Nuevo phishing se hace pasar por Recursos Humanos para robar credenciales corporativas
Atacantes personalizan correos y documentos falsos para engañar a empleados y obtener sus datos de acceso
Una nueva campaña de phishing que apunta directamente al personal de empresas en América Latina, mediante correos electrónicos falsos que aparentan provenir del área de Recursos Humanos, fue identidicada por Kaspersky.
El objetivo es obtener las credenciales corporativas de las víctimas a través de un archivo adjunto manipulado.
Los correos maliciosos utilizan técnicas avanzadas para evadir los filtros tradicionales de seguridad, según el análisis de la firma de ciberseguridad.
Uno de los elementos más llamativos es que el cuerpo del mensaje está compuesto completamente por una imagen, sin texto real, lo que dificulta su detección automática por los sistemas de protección.
El contenido simula una actualización de políticas laborales, incluyendo temas como trabajo remoto o beneficios para empleados.
El archivo adjunto se presenta como una versión actualizada del “Manual del Empleado”, diseñado de forma tal que menciona el nombre de la víctima y utiliza una estructura aparentemente legítima.
Al interior, destaca un código QR que redirige a una página falsa donde se solicita el ingreso de las credenciales de acceso.
De esta manera, los cibercriminales obtienen información sensible sin que la víctima sospeche.
"Esta campaña nos da visibilidad de cómo los cibercriminales llevan el phishing a una nueva etapa. El nivel de personalización y la evasión de filtros representan un desafío serio para las empresas", dijo Daniela Álvarez de Lugo, gerente general para la región norte de América Latina en Kaspersky.
El panorama es preocupante, pues uno de cada cinco latinoamericanos no puede identificar un correo falso, según el informe.
En este contexto, Kaspersky recomienda a las organizaciones reforzar la seguridad del correo corporativo, capacitar constantemente a los empleados en ciberseguridad y utilizar herramientas avanzadas de protección en dispositivos y redes.