
Las instituciones educativas y sus comunidades han sido blanco de una campaña de fraude que combina suplantación de identidades y estafas de pago por adelantado. Un análisis reciente de Proofpoint identifica operaciones vinculadas a Nigeria que buscan aprovechar cuentas .edu para difundir ofertas de empleo falsas y estafas con tarjetas de regalo, logrando que las víctimas depositen cheques fraudulentos y luego compren tarjetas de regalo para enviarlas a los estafadores. Aunque no se dispone de cifras claras sobre cuántas personas resultaron afectadas o desde cuándo opera, la investigación sugiere por qué los atacantes prefieren a estudiantes universitarios como objetivo principal.
Qué es la estafa
Según los expertos, hay varias razones para orientar el fraude hacia estudiantes y comunidades universitarias: la menor experiencia en correspondencia electrónica de los estudiantes, la posibilidad de hacerse con direcciones de contactos mediante cuentas de exalumnos y la constante interacción con estudiantes, padres y personal desde múltiples direcciones de correo. Al obtener acceso a una cuenta .edu, los atacantes pueden aprovechar la autoridad de un dominio educativo para conferir legitimidad a sus estafas, tanto dentro como fuera de la organización objetivo.
El esquema se desglosa en varias etapas. Primero llega un correo de phishing dirigido a cualquier persona con una dirección .edu, advirtiendo que la cuenta será desactivada por una excusa ficticia (retiro, graduación, transferencia, etc.). La estafa intenta que la víctima verifique su dirección y, al hacerlo, comparta también sus contraseñas. Una vez obtenido el acceso, el delincuente envía un segundo correo de phishing, ahora a los contactos de la víctima y a otras direcciones .edu, anunciando un supuesto empleo. Quienes “consiguen el trabajo” reciben un cheque por 1,000 dólares y se les instruye depositarlo, quedándose con la mitad como salario y usando la otra mitad para comprar tarjetas de regalo que deben enviar a los estafadores.
Los cheques son falsos y, cuando el banco detecta el engaño, la víctima ya habrá gastado las tarjetas de regalo. El depósito se revierte, dejando a la víctima con una pérdida significativa. En las pruebas, los investigadores de Proofpoint se “fueron contratados” para estos empleos ficticios, lo que permitió revelar el modus operandi. Además, si la víctima no sigue las instrucciones, los estafadores pueden volverse agresivos, proponiendo otros servicios de pago o incluso llamando fingiendo ser un agente del FBI para amenazar con acciones legales.
Operación en Nigeria
Determinar con precisión quién está detrás de estas prácticas es complejo. Sin embargo, los investigadores lograron que los estafadores usaran Grabify, un servicio de registro de IP y acortamiento de URL común en marketing online. Los enlaces recolectan información del dispositivo e direcciones IP de quienes hacen clic, y Proofpoint detectó actividad desde Nigeria. Aunque existen formas de ocultar la dirección IP, la investigación se mantiene contundente respecto a la ubicación de esta operación en particular.
Conclusiones
Aunque las técnicas pueden variar y los delincuentes pueden intentar disfrazarse con distintas herramientas, la evidencia sugiere que los actores aprovechan la confiabilidad percibida de los correos institucionales para engañar a estudiantes y ampliar su alcance. La recomendación para comunidades universitarias es clara: educar sobre phishing, reforzar la verificación de empleos y ofertas, y establecer protocolos de verificación para cualquier solicitud de verificación de cuentas o transferencia de fondos. La vigilancia constante y el fortalecimiento de las credenciales académicas pueden reducir la incidencia de campañas semejantes y proteger a estudiantes y personal de estos fraudes.
from Latest from TechRadar https://ift.tt/gHnYAIm
via IFTTT IA