PHISHING/BEC EN ECUADOR

Posted by: Turing Team by Ondu Category: Seguridad Empresarial Comments: 0

Los siguientes indicadores han sido recopilados durante las actividades de análisis y pueden utilizarse para búsquedas retrospectivas, correlación y determinación de impacto. Importante: estos indicadores deben utilizarse junto con el contexto de cada evento.

Las direcciones IP pueden corresponder a infraestructura de hosting, CDN o servicios compartidos utilizada simultáneamente por múltiples dominios. Por esta razón, se recomienda emplearlas principalmente para Threat Hunting y correlación, evitando bloqueos globales basados exclusivamente en la dirección IP sin analizar previamente dominio, URL, timestamp, usuario, proceso y demás telemetría relacionada.

Los SHA256 deben considerarse el identificador preferente para búsqueda de archivos frente a hashes más antiguos como MD5 o SHA1.

TLP:CLEAR

Estimados clientes,

El CSIRT Turing ha identificado durante septiembre de 2026 actividad asociada a una campaña activa de phishing y robo de credenciales corporativas, observada en organizaciones y contactos empresariales en Ecuador, con especial relevancia dentro del ecosistema de proveedores, integradores, partners y empresas del sector tecnológico.

Los mensajes analizados presentan un nivel elevado de credibilidad, ya que aprovechan relaciones comerciales existentes y, en determinados casos, pueden proceder de cuentas corporativas legítimas previamente comprometidas. Esto permite que algunos correos superen correctamente controles como SPF, DKIM y DMARC, por lo que una autenticación válida del dominio no garantiza que el contenido del mensaje sea legítimo.

Descripción de la actividad

El patrón observado es consistente con técnicas de Business Email Compromise (BEC), Vendor Email Compromise (VEC), Spearphishing Link y Spearphishing Attachment.

  • Asuntos relacionados con contratos, propuestas, documentación compartida o procesos comerciales.
  • URLs que redirigen a páginas destinadas a solicitar credenciales corporativas.
  • Archivos PDF, algunos protegidos mediante contraseña, incluyendo la clave en el propio correo.
  • Uso de cuentas y dominios legítimos de proveedores o contactos conocidos.
  • Intentos de aprovechar relaciones de confianza para continuar la propagación.

La cadena de ataque observada es compatible con el siguiente escenario: compromiso inicial de una cuenta ⟶ identificación de contactos y relaciones empresariales ⟶ envío de correos creíbles ⟶ redirección a infraestructura maliciosa ⟶ captura de credenciales o sesiones ⟶ reutilización de la cuenta comprometida para nuevas campañas.

En ataques más avanzados pueden emplearse técnicas Adversary-in-the-Middle (AiTM) para capturar tokens o cookies de sesión, lo que puede permitir reutilizar una sesión autenticada incluso cuando existe MFA.

Impacto y Riesgo

  • Robo de credenciales y compromiso de cuentas Microsoft 365 / Entra ID.
  • Captura o reutilización de sesiones autenticadas.
  • Acceso no autorizado a correo, SharePoint, OneDrive, Teams y documentación corporativa.
  • Creación de reglas de bandeja, forwarding o delegaciones maliciosas.
  • Suplantación de usuarios ante clientes, proveedores o partners.
  • Nuevas campañas de phishing enviadas desde cuentas comprometidas.
  • Fraude relacionado con facturas, pagos o modificaciones de información bancaria.
  • Exfiltración de información y afectación reputacional.

Situación actual

Los controles de seguridad implementados permitieron detectar, contener y eliminar los mensajes identificados. A la fecha de este comunicado, no se evidencian credenciales comprometidas, sesiones anómalas ni propagación interna asociada a los casos analizados por el CSIRT Turing. Se mantienen actividades de Threat Hunting y correlación histórica sobre los indicadores obtenidos.

Conclusiones

La actividad identificada demuestra que un correo aparentemente legítimo, incluso procedente de un contacto conocido y con SPF, DKIM y DMARC válidos, puede formar parte de una campaña de phishing cuando la cuenta del remitente ha sido comprometida. Se recomienda a las organizaciones receptoras de este comunicado realizar búsquedas retrospectivas con los indicadores compartidos, revisar posibles interacciones de usuarios y reforzar temporalmente el monitoreo de correo e identidad.

Ante la recepción de mensajes con estas características, no interactúe con enlaces o archivos, no introduzca credenciales y repórtelo inmediatamente al equipo de seguridad. El CSIRT Turing se encuentra disponible para apoyar a nuestros clientes en la validación de indicadores, Threat Hunting, análisis de correos, revisión de cuentas potencialmente comprometidas y aplicación de medidas de contención y remediación. Ante cualquier duda o indicio de afectación, recomendamos contactar con nuestro equipo de soporte para realizar las verificaciones correspondientes.

Para equipos IT / Seguridad / SOC

  • Ejecutar búsquedas retrospectivas por remitente, asunto, URL, dominio, hash, Message-ID, Network Message ID e IP.
  • Revisar Sign-in Logs, sesiones activas, métodos MFA, aplicaciones OAuth y Conditional Access ante cualquier interacción sospechosa.
  • Verificar en Exchange Online Inbox Rules, forwarding, delegaciones, Send As / Send on Behalf y mensajes enviados.
  • Revocar sesiones y refresh tokens, restablecer credenciales y revisar métodos MFA si existe sospecha de compromiso.
  • Mantener controles de MFA resistente a phishing, Secure Email Gateway, EDR/XDR, monitoreo de identidad, Security Awareness y Threat Hunting.
  • Evitar allowlists o excepciones permanentes basadas únicamente en que el remitente sea un proveedor conocido.

Para usuarios

  • Desconfíe de enlaces o documentos inesperados, incluso cuando procedan de contactos conocidos.
  • Valide mediante un canal alternativo cualquier solicitud relacionada con contratos, pagos, facturas o documentación sensible.
  • No introduzca credenciales corporativas ni códigos MFA desde enlaces recibidos por correo.
  • Revise cuidadosamente el dominio real antes de autenticarse.
  • Extreme la precaución con archivos protegidos mediante contraseña cuando la clave se incluye en el propio mensaje.
  • Reporte inmediatamente cualquier mensaje sospechoso mediante los mecanismos corporativos establecidos.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

¿Tienes alguna consulta?

Recibe la asesoría de uno
de nuestros especialistas.