Las cuentas empresariales en América Latina están siendo objetivo de una campaña de phishing que suplanta comunicaciones de Zoom y DocuSign para obtener credenciales de acceso, información personal y datos de tarjetas de crédito. Kaspersky informó que hasta el 11 de septiembre había detectado más de mil correos electrónicos asociados con esta operación, que permanecía activa al momento de su reporte.
El ataque representa un riesgo que trasciende la cuenta de correo de un empleado. Una vez obtenidas las credenciales, los ciberdelincuentes pueden acceder a información corporativa, hacerse pasar por el usuario y enviar mensajes desde una cuenta legítima para intentar engañar a otros integrantes de la empresa.
DocuSign fue utilizado en la primera oleada
La primera etapa identificada por los especialistas utilizaba comunicaciones que aparentaban proceder de DocuSign, una plataforma utilizada para procesos relacionados con documentos y firmas electrónicas.
Los correos contenían enlaces que dirigían hacia sitios de phishing preparados para capturar las credenciales introducidas por las víctimas.
Kaspersky identificó cuentas corporativas afectadas por esta campaña en América Latina.
También encontró actividad en Medio Oriente, Europa Occidental, Rusia, Armenia y Azerbaiyán.
Falsos correos de Zoom amenazan con cancelar la cuenta
Poco más de una semana después de la primera oleada, los especialistas encontraron otra modalidad que continúa activa.
Esta vez, los atacantes utilizan la identidad de Zoom.
El mensaje informa falsamente al usuario que su cuenta está próxima a ser deshabilitada.
La advertencia busca crear una sensación de urgencia para que la persona actúe rápidamente y reduzca el tiempo dedicado a comprobar si la comunicación realmente procede de la plataforma.
No solo buscan contraseñas
La campaña identificada utiliza dos mecanismos.
Algunos mensajes incorporan enlaces hacia páginas falsas destinadas a capturar las credenciales.
Otros contienen formularios directamente dentro del correo electrónico.
Estos últimos solicitan información personal y datos de tarjetas de crédito.
La combinación amplía el tipo de información que puede quedar expuesta si un trabajador responde al mensaje.
¿Qué puede ocurrir si roban una cuenta empresarial?
El acceso no autorizado a una cuenta corporativa puede generar una cadena de riesgos dentro de la organización.
Kaspersky identifica entre ellos:
- Consulta no autorizada de información sensible.
- Suplantación de identidad del trabajador.
- Envío de correos fraudulentos desde una cuenta corporativa legítima.
- Intentos de engaño dirigidos a otros colaboradores o contactos.
- Acceso a otras plataformas cuando existe reutilización de contraseñas.
- Exposición de información personal o financiera proporcionada mediante formularios falsos.
La reutilización de credenciales incrementa particularmente el alcance potencial del incidente.
Una contraseña obtenida mediante un correo falso podría utilizarse para intentar ingresar a otros servicios de la organización.
MFA puede agregar una barrera adicional
Entre las recomendaciones de Kaspersky se encuentra activar la autenticación multifactor (MFA), especialmente para cuentas empresariales y usuarios que disponen de privilegios elevados.
Cuando sea posible, aconseja utilizar métodos resistentes al phishing, entre ellos tokens de seguridad o autenticación mediante notificaciones push.
La firma también recomienda implementar soluciones especializadas de protección del correo, mantener actualizada la capacitación de los trabajadores y realizar simulaciones controladas de phishing.
“El hecho de que esta campaña haya alcanzado cuentas corporativas en América Latina demuestra que las empresas de la región deben seguir prestando atención incluso a las modalidades de phishing que parecen más conocidas”, afirmó Leandro Cuozzo, analista senior de Seguridad del Equipo Global de Investigación y Análisis de Kaspersky para América Latina.
Ciberseguridad corporativa no puede depender de un solo empleado
La suplantación de herramientas utilizadas diariamente dentro de las organizaciones dificulta que la prevención dependa exclusivamente de reconocer visualmente un correo sospechoso. Una estrategia empresarial necesita combinar controles tecnológicos, autenticación adicional y capacitación del personal. El caso de Zoom y DocuSign también evidencia otro punto de riesgo: cuando las mismas credenciales se utilizan en múltiples plataformas, comprometer una cuenta puede ampliar considerablemente el alcance de un incidente.

