Kaspersky, compañía rusa especializada en ciberseguridad; ha informado de una campaña de phishing dirigida a empleados mediante correos electrónicos que simulan actualizaciones de políticas internas de Recursos Humanos. El objetivo es que el destinatario introduzca las credenciales de su correo corporativo, una táctica habitual en este tipo de fraudes, que en esta ocasión se apoya en mensajes que aparentan tratar sobre teletrabajo, administración de beneficios y normas de seguridad.
La novedad relevante de esta campaña se encuentra en el nivel de personalización, que alcanza también al documento adjunto, donde aparece el nombre del destinatario. Según la información recogida, todo apunta a una preparación previa en la que los atacantes habrían analizado listados de nombres de empleados para dar mayor credibilidad a cada envío.

El cuerpo del correo fraudulento está compuesto por una imagen, no por texto
fotografías de agencias
Para reforzar esa apariencia de legitimidad, el correo muestra una insignia de “remitente verificado” que no corresponde a una validación real, junto con la invitación a abrir el adjunto y revisar los supuestos nuevos protocolos internos.
El cuerpo del correo no contiene texto, sino una única imagen, una técnica que dificulta que los filtros antispam y antiphishing basados en análisis textual detecten los indicadores del fraude. Este enfoque se alinea con la evolución de los ataques por correo, que buscan evadir controles automatizados con presentaciones visuales que imitan el aspecto de comunicaciones corporativas legítimas.

Archivo adjunto del supuesto “Manual del empleado”
fotografías de agencias
Si la víctima escanea el código QR incluido en el mensaje y accede al enlace, es redirigida a una página fraudulenta que solicita las credenciales corporativas. Ese es el objetivo del ataque: capturar usuario y contraseña del correo de la empresa mediante una interfaz que imita a un servicio real.
Roman Dedenok, experto en anti-spam de Kaspersky afirma: «Esta campaña demuestra un nuevo nivel de sofisticación en los ataques de phishing. Es posible que estemos ante un nuevo sistema automatizado de envío que genera un documento adjunto y una imagen distinta del cuerpo del mensaje para cada destinatario. Esta táctica permite escalar el ataque y, al mismo tiempo, posiblemente evitar las defensas tradicionales. Las organizaciones deben priorizar la adopción de medidas de seguridad avanzadas y reforzar la formación de sus empleados para adelantarse a estas amenazas”.
En el ámbito de la prevención, la compañía recomienda reforzar la seguridad del servidor de correo con soluciones especializadas, extender el software de protección a todos los dispositivos (incluidos los smartphones) y organizar formación periódica sobre las tácticas de phishing más recientes. Entre las herramientas formativas, Kaspersky cita su Automated Security Awareness Platform como apoyo para la concienciación del personal.
Además, también aconseja revisar con atención los correos sospechosos, desconfiar de mensajes cuyo texto es una imagen o de documentos con títulos poco coherentes y verificar solicitudes de este tipo directamente con Recursos Humanos antes de actuar.


