{"id":1737901,"date":"2025-05-27T11:17:46","date_gmt":"2025-05-27T11:17:46","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-empleados-que-buscan-portales-de-nomina-en-google-enganaron-para-enviar-cheques-de-pago-a-los-piratas-informaticos\/"},"modified":"2025-05-27T11:17:51","modified_gmt":"2025-05-27T11:17:51","slug":"los-empleados-que-buscan-portales-de-nomina-en-google-enganaron-para-enviar-cheques-de-pago-a-los-piratas-informaticos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-empleados-que-buscan-portales-de-nomina-en-google-enganaron-para-enviar-cheques-de-pago-a-los-piratas-informaticos\/","title":{"rendered":"Los empleados que buscan portales de n\u00f3mina en Google enga\u00f1aron para enviar cheques de pago a los piratas inform\u00e1ticos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-empleados-que-buscan-portales-de-nomina-en-Google-enganaron.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los cazadores de amenazas han expuesto una campa\u00f1a novedosa que utiliza t\u00e9cnicas de envenenamiento de optimizaci\u00f3n de motores de b\u00fasqueda (SEO) para dirigirse a dispositivos m\u00f3viles de empleados y facilitar el fraude de n\u00f3mina.<\/p>\n<p>La actividad, detectada por primera vez por Reliaquest en mayo de 2025 dirigida a un cliente sin nombre en el sector manufacturero, se caracteriza por el uso de p\u00e1ginas de inicio de sesi\u00f3n falsas para acceder al portal de n\u00f3mina de los empleados y redirigir los cheques de pago en cuentas bajo el control del actor de la amenaza.<\/p>\n<p>&#8220;La infraestructura del atacante utiliz\u00f3 enrutadores de la oficina domiciliaria comprometida y redes m\u00f3viles para enmascarar su tr\u00e1fico, esquivar la detecci\u00f3n y pasar las medidas de seguridad tradicionales&#8221;, la compa\u00f1\u00eda de seguridad cibern\u00e9tica <a rel=\"noopener nofollow\" href=\"https:\/\/reliaquest.com\/blog\/threat-spotlight-payroll-fraud-attackers-stealing-paychecks-seo-poisoning\/\" target=\"_blank\">dicho<\/a> En un an\u00e1lisis publicado la semana pasada.<\/p>\n<p>&#8220;El adversario se dirigi\u00f3 espec\u00edficamente a los dispositivos m\u00f3viles de los empleados con un sitio web falso que se hace pasar por la p\u00e1gina de inicio de sesi\u00f3n de la organizaci\u00f3n. Armado con credenciales robadas, el adversario obtuvo acceso al portal de n\u00f3mina de la organizaci\u00f3n, cambi\u00f3 la informaci\u00f3n de dep\u00f3sito directo y redirigi\u00f3 los cheques de pago de los empleados en sus propias cuentas&#8221;.<\/p>\n<p>Si bien los ataques no se han atribuido a un grupo de pirater\u00eda espec\u00edfico, Reliaquest dijo que es parte de una campa\u00f1a m\u00e1s amplia y continua debido a dos incidentes similares que investig\u00f3 a fines de 2024.<\/p>\n<p>Todo comienza cuando un empleado busca el portal de n\u00f3mina de su empresa en los motores de b\u00fasqueda como Google, con sitios web mirados enga\u00f1osos que aparecen en la parte superior de los resultados utilizando enlaces patrocinados. Aquellos que terminan haciendo clic en los enlaces falsos conducen a un sitio de WordPress que redirige a una p\u00e1gina de phishing que imita un portal de inicio de sesi\u00f3n de Microsoft cuando se lo visita desde un dispositivo m\u00f3vil.<\/p>\n<p>Las credenciales ingresadas en la p\u00e1gina de destino falsa se exfiltran posteriormente a un sitio web controlado por el atacante, al tiempo que establece una conexi\u00f3n WebSocket de dos v\u00edas para alertar al actor de amenaza de las contrase\u00f1as robadas utilizando una API de notificaciones push impulsadas por <a rel=\"noopener nofollow\" href=\"https:\/\/pusher.com\" target=\"_blank\">Arribista<\/a>.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>Esto les da a los atacantes la oportunidad de reutilizar las credenciales lo antes posible antes de que se cambien y obtengan acceso no autorizado al sistema de n\u00f3mina.<\/p>\n<p>Adem\u00e1s de eso, la orientaci\u00f3n de dispositivos m\u00f3viles de los empleados ofrece dos ventajas, ya que carecen de medidas de seguridad de grado empresarial que generalmente est\u00e9n disponibles en las computadoras de escritorio y se conectan fuera de la red corporativa, reduciendo efectivamente la visibilidad y obstaculizando los esfuerzos de investigaci\u00f3n.<\/p>\n<p>&#8220;Al atacar dispositivos m\u00f3viles sin protecci\u00f3n que carecen de soluciones de seguridad y registro, esta t\u00e1ctica no solo evade la detecci\u00f3n sino que tambi\u00e9n interrumpe los esfuerzos para analizar el sitio web de phishing&#8221;, dijo Reliaquest. &#8220;Esto evita que los equipos de seguridad escaneen el sitio y lo agregen a los indicadores de alimentos de amenaza de compromiso (COI), lo que complica a\u00fan m\u00e1s los esfuerzos de mitigaci\u00f3n&#8221;.<\/p>\n<p>En un intento adicional de evitar la detecci\u00f3n, se ha encontrado que los intentos de inicio de sesi\u00f3n malicioso se originan en direcciones IP residenciales asociadas con enrutadores de la oficina en el hogar, incluidas las de marcas como Asus y Pakedge.<\/p>\n<p>Esto indica que los actores de amenaza est\u00e1n explotando debilidades como defectos de seguridad, credenciales predeterminadas u otras configuraciones err\u00f3neas a menudo que afectan a dichos dispositivos de red para lanzar ataques de fuerza bruta. Los enrutadores comprometidos se infectan con malware que los alistan en botNets proxy, que finalmente se alquilan a los cibercriminales.<\/p>\n<p>&#8220;Cuando los atacantes usan redes proxy, especialmente las vinculadas a las direcciones IP residenciales o m\u00f3viles, se vuelven mucho m\u00e1s dif\u00edciles de detectar e investigar las organizaciones&#8221;, dijo Reliaquest. &#8220;A diferencia de las VPN, que a menudo se marcan porque sus direcciones IP han sido abusadas antes, las direcciones IP residenciales o m\u00f3viles permiten a los atacantes volar bajo el radar y evitar ser clasificados como maliciosos&#8221;.<\/p>\n<p>&#8220;Adem\u00e1s, las redes proxy permiten a los atacantes hacer que su tr\u00e1fico parezca que se origina en la misma ubicaci\u00f3n geogr\u00e1fica que la organizaci\u00f3n objetivo, evitando las medidas de seguridad dise\u00f1adas para marcar los inicios de ubicaciones inusuales o sospechosas&#8221;.<\/p>\n<p>La divulgaci\u00f3n viene como Hunt.io <a rel=\"noopener nofollow\" href=\"https:\/\/hunt.io\/blog\/phishing-kit-targets-outlook-credentials\" target=\"_blank\">detallado<\/a> Una campa\u00f1a de phishing que emplea una p\u00e1gina web falsa del servicio de archivos compartidos de Adobe para robar las credenciales de inicio de sesi\u00f3n de Microsoft Outlook con el pretexto de permitir el acceso a los archivos supuestamente compartidos por un contacto. Las p\u00e1ginas, seg\u00fan la empresa, se desarrollan utilizando el kit de phishing W3LL.<\/p>\n<p>Tambi\u00e9n coincide con el descubrimiento de un nuevo kit de phishing con nombre en c\u00f3digo Cogui que se est\u00e1 utilizando para atacar activamente a las organizaciones japonesas al hacerse pasar por marcas de consumidores y finanzas como Amazon, PayPay, MyJCB, Apple, Oriico y Rakuten. Se han enviado hasta 580 millones de correos electr\u00f3nicos entre enero y abril de 2025 como parte de las campa\u00f1as que usan el kit.<\/p>\n<p>&#8220;Cogui es un kit sofisticado que emplea t\u00e9cnicas de evasi\u00f3n avanzada, que incluyen geofencing, esgrima de encabezados y huellas dactilares para evitar la detecci\u00f3n de sistemas de navegaci\u00f3n automatizados y cajas de arena&#8221;, la empresa de seguridad empresarial Pruebepoint <a rel=\"noopener nofollow\" href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/cogui-phish-kit-targets-japan-millions-messages\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis publicado este mes. &#8220;El objetivo de las campa\u00f1as es robar nombres de usuario, contrase\u00f1as y datos de pago&#8221;.<\/p>\n<p>Los correos electr\u00f3nicos de phishing observados en los ataques incluyen enlaces que conducen a sitios web de credenciales de phishing. Dicho esto, es notable que las campa\u00f1as de Cogui no incluyan capacidades para recopilar c\u00f3digos de autenticaci\u00f3n multifactor (MFA).<\/p>\n<p>Se dice que Cogui fue utilizado desde al menos octubre de 2024, y se cree que comparte algunas similitudes con otro conocido kit de herramientas de phishing con el nombre de Darcula, lo que sugiere que el primero podr\u00eda ser parte del mismo ecosistema de Phaas chino denominado Tr\u00edada Smithing Smithing que tambi\u00e9n incluye a Lucid y Lightthouse.<\/p>\n<p>Dicho esto, un aspecto crucial que separa a Darcula de Cogui es que el primero se centra m\u00e1s en los dispositivos m\u00f3viles y el amordazos, y tiene como objetivo robar detalles de la tarjeta de cr\u00e9dito.<\/p>\n<p>&#8220;Darcula se est\u00e1 volviendo m\u00e1s accesible, tanto en t\u00e9rminos de costo como de disponibilidad, por lo que podr\u00eda representar una amenaza significativa en el futuro&#8221;, dijo ProDaft a The Hacker News en un comunicado. &#8220;Por otro lado, Lucid contin\u00faa permaneciendo bajo el radar. Sigue siendo dif\u00edcil identificar kits de phishing solo mirando mensajes SMS o patrones de URL, ya que a menudo usan servicios de entrega comunes&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/tines-incident-response-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1747778103_167_Los-roles-de-AWS-predeterminados-se-encuentran-para-permitir-el.png\" width=\"729\" height=\"91\"\/><\/a><\/center><\/div>\n<p>Otro nuevo kit de strishing personalizable que ha surgido del panorama chino del delito cibern\u00e9tico es Panda Shop, que utiliza una red de canales de telegrama y bots interactivos para automatizar la prestaci\u00f3n de servicios. Las p\u00e1ginas de phishing est\u00e1n dise\u00f1adas para imitar marcas populares y servicios gubernamentales para robar informaci\u00f3n personal. Los datos de la tarjeta de cr\u00e9dito interceptado se env\u00edan a las tiendas de cartas subterr\u00e1neas y se venden a otros cibercriminales.<\/p>\n<p>&#8220;En particular, los sindicatos cibercrimenales chinos involucrados en el amordazamiento son descarados porque se sienten intocables&#8221; <a rel=\"noopener nofollow\" href=\"https:\/\/www.resecurity.com\/blog\/article\/smishing-massive-scale-panda-shop-chinese-carding-syndicate\" target=\"_blank\">dicho<\/a>. &#8220;Han enfatizado en sus comunicaciones que no les importan las agencias de aplicaci\u00f3n de la ley de los Estados Unidos. Residiendo en China, disfrutan de completa libertad de acci\u00f3n y participan en muchas actividades ilegales&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-empleados-que-buscan-portales-de-nomina-en-Google-enganaron.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Los-empleados-que-buscan-portales-de-nomina-en-Google-enganaron.png\" alt=\"\" border=\"0\" data-original-height=\"608\" data-original-width=\"1270\"\/><\/a><\/div>\n<p>Resecurity, que identific\u00f3 Panda Shop en marzo de 2025, dijo que el actor de amenaza opera un modelo de crimen como servicio similar al de la tr\u00edada de amordazamiento, ofreciendo a los clientes la capacidad de distribuir mensajes de amordazos a trav\u00e9s de Apple iMessage y Android RC utilizando cuentas de Apple y Gmail comprometidas compradas en gran parte.<\/p>\n<p>Se cree que Panda Shop incluye a los miembros de la tr\u00edada de amante basado en las similitudes en los kits de phishing utilizados. Tambi\u00e9n se ha observado que una pluralidad de actores de amenaza aprovechan el kit de amordazos para Google Wallet y Apple Pay Fraud.<\/p>\n<p>&#8220;Los actores detr\u00e1s de las campa\u00f1as de amordazos est\u00e1n estrechamente relacionados con los involucrados en el fraude mercante y la actividad de lavado de dinero&#8221;, dijo ReseCurity. &#8220;El amordazos es uno de los principales catalizadores detr\u00e1s de las actividades de cardado, que proporciona cibercriminales con vol\u00famenes sustanciales de datos comprometidos recopilados de las v\u00edctimas&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/employees-searching-payroll-portals-on.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los cazadores de amenazas han expuesto una campa\u00f1a novedosa que utiliza t\u00e9cnicas de envenenamiento de optimizaci\u00f3n de motores<\/p>\n","protected":false},"author":1,"featured_media":1737902,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,700,33233,4664,7925,27980,1179,8666,6214,273784,36,273783,6990,4654,273782,4659,4653,4655,1603,18,6213,39201,246983,4665,246984,455,239484],"class_list":["post-1737901","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-buscan","tag-cheques","tag-como-hackear","tag-empleados","tag-enganaron","tag-enviar","tag-google","tag-informaticos","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-nomina","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-pago","tag-para","tag-piratas","tag-portales","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1737901","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1737901"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1737901\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1737902"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1737901"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1737901"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1737901"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}