La temporada de impuestos mantiene ocupados a los contadores, y también a los estafadores. A principios de este verano, una firma de contadores públicos se convirtió en el objetivo de alguien que se hizo pasar por un nuevo cliente. El estafador pasó semanas ganándose la confianza antes de actuar. La buena noticia es que esta historia tiene un final feliz. La mejor noticia es que puedes aprender de ella sin tener que vivirla en carne propia.
El contacto se produjo a través de la página de contacto del sitio web de la firma de contadores públicos. El posible cliente tenía nombre, una historia personal y una serie de preguntas razonables sobre la preparación de impuestos. Estaba demasiado enfermo para presentar su declaración de impuestos y preguntó si la firma de contadores públicos podría ayudarle a presentarla fuera de plazo. Durante varias semanas, siguieron llegando correos electrónicos para concertar una reunión y hablar sobre su situación fiscal.
Las estafas como esta se basan en tres factores clave, y nombrarlos ayuda a tu equipo a reconocer el patrón más rápidamente que cualquier detalle técnico. Urgencia, ya que la estafa actúa con rapidez justo cuando se necesita tomar una decisión. Emocionalidad, puesto que una historia personal conmovedora baja la guardia de la persona antes de que aparezca el primer enlace sospechoso. Autoridad, puesto que la solicitud llega envuelta en algo familiar y confiable, en este caso, una herramienta de reuniones que casi todas las empresas usan a diario.
El día de la reunión, el estafador envió un mensaje alegando que el enlace de vídeo de la empresa no funcionaba y ofreció un enlace alternativo. El enlace parecía una invitación normal a una reunión de Microsoft Teams, pero no lo era. Al hacer clic en él, se accedía a una página de registro falsa que, sin que el usuario se diera cuenta, registraba el ordenador en un sistema de gestión de dispositivos controlado por el estafador. Desde allí, se ejecutaban scripts ocultos con permisos de sistema elevados que intentaban instalar software de acceso remoto.
Lo que merece ser celebrado es que el software antivirus de la empresa bloqueó ambos intentos de instalar herramientas de acceso remoto. Una revisión exhaustiva posterior no encontró evidencia de robo de datos y confirmó que el sistema de correo electrónico de la empresa permaneció intacto. Solo una computadora detectó el ataque; el resto de la empresa no lo detectó.
Hay algunos detalles que hacen que valga la pena compartir esta información, más allá del incidente que casi le cuesta la vida a una empresa. El estafador utilizó un sitio web que llevaba dos años en funcionamiento, por lo que cualquier herramienta que buscara dominios sospechosos nuevos lo habría pasado por alto por completo. Además, el estafador pareció percatarse del software de acceso remoto en el que la empresa ya confiaba e intentó instalar una copia idéntica, con la esperanza de que pasara desapercibida. La lección es sencilla: confíe en la herramienta específica que su equipo configuró, no en cualquier herramienta que comparta su nombre.
No necesitas un gran presupuesto de seguridad para reducir el riesgo. Unas pocas medidas asequibles pueden ayudarte a detener estos ataques en distintos puntos.
La mayoría de estos pasos requieren más tiempo que dinero, e incluso las soluciones de pago, como EDR, se ajustan al presupuesto de una pyme. Elija una esta semana y empiece por ahí.
Ya haces cien cosas bien cada día para que tu negocio funcione. Añade una más esta semana. Dedica cinco minutos con tu equipo a analizar cómo suena un mensaje real a un nuevo cliente en comparación con un intento de estafa. Estas pequeñas charlas generan confianza, algo que ninguna actualización de software puede reemplazar. ¡Anímate! El progreso siempre supera a la perfección, y leer esto ya te coloca un paso por delante de donde estabas ayer.
Descubra y comparta las últimas tendencias, consejos y mejores prácticas en ciberseguridad, junto con nuevas amenazas a las que debe prestar atención.
Autora: Katie Boquetti | Editorial: Craig Taylor Editorial de Craig Taylor: Recuerdo los primeros días de...
LEER MÁS
Autora: Katie Boquetti | Editorial: Craig Taylor Editorial de Craig Taylor: El blog de esta semana tiene...
LEER MÁS
De vez en cuando aparece un programa malicioso con un truco lo suficientemente ingenioso como para hacer que los investigadores de seguridad se detengan a pensar...
LEER MÁSObtenga una visión más clara de los riesgos humanos, con un enfoque positivo que supera las pruebas de phishing tradicionales.
