Riesgos modernos en plataformas HR y nómina: sustitución de herramientas legítimas por ataques encubiertos



En investigaciones recientes de Allure se ha documentado una campaña de fraude cibernético que aprovecha la apariencia de plataformas de HR y nómina de gran tamaño en Estados Unidos. El objetivo: dificultar la detección y permitir accesos remotos no supervisados a equipos y redes internas.

La táctica central consiste en spoofing de sitios y servicios legítimos. Los atacantes crean landing pages atractivas mediante Lovable, una herramienta de construcción de sitios y landing pages impulsada por IA, para imitar plataformas reales. A diferencia de otros engaños, ofrecen un cliente de escritorio que aparenta ser legítimo, en lugar de depender únicamente de una interfaz web. Esta distinción técnica confiere al engaño un nivel de credibilidad mayor entre las víctimas que esperan herramientas de acceso remoto confiables.

El riesgo crece cuando la víctima descarga un ejecutable desde GitHub Releases, una función común para distribuir software en la comunidad de desarrollo. Aunque el binario no es intrínsecamente malicioso, se presenta como una variante del producto ScreenConnect de ConnectWise, una solución de acceso remoto ampliamente utilizada por equipos de TI y proveedores de servicios gestionados (MSP).

El elemento crítico es que la versión modificada del cliente está configurada para acceso sin vigilancia: modo de acceso desatendido, sin indicadores para el usuario (sin banner, sin icono de bandeja del sistema, sin notificaciones), permitiendo a los atacantes controlar el equipo sin que el usuario se dé cuenta.

Hasta el momento, Allure reporta 291 descargas desde la página de GitHub Releases, aunque este dato no implica necesariamente que hayan afectado a 291 víctimas. Es probable que muchas descargas correspondan a investigadores de seguridad, entornos de análisis o sandbox, y que el número real de víctimas sea menor. Sin embargo, el posible objetivo es claro: departamentos de finanzas y recursos humanos, con el fin ulterior de facilitar fraude por transferencia de nómina o desvío de pagos.

Cuando se instala una versión desatendida de una herramienta de acceso remoto, el escenario se vuelve especialmente peligroso: un atacante con control no supervisado podría ejecutar acciones en la red de la empresa, comprometiendo datos de nómina y operaciones financieras.

Qué hacer para mitigar el riesgo:
– Verificar si los proveedores de HR/nómina ofrecen clientes de escritorio y confirmar su legitimidad con canales oficiales.
– Desalentar la instalación de ejecutables descargados fuera de los repositorios y tiendas oficiales; promover la verificación de firmas y hashes cuando sea posible.
– Mantener políticas estrictas de descargas y control de software, especialmente para herramientas de acceso remoto y software de TI.
– Educar a los equipos de nómina y RR. HH. sobre señales de phishing y spoofing de marca, y establecer procedimientos para la verificación de cualquier instalación solicitada por terceros.
– Implementar monitoreo de comportamiento para herramientas de acceso remoto, alertas de acceso no autorizado y revisiones periódicas de configuraciones de clientes de escritorio.

Este caso subraya la necesidad de una defensa en profundidad frente a ataques de ingeniería social y fusiones entre herramientas legítimas y técnicas de intrusión. La conciencia situacional y las medidas preventivas deben extenderse a procesos críticos como nómina y pagos, donde la tentación de desviar fondos puede tener consecuencias financieras y reputacionales significativas.

from Latest from TechRadar https://ift.tt/C2dNtxb
via IFTTT IA