Detectada una campaña de phishing que suplanta nóminas

  • Seguridad
ciberseguridad email amenazas

Los atacantes envían correos que simulan comunicaciones de nómina para engañar a empleados y obtener acceso a sistemas internos. La campaña utiliza ingeniería social avanzada y páginas falsas que imitan portales empresariales. ESET recomienda reforzar las medidas de autenticación y verificación interna.

ESET ha detectado una nueva campaña de phishing que utiliza falsas notificaciones de nómina para engañar a empleados y robar credenciales corporativas. Según la compañía, los atacantes están enviando correos electrónicos que simulan comunicaciones internas relacionadas con el salario, un tipo de mensaje que suele generar confianza inmediata y que, por tanto, aumenta la probabilidad de que el usuario haga clic.

El objetivo de la campaña es capturar credenciales empresariales y acceder a sistemas internos, desde correo corporativo hasta plataformas de recursos humanos o herramientas de gestión financiera. Una vez dentro, los ciberdelincuentes pueden escalar privilegios, robar información sensible o preparar ataques posteriores más sofisticados.

Los correos fraudulentos incluyen enlaces que dirigen a páginas web que imitan portales de nómina o intranets corporativas, con formularios diseñados para que el usuario introduzca su usuario y contraseña. En algunos casos, los atacantes también solicitan información adicional, como datos personales o bancarios, bajo el pretexto de actualizar la información salarial.

 

Ingeniería social basada en urgencia y confianza

ESET explica que los atacantes están explotando dos factores clave. Por un lado, la urgencia, al sugerir que la nómina ya está disponible o que existe un problema que debe revisarse, y, por otro, la confianza, al utilizar asuntos y formatos que imitan comunicaciones internas habituales.

Este tipo de campañas suele tener un alto índice de éxito porque los empleados tienden a abrir cualquier mensaje relacionado con su salario sin cuestionar su autenticidad.

Josep Albors, director de Investigación y Concienciación de ESET España. Advierte que “los ciberdelincuentes saben que las comunicaciones de nómina generan una reacción inmediata. Por eso las utilizan para obtener credenciales sin levantar sospechas.”

ESET insta a las organizaciones a reforzar sus medidas de seguridad y a recordar a los empleados que verifiquen siempre la autenticidad del remitente, no accedan a portales corporativos desde enlaces incluidos en correos, utilicen autenticación multifactor para evitar accesos no autorizados e informen al departamento de TI ante cualquier comunicación sospechosa.

La compañía también recomienda revisar los sistemas de detección de phishing y reforzar las políticas de concienciación interna, especialmente en departamentos como recursos humanos, finanzas y administración, que suelen ser los más atacados.