Por Canuto  

Las invitaciones falsas al calendario están siendo utilizadas para distribuir malware mediante enlaces, códigos QR y archivos maliciosos. Los ataques crecieron con fuerza entre junio y agosto, mientras los expertos recomiendan desactivar la incorporación automática de eventos provenientes de remitentes desconocidos.
***

  • Los ataques basados en invitaciones de calendario aumentaron 282% en junio, 338% en julio y 1.216% en agosto.
  • Los archivos ICS pueden añadirse automáticamente a calendarios de Outlook, Gmail y Apple Mail antes de que el usuario acepte la reunión.
  • Expertos recomiendan eliminar y reportar la invitación sin responder, además de revisar la configuración del calendario.

 


Una invitación inesperada a una reunión puede parecer una molestia menor, pero también convertirse en la puerta de entrada para un programa malicioso. Los ciberdelincuentes están aprovechando la forma en que algunos servicios de correo y calendario procesan automáticamente los eventos para colocar enlaces, códigos QR y archivos peligrosos frente a sus objetivos.

El problema combina ingeniería social con una función legítima de los calendarios digitales: mostrar una cita antes de que el usuario decida aceptarla o rechazarla. Según un informe de Sublime Security citado por ZDNET, los ataques basados en estas invitaciones crecieron 282% en junio frente al mes anterior, 338% en julio y 1.216% en agosto, mientras que la empresa proyectó un aumento de 2.852% para septiembre.

El calendario como nueva superficie de ataque

El mecanismo depende del estándar iCalendar, que permite enviar los detalles de una reunión mediante un archivo con extensión ICS. Cuando ese archivo llega adjunto a un correo, servicios como Microsoft Outlook, Gmail y Apple Mail pueden incorporar el evento al calendario sin esperar a que el destinatario confirme su asistencia.

Esa automatización crea una segunda vía de exposición. La invitación aparece en la bandeja de entrada, pero también puede permanecer visible en el calendario, incluso si las defensas del correo electrónico terminan bloqueando o clasificando el mensaje original como sospechoso.

Los atacantes llaman phishing ICS a esta modalidad porque utilizan el archivo de calendario como vehículo para engañar a la víctima. El evento puede incluir un enlace externo, un código QR o instrucciones que imitan una comunicación empresarial, con la ventaja de que el usuario suele considerar las citas del calendario más confiables que un correo no solicitado.

John Gallagher, vicepresidente del proveedor de ciberhigiene Viakoo, explicó a ZDNET que el éxito de la estrategia depende de la confianza implícita en las plataformas y en las invitaciones. El especialista advirtió que incluso rechazar una reunión puede revelar al atacante que la dirección de correo está activa, mientras que los enlaces o códigos QR pueden comprometer el sistema.

Cómo se desarrolla el engaño

Una campaña descrita por Sublime Security utilizó una invitación de Google Calendar para distribuir un enlace asociado con una carga maliciosa de monitoreo y administración remota, conocida como RMM. El mensaje recurrió a un señuelo financiero: ofrecía un supuesto crédito relacionado con una factura reciente y convocaba a la víctima a una reunión para discutirlo.

La invitación procedía de una cuenta de Gmail, un servicio legítimo cuyo dominio difícilmente sería bloqueado únicamente por su procedencia. Dependiendo de la configuración del programa de correo, el evento podía superar los controles habituales y añadirse de forma automática al calendario del destinatario, incluso cuando el mensaje principal quedara retenido por las herramientas de seguridad.

Al hacer clic en el enlace del correo o del evento, la víctima era conducida a una página alojada en Framer, plataforma que ofrece un plan gratuito. Allí aparecía un botón con el texto “View Here”, presentado como el acceso a una nota de crédito, aunque en realidad dirigía a la descarga de un instalador malicioso.

El archivo resultante utilizaba el formato MSI y, además de contener malware, incorporaba información de configuración para abusar de la herramienta legítima de acceso remoto ScreenConnect. Esa combinación permitía establecer un servidor de comando y control, desde el cual los atacantes podían interactuar con los equipos infectados, explotar los sistemas y enviarles instrucciones.

Por qué las invitaciones pueden evadir controles

La campaña se beneficia de que muchos mecanismos de seguridad están diseñados principalmente para revisar la bandeja de entrada, no el calendario. Por eso, retirar el correo no siempre elimina el evento, que puede conservar los datos de la reunión, los enlaces y las instrucciones maliciosas dentro de la agenda digital.

También influye la reputación de las infraestructuras utilizadas. Buena parte de estos ataques aprovecha Gmail, Google Calendar o servicios de Microsoft, además de plataformas gratuitas de alojamiento, lo que permite a los delincuentes operar sin costos significativos y apoyarse en dominios que no despiertan sospechas inmediatas.

La presión psicológica completa el esquema técnico. Una invitación relacionada con una factura, un reembolso o un supuesto crédito financiero busca que el destinatario actúe con rapidez, mientras que la apariencia de una reunión empresarial reduce la cautela que normalmente aplicaría ante un correo con un archivo adjunto.

Mark Morris, ingeniero de detección de amenazas de Sublime Security, recomendó revisar la dirección completa del remitente y el dominio, en lugar de confiar únicamente en el nombre visible. También aconsejó tratar los enlaces del calendario con el mismo nivel de desconfianza que los enlaces de un correo, especialmente cuando solicitan iniciar sesión, confirmar una contraseña o actuar de inmediato.

Qué hacer ante una invitación sospechosa

La recomendación principal consiste en no hacer clic en los enlaces, no escanear códigos QR y no responder a la invitación. Shane Barney, director de seguridad de la información de Keeper Security, señaló que tampoco conviene utilizar el botón “Rechazar”, porque esa acción puede confirmar que la cuenta está activa y entregar una señal útil al atacante.

En su lugar, el usuario debe eliminar el evento directamente desde el calendario y reportar el mensaje como spam o phishing, siempre que el proveedor ofrezca esa función. Si la invitación pertenece a una empresa o a una persona conocida, la verificación debe realizarse por un canal independiente, como una llamada o un mensaje cuya autenticidad ya esté confirmada.

Gmail permite limitar la incorporación automática de eventos desde Google Calendar. En la configuración de eventos, el usuario puede elegir que las invitaciones solo se agreguen cuando el remitente sea conocido o, como medida más restrictiva, únicamente cuando responda a la invitación desde el correo electrónico.

En la versión clásica de Microsoft Outlook, es posible desactivar el procesamiento automático de convocatorias, respuestas y sondeos de reuniones desde las opciones de correo. También se puede desactivar la aceptación automática de invitaciones y la eliminación automática de reuniones canceladas dentro de las opciones del calendario.

Señales que deben encender las alarmas

Una dirección extraña, un dominio que no coincide con la identidad del supuesto remitente o un nombre visible diseñado para imitar a una empresa son señales de advertencia. La revisión debe hacerse sobre la dirección completa, porque el nombre mostrado puede modificarse con facilidad y no demuestra que el mensaje provenga de la organización indicada.

El contenido de la invitación también merece atención. Las reuniones legítimas no suelen exigir una acción financiera urgente, pedir que se descargue un documento desde un sitio desconocido o solicitar que el usuario autentique una cuenta mediante un enlace incluido en el evento.

Nunca debe introducirse una contraseña ni completarse un proceso de inicio de sesión desde una invitación inesperada. Una reunión auténtica puede contener información logística, pero no necesita que el destinatario entregue sus credenciales para confirmar su asistencia.

La expansión de esta modalidad muestra que la seguridad no depende únicamente del filtro del correo electrónico. Los usuarios y las empresas también deben revisar las reglas de sus calendarios, capacitar a sus equipos para identificar invitaciones anómalas y tratar cada evento inesperado como un posible intento de phishing hasta verificarlo por otra vía.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín