Saltar navegación. Ir directamente al contenido principal

  Lista de Mensajes  
ALERTA: phishing suplantando a la AEAT
Emisor: UCA-Seguridad de la Información <seguridad.informacionuca.es>
Fecha: 18 de septiembre de 2020 11:13:46
Ámbito del mensaje: Público
Tema: TIC (Informática, Web, Telefonía, ...)


A todos los miembros de la comunidad universitaria:

Desde la unidad de gestión de la Seguridad de la Información de la UCA, del Área de Sistemas de Información, como parte de la campaña de divulgación y concienciación en ciberseguridad, alertamos de una campaña intensa de correos de phishing en las cuentas @uca.es; en esta ocasión, tratan de suplantar a la AEAT. En el boletín de INCIBE que adjuntamos se dan detalles del ataque y algunos consejos.

Si tiene dudas, o necesita ayuda por infección de su equipo al abrir uno de estos correos, realice una consulta en  CAU-Informática y le ayudaremos en todo lo posible.

Un cordial saludo

Universidad de Cádiz
Gestión de la Seguridad de la Información
Área de Sistemas de Información
Servicio de Aplicaciones, Sistema de Información y Seguridad de la Información

Edif. CITI, campus del Río S. Pedro
Avda. Rep. Árabe Saharaui, s/n
11519 Puerto Real (Cádiz)

Tel 956-01-2863  
Móvil 646494671 (interno 42863)
seguridad.informacion@uca.es
www.uca.es
WebFacebookTwitter





Sí no ve el boletín correctamente puede acceder al detalle.

INCIBE

Jueves, 17 Septiembre 2020


Alert

Boletines de Seguridad de Empresas

FacebookTwitterYouTube



 

Campañas de malware vía email suplantando a la AEAT con distintos asuntos

Fecha de publicación: 17/09/2020

Importancia: Alta

Recursos afectados
Cualquier empleado o autónomo que haya recibido un correo electrónico con las características descritas en este aviso.

Descripción
Se han detectado campañas masivas de correos electrónicos cuyo propósito es difundir malware. Tratan de suplantar a la Agencia Estatal de Administración Tributaria (AEAT), organismo perteneciente al Ministerio de Hacienda. En estos correos falsifican la dirección del remitente por medio de la técnica email spoofing, simulando que proceden de la AEAT.

Una de estas campañas tiene como asunto «BLOQUEO JUDICIAL ? cuenta bancaria suspendida. ? [id xxxxxxxx]», donde las «x» son números aleatorios. La otra tiene como asunto «Pendiente Legal y Financiera».

En el cuerpo de los mensajes se solicita al usuario que descargue un archivo PDF indicando que es el comprobante fiscal. Además, los ciberdelincuentes utilizan técnicas de ingeniería social para forzar la descarga añadiendo una fecha tope para su presentación.

Dichos archivos simulan ser PDF, por la imagen incluida en el mensaje, pero tanto la imagen, como el enlace bajo la imagen dirigen al usuario a una web externa donde se descargan archivos comprimidos .zip con nombres «COMPROBANTE_xxxxxx_JUZ.zip» y «FOLIO_xxxxx_EPZ.zip» respectivamente.

Ambos ficheros .zip contienen un archivo malicioso de tipo troyano que, de ser extraído, facilita al ciberdelincuente el acceso al equipo infectado modificando su configuración de seguridad.

No se descarta que existan otras campañas similares que usen el nombre de otras instituciones, administraciones públicas o empresas para lograr sus fines.

Solución
Es importante que ante la mínima duda analices detenidamente el correo, tal y como explicamos en el artículo:

Si has descargado y ejecutado el archivo, realiza un escaneo de todo el equipo con el antivirus y sigue las instrucciones marcadas por el mismo para eliminar el malware.

Para evitar ser víctima de este tipo de engaños te recomendamos seguir estos consejos:

  • No abras correos de usuarios desconocidos o que no hayas solicitado, elimínalos directamente.
  • No contestes en ningún caso a estos correos.
  • Revisa los enlaces antes hacer clic, aunque sean de contactos conocidos.
  • Desconfía de los enlaces acortados.
  • Desconfía de los ficheros adjuntos, aunque sean de contactos conocidos.
  • Ten siempre actualizado el sistema operativo y el antivirus. En el caso del antivirus, comprueba que está activo.
  • Asegúrate de que las cuentas de usuario de tus empleados utilizan contraseñas robustas y no tienen permisos de administrador.

Además, es importante que realices periódicamente copias de seguridad. Guárdalas en una ubicación diferente. Verifica que se realizan correctamente y que sabes recuperarlas. De esta forma, en el caso de vernos afectados por algún incidente de seguridad, podremos recuperar la actividad de nuestra empresa de forma ágil.

¿Te gustaría estar a la última con la información de nuestros avisos? Anímate y suscríbete a nuestros boletines, al canal de Telegram @ProtegeTuEmpresa, al perfil de twitter @ProtegeEmpresa o síguenos en Facebook. Serás el primero en enterarte de los últimos avisos de seguridad para empresas. También ponemos a tu disposición una línea gratuita de ayuda en ciberseguridad de INCIBE: 017.

Detalle
Las campañas identificadas tratan de distribuir un tipo de malware que ha sido identificado como Trojan Downloader o Dropper. Se trata de un malware que ha sido diseñado para preparar el equipo de la víctima frente a un ataque posterior, o instalar de forma sigilosa otro tipo de malware que puede provocar, desde el robo de datos personales del usuario al pulsar el teclado (keylogger), hasta una infección por ransomware en el equipo infectado.

Los correos identificados son los siguientes:

Muestra de correo malicioso suplantando a la AEAT

Segunda muestra de correo malicioso suplantando a la AEAT

Una vez se ha pulsado sobre la imagen del archivo PDF o sobre el enlace bajo la imagen, se abrirá el navegador para descargar un archivo denominado «COMPROBANTE_xxxxxx_JUZ.zip» o «FOLIO_xxxxx_EPZ.zip» respectivamente.

Archivo malicioso vinculado al primero correo

Archivo malicioso vinculado al segundo correo

Ambos archivos descargados contiene malware. Hay que destacar que algunos navegadores pueden detectar el archivo como malicioso y notificarlo al usuario como tal. En ese caso, ante cualquier sospecha, el usuario no debería continuar con la descarga.

Recuerda que si recibes una notificación oficial emitida por parte de la AEAT o de cualquier otro organismo público, lo recomendable siempre es acceder a través de la sede electrónica del organismo que nos ha notificado.







2010 - Tavira v. 2.0.13