
Los ciberdelincuentes vuelven a aprovechar el final de mes para lanzar campañas de phishing dirigidas a los trabajadores. Investigadores de ESET han detectado una nueva oleada de correos electrónicos que simulan proceder del departamento de Recursos Humanos y utilizan como gancho la revisión de la nómina mensual para distribuir malware especializado en el robo de credenciales bancarias. La investigación describe una campaña que reutiliza una temática ya conocida, pero con cambios en la infraestructura empleada para tratar de evitar los sistemas de detección.
Los mensajes mantienen una apariencia similar a la de campañas anteriores. En ellos se informa al usuario de que tiene disponible su nómina correspondiente al mes de julio y se le invita a pulsar sobre un enlace para revisarla. Sin embargo, en lugar de acceder a un documento legítimo, la víctima es redirigida a una página fraudulenta desde la que se descarga un archivo comprimido aparentemente inofensivo.
Una cadena de infección diseñada para robar credenciales
Según el análisis realizado por ESET, esta campaña introduce algunos cambios respecto a las detectadas en meses anteriores. Los delincuentes están utilizando nuevas direcciones bajo el dominio secureserver[.]net, en lugar de la infraestructura empleada previamente, para redirigir a las víctimas hacia una web fraudulenta donde se ofrece la descarga del supuesto documento.
Una vez descargado el archivo, el usuario encuentra varios ficheros, entre ellos instaladores legítimos de software y archivos HTA cuyo nombre hace pensar que contienen la nómina. En realidad, estos archivos ejecutan código malicioso que muestra una falsa actualización de seguridad mientras instala en segundo plano un troyano bancario preparado para robar credenciales, especialmente las relacionadas con servicios financieros.
Además, los investigadores de ESET han identificado comentarios en portugués tanto en la página de descarga como en el código malicioso, un detalle que apunta a la posible participación de grupos de ciberdelincuentes brasileños, conocidos por este tipo de ataques en España y Latinoamérica. El análisis también revela similitudes con variantes de troyanos bancarios como Grandoreiro.
«Los ciberdelincuentes llevan meses reutilizando el asunto de la nómina porque saben que es un mensaje que genera confianza y coincide con un momento en el que muchos trabajadores esperan recibir comunicaciones relacionadas con el cobro de su salario. Mientras esta estrategia siga dando resultados, es muy probable que continúe utilizándose con nuevas variantes para tratar de eludir las medidas de seguridad», explica Josep Albors, director de Investigación y Concienciación de ESET España.
Mantenerse alerta sigue siendo la mejor defensa
Los investigadores de ESET recuerdan que esta campaña reutiliza una técnica que lleva meses observándose y que seguirá utilizándose mientras continúe siendo efectiva. Por ello, recomiendan extremar la precaución ante correos relacionados con la nómina o documentos laborales y contar con una solución de seguridad capaz de detectar estas amenazas antes de que lleguen al buzón de entrada.
«Este tipo de campañas demuestra que los atacantes no siempre necesitan técnicas sofisticadas. Les basta con aprovechar situaciones cotidianas y mensajes que resultan creíbles para conseguir que la víctima baje la guardia. La mejor defensa sigue siendo combinar prudencia con soluciones de seguridad capaces de detectar estas amenazas antes de que se ejecuten», concluye Albors.