m\u00e1s del (desdichado) empleado.<\/p>\n<p>No es hasta despu\u00e9s de cierto tiempo cuando el empleado comienza a preguntarse por qu\u00e9 le habr\u00e1n asignado esta tarea, detecta que el e-mail no es corporativo o menciona el incidente en una conversaci\u00f3n con el jefe real. Y ah\u00ed es cuando la triste verdad sale a la luz: todo ha sido una estafa.<\/p>\n<h2>Circunstancias agravantes<\/h2>\n<p>Como cualquier otra <a href=\"https:\/\/latam.kaspersky.com\/blog\/top-2023-job-scams-and-how-to-avoid-them\/25781\/\" target=\"_blank\" rel=\"noopener\">estafa corporativa<\/a>, esta estrategia se ha beneficiado del movimiento masivo que sufrieron las empresas de la oficina al teletrabajo. Incluso las peque\u00f1as empresas han comenzado a contratar empleados de todo el mundo, lo que implica que muchos empleados no solo no conozcan a su jefe, sino que ni siquiera sepan c\u00f3mo es ni c\u00f3mo se expresa. Por otro lado, aunque quisieran, tampoco pueden consultar con un compa\u00f1ero si la tarea es o no real.<\/p>\n<p>Adem\u00e1s, si el supervisor y la mayor\u00eda del resto de empleados trabajan en pa\u00edses diferentes, la solicitud de una transferencia monetaria a alguien de tu regi\u00f3n podr\u00eda parecer veros\u00edmil. Las transferencias bancarias nacionales siempre son m\u00e1s sencillas y r\u00e1pidas que las internacionales, lo que puede aportar normalidad a la estafa.<\/p>\n<p>Por \u00faltimo, las peque\u00f1as empresas, que parecen ser objetivos comunes, suelen contar con procedimientos financieros menos formales, sin tener que completar formularios ni directores financieros: simplemente env\u00edalo ahora de tu dinero, te lo devolveremos en seguida. Este es otro factor que imparte legitimidad a los correos electr\u00f3nicos de estafa.<\/p>\n<h2>C\u00f3mo pueden los empleados evitar la trampa<\/h2>\n<p>Lo m\u00e1s importante para un nuevo empleado es no perder la cabeza a la hora de intentar mostrarse al servicio de la compa\u00f1\u00eda.<\/p>\n<ul>\n<li>Es importante comprobar minuciosamente las direcciones de los mensajes que recibes por correo electr\u00f3nico o mensajero. Si no te resulta familiar, es el momento de estar alerta.<\/li>\n<li>No dudes en preguntar a tus compa\u00f1eros si este tipo de solicitud es normal. Si parece raro, es mejor preguntar que lamentarse luego.<\/li>\n<li>Si recibes una solicitud inusual aparentemente desde dentro de la compa\u00f1\u00eda, aclara los detalles con el remitente mediante un canal de comunicaci\u00f3n diferente. \u00bfTe ha pedido tu jefe que compres vales de regalo en un correo electr\u00f3nico? Compru\u00e9balo con \u00e9l directamente desde un mensajero.<\/li>\n<\/ul>\n<h2>C\u00f3mo pueden proteger las empresas a sus empleados<\/h2>\n<p>Lo m\u00e1s importante por parte de la empresa es configurar correctamente el servidor de correo electr\u00f3nico de la compa\u00f1\u00eda, que puede adaptarse para que se\u00f1ale los correos que no procedan de direcciones corporativas. Por ejemplo, Google Workspace, herramienta popular entre las empresas, etiqueta estos mensajes como externos por defecto. Y, cuando intentas responderlos, te advierte claramente: \u201cCuidado con el intercambio de informaci\u00f3n sensible\u201d. Estas notificaciones ayudan a los empleados a saber si est\u00e1n hablando con un compa\u00f1ero de la empresa o no. Adem\u00e1s, te recomendamos:<\/p>\n<ul>\n<li>Impartir formaciones en materia de seguridad de la informaci\u00f3n a los empleados desde el primer d\u00eda. La sesi\u00f3n deber\u00eda introducir el concepto del phishing, en caso de que sea algo nuevo para ellos, adem\u00e1s de aportar una serie de instrucciones sobre qu\u00e9 pr\u00e1cticas est\u00e1n en uso en la empresa y cu\u00e1les no.<\/li>\n<li>Crear una gu\u00eda de la seguridad de la informaci\u00f3n para nuevos empleados con reglas b\u00e1sicas y precauciones contra las amenazas m\u00e1s importantes. Para ayudarte a crear, puedes echar un vistazo <a href=\"https:\/\/latam.kaspersky.com\/blog\/security-awareness-basic-instruction\/22217\/\" target=\"_blank\" rel=\"noopener\">nuestra publicaci\u00f3n<\/a> en la que compartimos la informaci\u00f3n m\u00e1s revelante.<\/li>\n<li>Impartir formaciones peri\u00f3dicas para concienciar a tus empleados en seguridad; puedes hacerlo, por ejemplo, con una <a href=\"https:\/\/latam.kaspersky.com\/enterprise-security\/adaptive-online-awareness-training\" target=\"_blank\" rel=\"noopener\">plataforma online especializada<\/a>.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Los estafadores est\u00e1n usando la ingenier\u00eda social para enga\u00f1ar a los empleados reci\u00e9n incorporados que buscan la r\u00e1pida aprobaci\u00f3n de sus supervisores.<\/p>\n","protected":false},"author":696,"featured_media":26102,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3145,2795,3540],"tags":[638,5869,210,606,249],"class_list":{"0":"post-26101","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-business","9":"category-smb","10":"tag-amenazas","11":"tag-concienciacion-en-materia-de-seguridad","12":"tag-fraude","13":"tag-ingenieria-social","14":"tag-trabajo"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/new-employee-scam\/26101\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/new-employee-scam\/25374\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/new-employee-scam\/20813\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/new-employee-scam\/27980\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/new-employee-scam\/25663\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/new-employee-scam\/28549\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/new-employee-scam\/34871\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/new-employee-scam\/47520\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/new-employee-scam\/20323\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/new-employee-scam\/20951\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/new-employee-scam\/25969\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/new-employee-scam\/31683\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/new-employee-scam\/31388\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/amenazas\/","name":"amenazas"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/26101","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/696"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=26101"}],"version-history":[{"count":1,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/26101\/revisions"}],"predecessor-version":[{"id":26103,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/26101\/revisions\/26103"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/26102"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=26101"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=26101"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=26101"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}