Nueva campaña de phishing que suplanta a Correos

Fecha de publicación 14/09/2020
Importancia
4 - Alta
Recursos Afectados

Cualquier empleado, autónomo o empresa que reciba un correo suplantando a la entidad Correos y Telégrafos, como el descrito a continuación.

Descripción

Desde INCIBE se ha detectado una campaña de envío de correos electrónicos fraudulentos que tratan de suplantar al servicio de Correos con la intención de realizar acciones de phishing.

En la campaña identificada, el correo que suplanta al grupo Correos tiene como asunto “envío N° ES/2938456“. En el mensaje se informa de estar a la espera de instrucciones por parte del usuario para reprogramar el envío de un paquete, que no se ha podido entregar y se insta al usuario a que lo haga lo más pronto posible. Una vez ha clicado en el enlace que figura en el correo, se redirige al usuario a una página web falsa en un intento de phishing, y que nada tiene que ver con el servicio legítimo de Correos, para robar su información bancaria.

Solución

Como en cualquier otro caso de phishing, extrema las precauciones y avisa a tus empleados para que estén alerta de los correos que reciban de origen sospechoso, especialmente si contienen archivos adjuntos o, como en este caso, enlaces externos a páginas de inicio de sesión.

Si has realizado el pago, contacta con tu entidad bancaria para informarles de la situación. Recopila todas las pruebas de las que dispongas (capturas de pantalla, e-mail, mensajes, etc.) y contacta con las Fuerzas y Cuerpos de Seguridad del Estado (FCSE) para presentar una denuncia.

Como pautas generales, para evitar ser víctima de fraudes de este tipo se recomienda:

  • No abrir correos de usuarios desconocidos o que no haya solicitado: hay que eliminarlos directamente.
  • En caso de que el correo proceda de una entidad bancaria legítima, nunca contendrá enlaces a su página de inicio de sesión o documentos adjuntos.
  • No contestar en ningún caso a estos correos.
  • Tener precaución al seguir enlaces o descargar ficheros adjuntos en correos electrónicos, SMS, mensajes en WhatsApp o redes sociales, aunque sean de contactos conocidos.
  • Tener siempre actualizado el sistema operativo y el antivirus. En el caso del antivirus, comprobar que está activo.
  • Asegúrate de que las cuentas de usuario de tus empleados utilizan contraseñas robustas y sin permisos de administrador.

Además, para prevenir y reforzar estos consejos, es importante realizar acciones de concienciación en ciberseguridad entre los empleados.

¿Te gustaría estar a la última con la información de nuestros avisos? Anímate y suscríbete a nuestros boletines, al canal de Telegram @ProtegeTuEmpresa, al perfil de twitter @ProtegeEmpresa o síguenos en Facebook. Serás el primero en enterarte de los últimos avisos de seguridad para empresas. También ponemos a tu disposición una línea gratuita de ayuda en ciberseguridad de INCIBE: 017.

Detalle

En el correo, el ciberdelicuente indica que están a la espera de las instrucciones del usuario para realizar una nueva entrega. Para realizar el envío del supuesto paquete, se solicita previamente el pago de 2’99€ para reprogramarla. Además, se indica en el cuerpo del correo que el plazo para realizar el pago finaliza próximamente, y se debe realizar a través de un enlace con el mensaje: “Enviar mi paquete”.

Aviso de seguridad 14/09/2020 - Phishing Correos

No se descarta que el asunto y el remitente pueden variar en los correos enviados, aunque el modus operandi siempre es similar. El remitente no es Correos, ni ningún dominio relacionado con ellos. Además, el correo presenta una redacción con fallos sintácticos y ortográficos, algo que una entidad legítima no cometería.

Al seleccionar el enlace indicado (“Enviar mi paquete”), se solicita el pago de 2,99€. Para ello, los ciberdelincuentes simulan una pasarela de pago para que la víctima facilite los datos de una tarjeta de crédito/débito para realizar el pago.

Aviso de seguridad 14/09/2020 - Página phishing datos tarjeta

Tras seleccionar la opción “Pagar y continuar”, se envía al usuario a una página en la que se simula que se está realizando la operación en la que se le pide que espere unos segundos.

Aviso de seguridad 14/09/2020 - Simulación pago pasarela

Posteriormente, se carga una página ilegítima que simula ser la pasarela de pago en la que se pide a la víctima que confirme la operación. Para ello, se solicita el código SMS de confirmación recibido en el teléfono asociado a la tarjeta introducida.

Aviso de seguridad 14/09/2020 - Introducir código SMS correos

Al introducir el código de verificación y seleccionar el botón “Aceptar”, se redirige a la víctima al servicio legítimo “Mi Oficina” de Correos.

Aviso de seguridad 14/09/2020 - Redirección a página legítima Correos

Línea de ayuda en ciberseguridad 017