Por Angel Di Matteo   𝕏 @shadowargel

Google alertó sobre una campaña de ransomware dirigida contra importantes instituciones financieras estadounidenses mediante llamadas telefónicas y sitios web falsos diseñados para robar credenciales. La operación demuestra que la ingeniería social continúa siendo una de las herramientas más efectivas para vulnerar incluso a organizaciones con sofisticados sistemas de ciberseguridad.

***

  • Los atacantes apuntaron a firmas como Blackstone, Apollo, KKR, Bain Capital y CME Group.
  • Las víctimas recibían llamadas falsas del supuesto departamento de TI para actualizar sus credenciales.
  • Google afirmó que algunas organizaciones terminaron pagando rescates tras los ataques.

 

Una campaña de ransomware basada en llamadas telefónicas y páginas web fraudulentas apuntó durante el último mes contra decenas de instituciones financieras y grandes empresas estadounidenses, según información publicada por Google y datos de inteligencia de internet analizados por Reuters.

Los atacantes prepararon sitios personalizados para robar credenciales de empleados de compañías como Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group y Moody’s, además de otras organizaciones del sector financiero. Reuters indicó que no pudo determinar cuáles de esas empresas llegaron a ser comprometidas con éxito.

Google explicó que el grupo opera utilizando distintos nombres, entre ellos Redact, Pink, Falcon y Helix. La compañía añadió que, en algunos casos, las víctimas terminaron pagando rescates, aunque no identificó públicamente a las organizaciones afectadas.

El teléfono sigue siendo una de las armas más efectivas

A diferencia de campañas que dependen de sofisticadas vulnerabilidades técnicas, esta operación se apoyó principalmente en ingeniería social. Los delincuentes llamaban directamente a empleados utilizando sus teléfonos personales y se hacían pasar por integrantes del departamento interno de tecnología.

En muchos casos, incluso conseguían que la llamada mostrara el número telefónico legítimo de la mesa de ayuda de la empresa. Esa aparente autenticidad aumentaba la probabilidad de que la víctima confiara en las instrucciones recibidas.

Durante la conversación, los atacantes afirmaban que existía una actualización urgente relacionada con las passkeys o con la autenticación multifactor. Acto seguido, pedían al empleado acceder a un sitio especialmente preparado para capturar sus credenciales.

Las páginas utilizaban dominios con nombres aparentemente legítimos, como “passkeyhelpdesk” o “secure-passkey”. Una vez que la víctima ingresaba su contraseña y el código temporal de autenticación, los delincuentes secuestraban la cuenta antes de finalizar la llamada.

Las grandes firmas financieras se convirtieron en el nuevo objetivo

Google señaló que los atacantes han desplazado recientemente su atención hacia firmas de capital privado, despachos jurídicos y agencias calificadoras de riesgo. Según Austin Larsen, analista principal del Threat Intelligence Group de Google, la selección responde principalmente a criterios económicos.

“Es una cuestión de dinero”, explicó Larsen. Los delincuentes consideran que esas organizaciones almacenan información suficientemente valiosa como para aceptar el pago de un rescate antes que enfrentar las consecuencias de una filtración.

Google evitó identificar públicamente a las empresas afectadas. Sin embargo, Reuters reconstruyó gran parte de la infraestructura utilizada por los atacantes analizando los 72 sitios maliciosos incluidos en el informe mediante plataformas de inteligencia como DomainTools y urlscan.

Ese trabajo permitió identificar subdominios creados específicamente para cada compañía objetivo, lo que evidencia un elevado nivel de preparación previo al inicio de cada campaña. Larsen aclaró que todos esos dominios probablemente fueron utilizados en intentos de intrusión, aunque no todos tuvieron éxito.

La ingeniería social supera a la tecnología

Especialistas en ciberseguridad consideran que esta campaña demuestra cómo las técnicas más antiguas continúan siendo extremadamente eficaces frente a organizaciones con sofisticados programas de protección.

Lee Clark, responsable de inteligencia de amenazas del Retail and Hospitality ISAC, comparó la situación con un edificio protegido por una cerca cada vez más sofisticada. En lugar de intentar atravesarla, los atacantes simplemente convencen al guardia para que abra la puerta.

Según Clark, ese factor humano explica buena parte del crecimiento reciente de este tipo de ataques. Incluso las organizaciones con avanzadas defensas técnicas siguen dependiendo de decisiones tomadas por empleados bajo presión o frente a solicitudes aparentemente legítimas.

Austin Larsen coincidió con esa evaluación y sostuvo que describir esta táctica como especialmente sofisticada resulta incorrecto. A su juicio, el éxito no proviene de una tecnología extraordinaria, sino de su elevada efectividad para manipular a las personas.

Una amenaza que sigue creciendo

El caso refleja una tendencia cada vez más visible dentro de la ciberseguridad empresarial. Mientras las compañías invierten miles de millones de dólares en inteligencia artificial, protección avanzada y sistemas automatizados de defensa, los atacantes continúan explotando el eslabón más difícil de blindar: el comportamiento humano.

Las campañas combinan investigación previa, suplantación de identidad y presión psicológica para obtener acceso legítimo a cuentas corporativas sin necesidad de vulnerar directamente los sistemas tecnológicos.

Para las empresas, el desafío ya no consiste únicamente en fortalecer la infraestructura informática. También requiere reforzar la capacitación del personal, implementar procedimientos de verificación independientes y desconfiar incluso de llamadas que aparentan provenir de canales internos oficiales.

La campaña analizada por Google y Reuters demuestra que, en muchos casos, una conversación telefónica cuidadosamente preparada puede resultar mucho más rentable para un grupo de ransomware que el descubrimiento de una compleja vulnerabilidad informática.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín