Noticias de seguridad

Campaña de difusión de malware usando como señuelo el plan de movilidad del Ministerio de Sanidad

Fecha de publicación: 03/12/2020 Importancia: Alta Recursos afectados: Cualquier empleado o autónomo que haya recibido un correo electrónico con las características descritas en este aviso. Descripción Desde INCIBE se advierte de una campaña de envío de correos electrónicos fraudulentos que tratan de suplantar al Ministerio de Sanidad, Consumo y Bienestar Social para difundir malware, bajo el pretexto de movilidad actual permitida en el país por el COVID-19. En la campaña identificada, el correo tiene como asunto: «Comunicacion Urgente – COVID – 19. – [id XXXXXX ]», donde XXXXXX son números aleatorios. En el cuerpo del mensaje se muestra un mapa con las supuestas zonas bloqueadas actualmente a nivel nacional e invita a consultarlas mediante un enlace que apunta a un supuesto archivo de hoja de cálculo disponible para descargar junto al mensaje: “Descarga todas las hojas de calculo juntas (128 kb)”. Además, se hace pasar por un remitente legítimo en nombre del “DEPARTAMENTO SALUD ESPAÑA” con una dirección de correo que simula ser legítima, pero no lo es. Detalle En la campaña detectada, los ciberdelincuentes tratan de distribuir un tipo de malware, identificado como Trojan Downloader o Dropper, que a su vez descargará otro malware catalogado como troyano bancario, el cual ha sido diseñado especialmente para robar información confidencial de carácter bancario. Una vez el malware obtiene el control del dispositivo afectado, el ciberdelincuente podría realizar acciones maliciosas o dañinas para la víctima, como son la posibilidad de robar datos personales o infectar nuevamente el equipo con otros tipos de software malicioso específicos para lograr sus objetivos. En esta campaña, los ciberdelicuentes hacen uso de la técnica de email spoofing, con la que tratan de hacer creer a la víctima que el remitente del correo electrónico es el Ministerio de Sanidad, aunque realmente no es un remitente legítimo El mensaje que suplanta a la entidad estatal es el siguiente: En el cuerpo del mensaje se pueden observar numerosos errores gramaticales básicos, algo que no comete una entidad oficial. Al hacer clic en el enlace adjunto, se abre el navegador para descargar el archivo malicioso, en este caso concreto «COVID-19_040749_BNR.zip», como puede observarse en la siguiente imagen: El archivo descargado contiene el malware, que puede ser detectado por algunos navegadores, como archivo malicioso, notificándolo al usuario. Recuerda que si recibes una notificación por de un organismo gubernamental, debes acceder a través de la sede electrónica del mismo, para comprobar las notificaciones o avisos que te envíen, nunca a través del enlace contenido en el cuerpo del mensaje.

Detectada campaña de phishing que suplanta a Vodafone y que trata de robarte tus credenciales de acceso

Fecha de publicación: 30/11/2020 Importancia: Alta Recursos afectados: Cualquier empleado, autónomo o empresa que reciba un correo suplantando a la empresa de telecomunicaciones, Vodafone España, como el descrito a continuación.

Descripción

La campaña de suplantación (phishing) a Vodafone trata de engañar al usuario para robarle sus credenciales de acceso al área de clientes con el fin último de obtener los datos personales del usuario para utilizarlos en futuros fraudes o ataques. En la campaña identificada desde INCIBE, el correo que suplanta a la empresa descrita tiene como asunto “Vodafone.es “. En el cuerpo del mensaje se informa de una supuesta actualización que puede ser consultada a través del enlace que facilitan los ciberdelincuentes. Una vez que se ha seleccionado el enlace que figura en el correo, se redirige al usuario a una web falsa que nada tiene que ver con el área de clientes de Vodafone donde los ciberdelincuentes intentarán robar sus credenciales de acceso al servicio, además de tratar de conseguir sus datos personales.

Solución

Se recomienda verificar que el remitente del correo coincide con la empresa que supuestamente lo envía, prestando especial atención a las direcciones que aparecen en la barra de navegación tras hacer clic en los enlaces. Además, antes de facilitar algún dato personal o bancario a través de un enlace, es preferible recurrir directamente a la página web legítima de Vodafone España, verificando que utilice canales de comunicación seguros (https) y su certificado sea correcto, para posteriormente confirmar posibles notificaciones o en caso de duda, contactar telefónicamente con ellos. En cualquier caso, nunca facilitar tus credenciales de acceso y datos personales si no se ha verificado previamente la autenticidad del remitente y si nos surgen dudas acerca del correo recibido. Si por el contrario has accedido al área de clientes a través del enlace facilitado, contacta inmediatamente con Vodafone España para informarles de la situación. Recopila todas las pruebas de las que dispongas (capturas de pantalla, e-mail, mensajes, etc.) y contacta con las Fuerzas y Cuerpos de Seguridad del Estado (FCSE) para presentar una denuncia. Como pautas generales, para evitar ser víctima de fraudes de este tipo se recomienda:
  • No abrir correos de usuarios desconocidos o que no haya solicitado: hay que eliminarlos directamente.
  • En caso de que el correo proceda de una entidad bancaria legítima, nunca contendrá enlaces a su página de inicio de sesión o documentos adjuntos.
  • No contestar en ningún caso a estos correos.
  • Tener precaución al seguir enlaces o descargar ficheros adjuntos en correos electrónicos, SMS, mensajes en WhatsApp o redes sociales, aunque sean de contactos conocidos.
  • Tener siempre actualizado el sistema operativo y el antivirus. En el caso del antivirus, comprobar que está activo.
  • Asegúrate de que las cuentas de usuario de tus empleados utilizan contraseñas robustas y sin permisos de administrador.

Detalle

En la campaña detectada, el asunto del correo es: “Vodafone.es”, y en el mismo, el ciberdelincuente indica que está disponible una nueva actualización en el servicio. Cabe destacar que este tipo de correos, suelen contener faltas de ortografía o errores gramaticales, que una empresa legítima no cometería. En el cuerpo del mensaje, se invita al usuario a conocer las novedades clicando en el enlace contenido en el mismo. Una vez ha clicado, este es redirigido a una página web falsa para que introduzca sus credenciales de acceso (usuario y contraseña), como se puede observar a continuación: Finalmente, una vez que el usuario ha introducido sus credenciales, los ciberdelincuentes redirigen a la víctima a la web legítima de la empresa, tras haber logrado su objetivo. Recuerda, si recibes este correo en tu bandeja de entrada, no lo abras y márcalo como spam o correo no deseado para que los servidores de correo lo filtren para proteger a otros usuarios.

Solicitar llamada


PUEDE SOLICITAR QUE NOS PONGAMOS EN CONTACTO CON USTED