Detectada una campaña de phishing que suplanta nóminas
- Seguridad
Los atacantes envían correos que simulan comunicaciones de nómina para engañar a empleados y obtener acceso a sistemas internos. La campaña utiliza ingeniería social avanzada y páginas falsas que imitan portales empresariales. ESET recomienda reforzar las medidas de autenticación y verificación interna.
ESET ha detectado una nueva campaña de phishing que utiliza falsas notificaciones de nómina para engañar a empleados y robar credenciales corporativas. Según la compañía, los atacantes están enviando correos electrónicos que simulan comunicaciones internas relacionadas con el salario, un tipo de mensaje que suele generar confianza inmediata y que, por tanto, aumenta la probabilidad de que el usuario haga clic.
El objetivo de la campaña es capturar credenciales empresariales y acceder a sistemas internos, desde correo corporativo hasta plataformas de recursos humanos o herramientas de gestión financiera. Una vez dentro, los ciberdelincuentes pueden escalar privilegios, robar información sensible o preparar ataques posteriores más sofisticados.
Los correos fraudulentos incluyen enlaces que dirigen a páginas web que imitan portales de nómina o intranets corporativas, con formularios diseñados para que el usuario introduzca su usuario y contraseña. En algunos casos, los atacantes también solicitan información adicional, como datos personales o bancarios, bajo el pretexto de actualizar la información salarial.
Ingeniería social basada en urgencia y confianza
ESET explica que los atacantes están explotando dos factores clave. Por un lado, la urgencia, al sugerir que la nómina ya está disponible o que existe un problema que debe revisarse, y, por otro, la confianza, al utilizar asuntos y formatos que imitan comunicaciones internas habituales.
Este tipo de campañas suele tener un alto índice de éxito porque los empleados tienden a abrir cualquier mensaje relacionado con su salario sin cuestionar su autenticidad.
Josep Albors, director de Investigación y Concienciación de ESET España. Advierte que “los ciberdelincuentes saben que las comunicaciones de nómina generan una reacción inmediata. Por eso las utilizan para obtener credenciales sin levantar sospechas.”
ESET insta a las organizaciones a reforzar sus medidas de seguridad y a recordar a los empleados que verifiquen siempre la autenticidad del remitente, no accedan a portales corporativos desde enlaces incluidos en correos, utilicen autenticación multifactor para evitar accesos no autorizados e informen al departamento de TI ante cualquier comunicación sospechosa.
La compañía también recomienda revisar los sistemas de detección de phishing y reforzar las políticas de concienciación interna, especialmente en departamentos como recursos humanos, finanzas y administración, que suelen ser los más atacados.