Estudiantes universitarios, antiguos alumnos y personal educativo se han convertido en objetivos recurrentes de estafas laborales, becas falsas e incidentes de secuestro. Los más jóvenes pueden tener menos experiencia con la correspondencia por correo electrónico o con posibles oportunidades de trabajo; los que ya terminaron sus estudios pueden seguir teniendo cuentas activas sin saberlo; y, mientras tanto, el profesorado recibe constantemente comunicaciones desde distintos correos personales y universitarios. Todo eso brinda oportunidades de secuestrar listas de contactos, así como de aprovechar la autoridad de cuentas comprometidas para crear engaños más creíbles, extender los ataques a las bandejas de entrada personales o cometer robo de identidad.
La empresa de ciberseguridad Proofpoint ha detectado campañas maliciosas que comienzan con un correo electrónico engañoso sobre una supuesta desactivación de una cuenta, en el que se solicita verificar o actualizar la contraseña a través de formularios web en servicios legítimos como Google Forms, Wix, Jotform, Zoho Forms y Microsoft Office.
“Muchos de estos sitios web implementan filtros de palabras en los formularios para impedir que los usuarios introduzcan información confidencial, como contraseñas, de ahí que los ciberdelincuentes indiquen a la víctima en qué campo debe introducir su contraseña”, apuntan los investigadores de amenazas de Proofpoint. “El formulario, en realidad, no restablece ni actualiza nada. La víctima cree que ha completado una tarea rutinaria de TI, pero ahora el atacante dispone de credenciales válidas”.
Este ecosistema coincide con tácticas conocidas de fraude de pago por adelantado. Para comprender cómo los ciberdelincuentes monetizan estas estafas, los investigadores de Proofpoint han interactuado directamente con varios defraudadores. Primero, estos solicitan un currículum y preguntan si la víctima tiene impresora y banca móvil. Luego, envían un cheque escaneado y le piden que lo deposite, que se quede con la mitad y que use el resto para comprar tarjetas regalo cuyos códigos también debe enviarles.
Si el objetivo no seguía sus instrucciones, los atacantes se volvían cada vez más insistentes para obtener el dinero de cualquier manera posible, sugiriendo Bitcoin, PayPal y CashApp, hasta amenazar con emprender acciones legales y realizar un arresto.
Durante estas interacciones con los ciberdelincuentes para comprender toda la cadena de ataque, los investigadores de Proofpoint han enviado varios enlaces de seguimiento mediante Grabify, un servicio de registro de direcciones IP y acortamiento de URL que puede extraer información como datos del dispositivo y direcciones IP. Así han determinado que estas operaciones las hacían ciberdelincuentes en Nigeria.
“Aunque es posible que falsifiquen su infraestructura, estos defraudadores suelen usar una red móvil real para llevar a cabo sus delitos. Incluso si los estafadores utilizan una VPN, a menudo siguen haciendo clic en los enlaces de los investigadores desde sus propios dispositivos, debido a su estilo de comunicación multiplataforma y a su deseo de monetizar, a pesar de la posible desanonimización”, detallan desde Proofpoint.
La buena noticia es que estos fraudes pueden prevenirse exigiendo la autenticación multifactor en todas las cuentas, lo que evita que estos usuarios sean vistos como objetivos fáciles; manteniéndose alerta ante ofertas de empleo no solicitadas, independientemente de la plataforma o la aplicación en la que se reciban; y haciendo caso omiso a peticiones de dinero, criptomonedas o pago de bienes y servicios a individuos que afirmen ser empleadores.
