Alerta: falsas invitaciones de Zoom y Outlook buscan robar tus credenciales

Las herramientas digitales para el trabajo colaborativo, las videollamadas y la gestión de correos, como Zoom, Outlook y OneDrive, se han vuelto imprescindibles para miles de profesionales en Ecuador y el mundo. Sin embargo, su popularidad también atrae a los ciberdelincuentes, quienes ahora envían invitaciones falsas, notificaciones de archivos compartidos y alertas de cuenta para engañar a los usuarios y robar sus contraseñas, acceder a datos privados o tomar el control de sus cuentas.

De acuerdo con un informe de la compañía de ciberseguridad Kaspersky, entre julio de 2025 y junio de 2026 se registraron 4,7 millones de intentos de ataque vinculados a contenidos que suplantaban a plataformas laborales muy utilizadas. La cifra refleja una amenaza creciente, especialmente en épocas de alta productividad, cuando los empleados reciben decenas de correos, invitaciones y enlaces al día. En ese contexto, los delincuentes intentan camuflar sus mensajes fraudulentos entre comunicaciones legítimas, haciendo que una supuesta reunión de Zoom o un enlace a un documento de OneDrive parezcan completamente normales.

Ciberataques en el entorno laboral: cómo pueden robar tus cuentas usando correos y archivos falsos - REUTERS/Tim Wimborne

Las plataformas más usadas en los ataques

El análisis de seguridad reveló que Zoom fue el señuelo más frecuente, con más de 2,6 millones de intentos. Le siguen Outlook (1,5 millones), OneDrive, Microsoft Excel y Teams. Las amenazas detectadas se dividen en varias categorías:

  • Downloaders: archivos que, al abrirse, descargan e instalan programas maliciosos en el dispositivo, facilitando infecciones más graves.
  • Troyanos: programas que se hacen pasar por archivos o aplicaciones legítimas, capaces de robar información, espiar la actividad o conceder acceso remoto a los atacantes.
  • Exploits: amenazas que aprovechan vulnerabilidades en el software o el sistema operativo para comprometer el equipo.

Phishing avanzado: el riesgo de los códigos de autenticación

Entre las campañas más sofisticadas, destaca el denominado phishing por código de dispositivo. En este método, los atacantes generan un código de verificación válido y engañan al usuario para que lo ingrese en una página oficial de Microsoft. Aunque la víctima utilice autenticación multifactor, al introducir el código está autorizando, sin saberlo, una aplicación controlada por los delincuentes. Así, estos obtienen acceso al correo electrónico, los archivos de OneDrive y las conversaciones de Teams.

Downloaders, troyanos y exploits se esconden en archivos que simulan documentos de trabajo - (Imagen Ilustrativa Infobae)

Lo preocupante es que parte de este proceso ocurre en sitios web legítimos, lo que dificulta la detección. Verificar el dominio ya no es suficiente; los expertos recomiendan examinar con detalle la solicitud y, ante cualquier duda, confirmar la autenticidad mediante otro canal de comunicación.

Falsas invitaciones a entrevistas de trabajo

Los investigadores también hallaron estafas que suplantan a los equipos de reclutamiento de empresas reconocidas, como Google. Utilizando plataformas legítimas como Google AppSheet, los atacantes envían correos con invitaciones a entrevistas que parecen reales, pero el enlace dirige a un sitio de phishing diseñado para recolectar información personal y credenciales. La sofisticación radica en la personalización del mensaje y en el uso de herramientas corporativas reales, lo que reduce las sospechas de las víctimas.

Así engañan los ciberdelincuentes en el trabajo: invitaciones y archivos falsos imitan Zoom, Outlook y OneDrive - (Reuters)

Recomendaciones para protegerse

  • No confíes solo en la apariencia del mensaje: antes de abrir una invitación o archivo, revisa la dirección del remitente y el destino real de los enlaces.
  • Desconfía de solicitudes inesperadas: si recibes un código de inicio de sesión o una petición de permisos que no esperabas, no completes el proceso y verifica con el supuesto remitente por otro medio.
  • Lee con atención los permisos que autorizas, incluso si usas autenticación multifactor.
  • Nunca compartas contraseñas ni datos privados a través de enlaces recibidos por correo o mensajería.
  • Mantén tus cuentas seguras: utiliza contraseñas robustas y distintas, activa la autenticación multifactor y actualiza regularmente el sistema y las aplicaciones.

La masificación del trabajo remoto y la transformación digital han multiplicado los puntos de ataque para los ciberdelincuentes. Una simple imitación de una comunicación habitual —una invitación a una videollamada o un archivo compartido— puede engañar incluso a usuarios experimentados. Las empresas deben reforzar la formación y la cultura de ciberseguridad, porque una acción rutinaria puede abrir la puerta a ataques que comprometan toda la organización. La vigilancia y el escepticismo son las mejores herramientas frente a un panorama de amenazas cada vez más sofisticado.

Fuente: Infobae

COMPARTIR ESTA NOTICIA

Facebook
Twitter

FACEBOOK