Campaña de phishing pone las cuentas de Google de profesionales del marketing en el punto de mira

Según los informes, una campaña de phishing está dirigida contra profesionales del marketing mediante la suplantación de oportunidades laborales y el envío de las víctimas a páginas de inicio de sesió...

Según los informes, una campaña de phishing está dirigida contra profesionales del marketing mediante la suplantación de oportunidades laborales y el envío de las víctimas a páginas de inicio de sesión falsas diseñadas para robar credenciales de Google.

Los investigadores afirman que la operación se basa en un conjunto de redireccionamientos en varias capas, una técnica que puede dificultar el rastreo y el bloqueo de los enlaces maliciosos. Al enviar a los usuarios a través de múltiples destinos web antes de que lleguen a la página final que roba las credenciales, los atacantes podrían evadir las herramientas de seguridad y reducir las probabilidades de ser detectados de inmediato.

Cómo funciona el señuelo

La campaña parece centrarse en personas que probablemente respondan a comunicaciones relacionadas con procesos de selección o carreras profesionales, especialmente quienes trabajan en marketing. Una vez que el objetivo hace clic en el enlace, la cadena de redireccionamientos oculta el destino real y finalmente conduce a un aviso de inicio de sesión falso que imita una página legítima de Google.

Si la víctima introduce su nombre de usuario y contraseña, la información se envía a los atacantes, lo que les proporciona acceso al correo electrónico, los documentos y otros servicios vinculados a la cuenta. En el caso de los usuarios empresariales, ese acceso también podría exponer conversaciones de la empresa, contactos y archivos compartidos.

Por qué la técnica es eficaz

  • Los redireccionamientos anidados pueden ocultar el sitio de phishing final a los filtros básicos.
  • Los señuelos relacionados con empleos pueden aumentar las probabilidades de que los profesionales ocupados hagan clic sin examinar detenidamente el enlace.
  • El acceso a cuentas de Google puede proporcionar una amplia visibilidad tanto de los datos personales como de los relacionados con el trabajo.

Los equipos de seguridad suelen recomendar comprobar el destino real de los enlaces desconocidos, especialmente cuando el mensaje genera urgencia o promete oportunidades laborales. Los usuarios también deben verificar que cualquier página de inicio de sesión sea auténtica antes de introducir sus credenciales.

Las organizaciones pueden reducir su exposición activando la autenticación multifactor, capacitando al personal para reconocer comunicaciones sospechosas y supervisando la actividad de inicio de sesión inusual. Como demuestra esta campaña, los atacantes siguen adaptando las técnicas habituales de phishing con tácticas de evasión cada vez más sofisticadas.