El próximo ciberataque podría simular una tarea más del trabajo

Más de 4,7 millones de intentos de ciberataque buscaron engañar a trabajadores mediante herramientas que forman parte de su actividad cotidiana.
Zoom, Outlook, OneDrive, Microsoft Excel y Teams estuvieron entre las plataformas utilizadas como señuelo para distribuir archivos maliciosos, dirigir a páginas de phishing o intentar obtener acceso a cuentas corporativas.
4,7 millones de intentos de ciberataque utilizaron como señuelo herramientas de uso laboral entre julio de 2025 y junio de 2026. Zoom concentró 2.658.283 intentos, seguido de Outlook con 1.546.122 detecciones; OneDrive registró 197.030, Microsoft Excel 151.948 y Microsoft Teams 111.402.
Los ataques buscaban confundirse con comunicaciones habituales de los empleados: invitaciones falsas a reuniones, archivos maliciosos presentados como documentos de trabajo y páginas de phishing que reproducían la apariencia de servicios conocidos de correo o almacenamiento en la nube.
El análisis de Kaspersky identificó estos contenidos durante un periodo de 12 meses, entre julio de 2025 y junio de 2026. Las plataformas utilizadas como señuelo forman parte de actividades cotidianas del entorno laboral, lo que puede dificultar que el usuario distinga una comunicación legítima de un intento de fraude.
Los archivos maliciosos siguen siendo una vía de entrada
Entre las amenazas detectadas, los Downloaders fueron los más frecuentes, con 2.733.204 casos. Este tipo de programa puede descargar e instalar otros archivos o programas en el dispositivo de la víctima, abriendo la posibilidad de introducir nuevas amenazas.
Los troyanos ocuparon el segundo lugar, con 989.377 detecciones. Estos programas pueden hacerse pasar por archivos o aplicaciones legítimas y utilizarse para robar información, monitorear la actividad del usuario, permitir acceso remoto al dispositivo o instalar malware adicional.
El análisis también registró 341.165 exploits, amenazas diseñadas para aprovechar vulnerabilidades en programas o sistemas operativos y comprometer los equipos.
Un código legítimo también puede utilizarse para engañar
Entre las campañas analizadas apareció una modalidad de phishing dirigida a comprometer cuentas corporativas mediante códigos de dispositivo. En lugar de pedir directamente la contraseña en una página falsa, los atacantes generan un código válido y engañan al usuario para que lo introduzca en una página oficial de inicio de sesión de Microsoft.
El usuario puede completar normalmente el proceso de autenticación e incluso utilizar autenticación multifactor sin advertir que está autorizando una aplicación controlada por los atacantes. De esta forma, los ciberdelincuentes pueden obtener un token de autorización sin necesidad de conseguir directamente la contraseña.
Este acceso puede permitirles consultar correos electrónicos, archivos almacenados en OneDrive o conversaciones de Microsoft Teams. El hecho de que parte del proceso ocurra dentro de una página oficial de Microsoft también puede dificultar la identificación del engaño.
Las falsas ofertas laborales también sirven como señuelo
Los investigadores identificaron además invitaciones falsas a entrevistas de trabajo que aparentaban provenir del equipo de reclutamiento de Google. Los mensajes indicaban que el perfil profesional del destinatario había llamado la atención de la compañía y lo invitaban a programar una primera conversación mediante un enlace.
En este caso, los atacantes utilizaron Google AppSheet, una plataforma legítima de Google, para distribuir los correos. Los mensajes provenían de una dirección auténtica del servicio, lo que podía aumentar su credibilidad. El enlace incluido en la supuesta invitación conducía a un sitio de phishing diseñado para recopilar información personal y credenciales.
Este tipo de engaño puede resultar especialmente efectivo durante periodos de mayor movimiento laboral y contratación. Una comunicación procedente de un servicio legítimo o una oportunidad aparentemente personalizada puede reducir las sospechas y llevar al usuario a seguir un enlace antes de comprobar si la vacante realmente existe en los canales oficiales de la empresa.
“Una de las principales ventajas que tienen hoy los ciberdelincuentes es que ya no necesitan crear mensajes que parezcan extraordinarios para llamar la atención. Les basta con imitar acciones habituales del entorno laboral, como abrir una invitación, consultar un archivo compartido o validar un acceso. Cuando estas interacciones se vuelven automáticas, disminuye la atención con la que las personas revisan cada solicitud y aumenta la posibilidad de autorizar accesos, descargar archivos o entregar información sin identificar el engaño. Para las organizaciones, una acción aparentemente rutinaria de un solo empleado puede convertirse en el punto de entrada para comprometer cuentas corporativas, acceder a información sensible o extender el ataque a otros sistemas”, comenta Lisandro Ubiedo, Investigador de Seguridad Senior en el Equipo Global de Investigación y Análisis (GReAT) de Kaspersky.
Qué revisar antes de abrir o autorizar
Para reducir los riesgos frente a mensajes que imitan herramientas de trabajo, Kaspersky recomienda no confiar únicamente en la apariencia o en el nombre de una plataforma conocida. Antes de abrir una invitación, documento compartido o notificación de cuenta, es necesario revisar quién envía el mensaje y hacia dónde dirige el enlace.
También recomienda prestar atención a pequeños cambios en las direcciones y confirmar por otro canal las solicitudes inesperadas.
Otra recomendación es revisar cuidadosamente cualquier solicitud de acceso. Una página legítima no garantiza que la solicitud que presenta también lo sea.
Si aparece un código de inicio de sesión que el usuario no solicitó o una aplicación pide permisos inesperados para acceder al correo, archivos o cuenta corporativa, se recomienda detener el proceso y comprobar qué se está autorizando, incluso cuando se utiliza autenticación multifactor.
También se recomienda utilizar contraseñas diferentes para cada servicio, activar la autenticación multifactor y mantener actualizados el sistema operativo, el navegador y las aplicaciones utilizadas en el trabajo. Las actualizaciones corrigen vulnerabilidades que los ciberdelincuentes pueden aprovechar para comprometer los equipos.
El análisis consideró como señuelos, además de Zoom, Outlook, OneDrive, Microsoft Excel y Microsoft Teams, plataformas como Gmail, Dropbox, Figma, Google Drive, Basecamp y Slack.
|
|
| Recomendados | ||
| Debes saber esto | ||










