Inicio Tecno Alerta, nueva campaña de phishing utiliza notificaciones reales de Google para robar...

Alerta, nueva campaña de phishing utiliza notificaciones reales de Google para robar credenciales

134
0
Así funciona el nuevo phishing que utiliza Google Tasks para evadir filtros: una amenaza que pone bajo control a las empresas – (Imagen ilustrativa Infobae)

Campañas de phishing sofisticadas mantiene alerta a los sectores tecnológico y empresarial, Aprovecha los avisos legales Google engañó a los empleados y robó las credenciales de acceso.

Los expertos en seguridad digital de Kaspersky dijeron: Los ciberdelincuentes utilizan Google Tasksel sistema de tareas de Google, sirve como conducto para enviar mensajes que parecen ser tareas internas. logrando así evadir los filtros de seguridad tradicionales y quitar sospechas Es común cuando nos enfrentamos a correos electrónicos fraudulentos.

Aviso verdadero, estafa mortal:
Avisos reales, estafas mortales: El phishing evoluciona y desafía la seguridad en la era de la nube – (Imagen ilustrativa Infobae)

Cómo funcionan las campañas de phishing con Google Tasks

En este evento, Los empleados reciben un mensaje con el asunto «Tienes una nueva tarea»una empresa simulada implementó Google Tasks como herramienta de gestión interna. Estos correos electrónicos utilizan indicadores de alta prioridad y plazos ajustados para crear una sensación de urgencia y aumentar la probabilidad de que los usuarios tomen medidas sin verificación.

Al hacer clic en el enlace, la víctima es redirigida a un formulario falso de «Verificación de empleado»se le pedirá que ingrese las credenciales de su empresa.

Debido a que los mensajes se originan en dominios legítimos y sistemas confiables de Google, las notificaciones pueden eludir los filtros de correo electrónico y las medidas de seguridad tradicionales. Aparte de, La presión psicológica creada por la urgencia y la apariencia profesional del formulario aumenta la tasa de éxito de la estafa..

¿Cuáles son los riesgos y consecuencias para las empresas?

El robo de credenciales mediante este método puede desencadenar una serie de eventos graves: Acceso no autorizado al correo electrónico, compromiso de cuentas privilegiadas, robo de información confidencial, implementación de ransomware y fraude Financiación a gran escala.

Utilice canales legales
El uso de canales legítimos y la presión psicológica aumenta la efectividad de la estafa, obligando a empresas y empleados a revisar sus protocolos y fortalecer la autenticación en dos pasos – (Imagen ilustrativa Infobae)

Incluso una sola cuenta comprometida podría permitir a un atacante moverse lateralmente dentro de una red corporativa, escalar privilegios y pasar desapercibido durante semanas.

Además de las pérdidas operativas, la empresa enfrenta sanciones regulatorias, Pérdidas financieras y erosión de la confianza de clientes y socios. El impacto reputacional puede ser tan grave como el impacto técnico, especialmente cuando una violación de datos afecta a clientes externos o información estratégica.

¿Por qué es tan peligrosa esta actividad?

Lo más preocupante de este esquema es que no requiere malware ni exploits sofisticados: basta con explotar la confianza automatizada en plataformas legítimas como Google. a Utilizando notificaciones reales, los ciberdelincuentes logran colarse “por la puerta principal”, desactivando las alertas naturales que suelen activarse con correos electrónicos sospechosos..

Como explica la investigadora de Kaspersky María Isabel Manjarrez, la debilidad ya no son sólo los «enlaces» maliciosos sino una confianza excesiva en la infraestructura de los grandes proveedores de tecnología.

Los expertos en ciberseguridad recomiendan adoptar un enfoque alerta y proactivo para evitar caer en este tipo de estafas.

Confirmar siempre la legalidad
Confirmar siempre la legitimidad de las tareas, verificar enlaces y habilitar 2FA son acciones fundamentales para reducir el riesgo de brechas y fraudes en la infraestructura digital de una empresa – (Imagen ilustrativa Infobae)

Tenga cuidado con las notificaciones incluso de dominios legítimos, especialmente si involucran tareas inesperadas o solicitudes inusuales.. Asegúrese de consultar con el equipo para ver si coincide con el proceso real.

Por favor revise el enlace cuidadosamente antes de ingresar información confidencial. Asegúrese de que la dirección corresponda al portal oficial de la empresa y no a una copia o a un sitio fraudulento.

Habilitar la verificación en dos pasos (2FA) en todas las cuentas de la empresa. Esto agrega una capa adicional de barrera para proteger la cuenta incluso si la contraseña está comprometida.

Implemente soluciones de seguridad especializadas para entornos empresariales y de correo electrónico que analicen patrones de comportamiento y detecten anomalías al instante.

Una nueva campaña de phishing que utiliza notificaciones legítimas de Google es una clara advertencia de la evolución de las amenazas digitales. La confianza en los sistemas oficiales ya no es suficiente: La vigilancia, la educación continua y la protección avanzada son fundamentales para la conservación Proporcione credenciales e información de la empresa en un entorno cada vez más complejo y peligroso.

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí