Cuando pensamos en phishing, probablemente imaginamos el mismo escenario de siempre: un correo urgente, un enlace sospechoso y un mensaje que intenta hacernos caer en la trampa.
Pero los atacantes están cambiando las reglas.
Ahora pueden aprovechar una herramienta que utilizamos todos los días y que rara vez asociamos con una amenaza: nuestro calendario.
Una invitación para revisar una política de Recursos Humanos, completar una capacitación, confirmar una prestación o incluso actualizar información administrativa puede parecer completamente normal. Detras de esa invitación aparentemente legítima puede esconderse un enlace malicioso, un codigo QR o una página falsa diseñada para robar tus credenciales.
El phishing no siempre llega a tu bandeja de entrada
Durante años, las organizaciones han construido defensas alrededor del correo electrónico: filtros antispam, análisis de URLs, detección de archivos maliciosos, reputación de dominios y múltiples capas de protección.
El problema es que los atacantes también observan cómo funcionan esas defensas.
Por eso buscan nuevos caminos.
El formato .ics corresponde a iCalendar, un estándar utilizado para intercambiar información de eventos entre plataformas como Outlook, Google Calendar, Apple Calendar y otros servicios.
En apariencia, es simplemente un archivo que dice:
“Tienes una reunión el próximo martes a las 10:00.”
Pero un evento de calendario puede contener mucho más que una fecha y una hora.
Puede incluir:
• Nombre y descripción del evento.
• Información del organizador.
• Ubicación.
• URLs.
• Imágenes.
• Archivos adjuntos.
• Contenido HTML.
• Campos personalizados.
• Instrucciones para el participante.
Y precisamente ahí está el problema.
Recibes un invtiación titulada: "Actualización de políticas internas - Acción requerida" .
El remitente parece relacionado con Recursos Humanos, La invitación tiene el logotipo de la empresa, una breve descripción perfectamente redactada y un mensaje que indica que debes revisar una nueva política antes de determinada fecha.
En el mensaje nada parece extraño, hasta que encuentras un botón que puede indicar algo similar a: "Consultar el documento", "Código QR acompañado de la instruccion completar la información"
El usuario hace clic, el navegador abre una página que imita el portal corporativo de Microsoft 365, Google Workspace u otra plataforma utilizada por la organización.
El sitio en cuestión solicita: "Correo electrónico ➡️ Contraseña ➡️ MFA"
En este punto el ataque puede volverse mucho más serio.
Uno de los aspectos más preocupantes de este tipo de camapañas es que el atacante puede utilizar técnicas de Adversary-in-the-Middel (AiTM) para interceptar el proceso de autenticación.
Esto significa que incluso cuando el usuario completa correctamente la autenticación multifactor, el atacante puede intentar captirar información de sesión que posteriormente le permita acceder a recursos de la víctima.
Por eso contar con un MFA activado es fundamental, pero no significa que cualquier MFA sea igual de resistente al Phishing.
Las organizaciones deberían consdierar mecanismos resistentes al phishing, como FIDO2 o WebAuthn, ademas de controles de acceso condicional y monitoreo de sesiones.
1. Es una herramienta de confianza.
Los usuarios reciben invitaciones constantemente. Una nueva invitacion no genera necesariamente la misma sospecha que un correo con un archivo ejecutable o una URL desconocida.
2. Puede parecer una comunicación interna.
Los atacantes pueden utilizar temas relacionados con:
- Recursos Humanos
- Nómina
- Capacitación.
- Cumplimiento.
- Seguridad.
- Beneficios.
- Políticas internas.
- Actualizaciones administrativas.
Son temas que normalmente pueden aparecer en un calendario corporativo.
3. El contenido puede quedar fuera del análisis tradicional.
Las herramientas de seguridad históricamente han concentrado buena parte de sus análisis en el cuerpo del correo, sus enlaces y sus archivos adjuntos. Pero el contenido que termina representándose dentro del calendario peude convertirse en una segunda capa que requeire su propio análisis.
4. El ataque puede continuar después del correo.
Eliminar el correo original no necesarimanete significa que el problema desapareció.
La invitación puede haber sido incorporada al calendario del usuario y permanecer allí.
Esto crea una situación especialmente interesante para los equipos de seguridad: "el mensaje desapareció, pero el contenido malicioso puede seguir presente"
Aparición de los Códigos QR
Los códigos QR agregan otra capa de dificultad.
En lugar de colocar una URL visible: "sitio-malicioso.com/login" pasaron a mostrar "Escanea para confirmar tu asistencia" El usuario apunta la cámara de su teléfono y continúa el proceso desde el dispositivo móvil.
Esto puede desplazar parte de la actividad fuera del entrono de escritorio donde normalmente existen controles de seguridad, monitoreo y visibildiad más robusta.
Además el usuario no siempre puede determinar fácilmente hacía dónde conduce un codigo QR antes de abrirlo.
¿Cómo detectar una invitación de calendario maliciosa?
No existe una única señal que confirme un ataque. Lo importante es correlacionar varios indicadores.
En el correo:
Presta atención cuando encuentres:
- Invitaciones inesperadas.
- Remitentes externos desconocidos.
- Arcivos ".ics" que no esperaban recibir.
- Mensajes con muy poco contenido.
- Solicitudes relacionadas con RR.HH., nómina o TI que no reconoces.
- Mensajes que intentan generar urgencia.
Dentro del evento
- Enlaces que no corresponden al supuesto organizador.
- Códigos QR inesperados
- Imágenes o contenido HTML sospechoso.
- Instrucciones que no tie4nen relación con una reunión.
- Discrepancias entre el organizador y el contenido.
- Solicitudes para iniciar sesión o porporcionar información.
Si una invitación en el calendario te pide hacer algo que normalmente harías desde un portal corporativo, detente y verifica.
Deja tu comentario