¡No muerdas el anzuelo del phishing fiscal!

¿Sabías que tu próxima declaración de impuestos podría ser la puerta de entrada para los ciberdelincuentes a la información más valiosa de su empresa? 

Nos acercamos a ese periodo que a más de una organización pone nerviosa por el cumplimiento de sus obligaciones fiscales. La administración tributaria “afila sus navajas” para cumplir con su legítima búsqueda de cumplimiento y ejercer presión sobre aquellas empresas que, por descuido o irresponsabilidad, se desvían de las normas fiscales, imponiendo multas que pueden dejar heridas profundas en la salud financiera de cualquier organización.

Para complicar más este panorama, el cibercrimen aprovecha esta situación para atacar a nuestras organizaciones. Los ciberdelincuentes no están simplemente explotando vulnerabilidades técnicas, sino también vulnerabilidades humanas -la confianza, el miedo, y la urgencia- creando anzuelos sofisticadamente diseñados para que incluso el más precavido pueda morder. Y las empresas mexicanas son un apetitoso objetivo ante esta circunstancia.

Desde noviembre de 2023, usuarios mexicanos han sido objetivo de engaños de phishing relacionados con impuestos para distribuir un malware de Windows no documentado previamente, denominado «TimbreStealer». Cisco Talos , que descubrió este hecho, describió a sus autores como hábiles y mencionó que el actor de amenaza había usado tácticas similares anteriormente para distribuir un troyano bancario conocido como Mispadu en septiembre de 2023. Además de emplear técnicas sofisticadas de ofuscación para evitar detecciones y asegurar su persistencia, la campaña de phishing utiliza geolocalización para identificar específicamente a usuarios en México, entregando un archivo PDF inofensivo si la carga se intenta desde otras ubicaciones ¡muy ingenioso!  Este malware incluye varios módulos para orquestación, descifrado y protección del binario principal, realizando verificaciones para detectar si opera en un entorno controlado, si el idioma del sistema no es ruso y si se encuentra dentro de una zona horaria latinoamericana. Como puedes observar, hablamos de un actor de amenaza que no es ningún improvisado y que evidentemente tiene muy bien identificado que los contribuyentes mexicanos pueden caer en la trampa fácilmente.

El phishing no es algo nuevo, sin embargo, sigue siendo un instrumento muy utilizado por cibercriminales y cada vez se sofistican en mayor medida, de manera que pone en situaciones comprometedoras a los usuarios menos preparados. Imagina que la estafa de phishing fiscal es como un pescador experto que ha decidido que tu empresa es el pez más grande y valioso en el lago. Este pescador, usando como cebo las preocupaciones y responsabilidades que acompañan la temporada de impuestos, lanza su anzuelo esperando que alguien lo muerda. En lugar de usar lombrices o moscas, su anzuelo está adornado con correos electrónicos y mensajes que parecen requerimientos urgentes de entidades fiscales. Su objetivo no es alimentarse, sino infiltrarse en los sistemas de tu empresa para robar datos financieros y personales, entre otros maliciosos fines. Al igual que un pez sabio, tu organización debe estar preparada para evitar estos anzuelos y reconocerlos como peligrosos. Tu responsabilidad es entrenar a tu equipo para reconocer y evitar las tácticas de phishing.

¿Cómo hacerlo?

Adopta un enfoque holístico y estratégico. La protección contra estas amenazas requiere tanto de la tecnología adecuada como de una cultura de seguridad informada y proactiva dentro de tu organización. 

La primera línea de defensa contra el phishing es un equipo bien informado. Establece  un programa formal de concienciación en seguridad. Debes capacitar y entrenar a todos tus empleados, enseñándoles a identificar señales de correos electrónicos de phishing, mensajes sospechosos y solicitudes fraudulentas, especialmente durante la temporada de impuestos.

No dejes de lado la tecnología. Implementa soluciones de seguridad avanzadas y de última generación, incluyendo entre otras, software anti-malware, soluciones de filtrado de correo electrónico y de seguridad en la red y nube. Estas herramientas pueden ayudar a detectar y bloquear intentos de phishing y archivos maliciosos antes de que alcancen a tus usuarios finales.

Desarrolla políticas de seguridad claras y establece un plan de respuesta a incidentes. Esto debe incluir pasos específicos a seguir cuando se identifica un intento de phishing o se sospecha de una brecha de seguridad, así como la notificación a las autoridades pertinentes y a los afectados.

¡Anima a tus empleados a reportar intentos de phishing y a comunicar cualquier actividad sospechosa! Reconoce y recompensa las prácticas de seguridad proactivas para incentivar la participación activa en la protección de tu empresa.

En esta próxima temporada de declaraciones y pagos de impuestos, aprende a esquivar los anzuelos más tentadores, es esencial que tu organización se mueva con precaución y sabiduría en estas aguas. Es hora de fortificar tus defensas y mantener tus activos seguros. Empieza hoy.

Provehito in Altum
Por Juan Pablo Carsi

¿Te has preguntado cómo una historia de amor que parece surgir de las redes sociales podría convertirse en una amenaza significativa para la seguridad de tu empresa y el bienestar de tus empleados?

Cliché o no, hoy es 14 de febrero, ¡el día del amor!, y se aprovecha de mil maneras para relajar un poco a tus colaboradores, y también, lamentablemente, para sacar provecho de aquellos que no están preparados para protegerse de las estafas. 

Las estafas amorosas en línea han alcanzado cifras récord. Solo en los Estados Unidos, la Comisión Federal de Comercio reporta que, en 2022, cerca de 70,000 ciudadanos fueron víctimas de estafas románticas, con pérdidas que superan los 1,300 millones de dólares. Las investigaciones sugieren que los individuos de entre 51 y 60 años son los más propensos a caer en estas actividades criminales. Y sí, las repercusiones van más allá de lo personal, afectando también a las organizaciones donde trabajan estas víctimas.

Por otra parte, el FBI ha emitido advertencias sobre el uso de bots e inteligencia artificial por parte de estafadores para crear perfiles falsos en plataformas de citas. Estas tácticas avanzadas dificultan la identificación de fraudes, incrementando el riesgo de que individuos sean engañados y sufran pérdidas financieras significativas. El FBI enfatiza la importancia de la precaución al interactuar con desconocidos en internet, lo cual no es exclusivo del día del amor, sino que debería ser una práctica común.

Pero, ¿cómo puede esto afectar a tu empresa?

Imagínate que tu empresa es como una gran fiesta de San Valentín, llena de globos, corazones y mucho entusiasmo. Todos están disfrutando, intercambiando tarjetas y chocolates, cuando, en medio de la celebración, llega un personaje carismático disfrazado de Cupido. Este Cupido moderno no trae un arco y flechas tradicionales; en su lugar, porta ‘encantos digitales’ y promesas de amor a través de mensajes y correos electrónicos. A primera vista, parece inofensivo, incluso divertido, y rápidamente se gana la simpatía y confianza de las personas.

Pero aquí está el giro: este Cupido es en realidad un estafador romántico, y sus flechas están envenenadas con malas intenciones. En lugar de unir almas gemelas, busca abrir brechas en la seguridad de tu «fiesta» (tu empresa), apuntando a los corazones solitarios o incluso a los más escépticos, con el objetivo final de acceder a información confidencial o financiera.

A medida que este falso Cupido se mueve por la fiesta, va dejando un rastro de vulnerabilidades a su paso. Tal vez convence a alguien para que «abra la puerta trasera» (piensa en esto como compartir credenciales de acceso) para tener un encuentro más íntimo. O quizás, bajo la promesa de un amor eterno, logra que una persona revele secretos de tu organización que deberían haber permanecido bajo llave.

La reflexión aquí es simple pero decisiva: en nuestras empresas, donde la línea entre lo personal y lo profesional a menudo se difumina, un estafador romántico puede ser tan peligroso como cualquier cibercriminal con malas intenciones. La moraleja de esta historia de San Valentín no es dejar de creer en el amor, sino recordar que en la fiesta de tu empresa, es vital mantener los ojos abiertos y preguntarse si quien está detrás del disfraz de Cupido realmente viene con buenas intenciones o si busca aprovecharse de la alegría y la buena voluntad para infiltrarse y causar estragos.

¿Cómo prevenir?

Para combatir las estafas románticas con impacto en tu empresa, es fundamental adoptar un enfoque proactivo y consciente. Primero, la educación y concienciación sobre ciberseguridad entre los empleados son elementales; deben conocer las señales de alerta de estas estafas. Segundo, implementar políticas de seguridad estrictas que incluyan la verificación de solicitudes inusuales de información o transferencias de fondos. Tercero, promover una cultura de transparencia donde los empleados se sientan seguros al reportar incidentes sospechosos, sin temor a represalias. 

Estas prácticas ayudarán a crear un entorno empresarial más seguro y resiliente.

Recuerda, en el baile de la ciberseguridad, estar alerta y educados es nuestro mejor paso de baile contra los falsos Cupidos. Te invitamos a mantener la guardia alta y a educar a tus equipos en esta danza de precaución y prevención. Así promoverás que tu fiesta siga siendo segura, divertida y libre de impostores.

Provehito in Altum
Por Juan Pablo Carsi