Cómo Silver Fox se aprovecha de las empresas japonesas en esta temporada de impuestos
Silver Fox está de regreso en Japón, falsificando correos electrónicos de impuestos y recursos humanos programados para la única temporada en la que nadie lo pensará dos veces antes de abrirlos.
27 de marzo de 2026
•
,
4 minutos de lectura

Japón ha entrado en la temporada anual de declaraciones de impuestos y cambios organizacionales, un momento en el que las empresas generan un gran volumen de finanzas legítimas y comunicaciones relacionadas con recursos humanos. Un actor de amenazas conocido como Silver Fox está aprovechando activamente este momento de gran actividad mediante la realización de una campaña de phishing dirigida contra fabricantes japoneses y otras empresas.
La campaña en curso utiliza atractivos señuelos de phishing relacionados con infracciones fiscales, ajustes salariales, cambios en el lugar de trabajo y planes de propiedad de acciones para los empleados. Todos los correos electrónicos tienen el mismo objetivo: engañar a los destinatarios para que abran enlaces o archivos adjuntos maliciosos. Debido a que los empleados realmente esperan recibir correos electrónicos sobre estos temas en esta época del año, es más probable que confíen y respondan a dichos mensajes sin dudarlo. Por supuesto, esto aumenta significativamente el riesgo de compromiso.
La acción también es un recordatorio para que las empresas aumenten su vigilancia, creen conciencia sobre los intentos de phishing y garanticen que los empleados verifiquen la autenticidad de las solicitudes de impuestos y recursos humanos, incluso aquellas que parecen rutinarias. Informar de inmediato los correos electrónicos sospechosos a los equipos de seguridad es esencial para reducir la exposición y evitar un compromiso exitoso.
¿Cuál es la amenaza?
Activo desde al menos 2023Silver Fox inicialmente se centró en Destinos en idioma chino Antes de expandirse al Sudeste Asiático, Japóny posiblemente América del nortey cada campaña se ejecuta en un idioma local. Este alcance ampliado se refleja en la variedad de industrias a las que el grupo ha accedido a lo largo de los años: Finanzas, Cuidado de la salud, Capacitación, Juego de azar, Gobierno e incluso Ciberseguridad. El grupo también opera principalmente en el sudeste asiático y tiene una bien documentado Historia de Tema financiero Campañas de Spearphishing durante ciclos económicos estacionales.
En la campaña actual, el grupo está utilizando el ciclo anual de declaraciones de impuestos, informes financieros, ajustes salariales y cambios de personal de Japón. Este patrón no es nuevo: se observó una actividad similar durante el mismo período del año pasado, lo que sugiere que Silver Fox está apuntando deliberadamente su actividad a esta temporada. El volumen y la urgencia de la comunicación interna legítima sobre estos temas es alto en esta época del año, y eso es exactamente en lo que Silver Fox confía y hace que sus campañas sean efectivas.
En este proceso, Silver Fox envía correos electrónicos de phishing personalizados diseñados para que parezcan mensajes legítimos de recursos humanos o impuestos. Para que los correos electrónicos parezcan auténticos, los atacantes suelen incluir el nombre de la empresa objetivo directamente en la línea de asunto. Ejemplos de temas observados en esta campaña incluyen:
- 「会社名 」【従業員持株会規約改正に関するお知らせ】
(Traducción:Aviso de cambios a los términos y condiciones del ESOP]) - 「会社名 」【従業員持株会規約の一部改正について】
(Traducción:[Revisions to the ESOP Terms and Conditions]) - 「会社名 」【人事異動・給与改定について】
(Traducción:[Personnel Changes and Salary Adjustments]) - 税罰金通知
(Traducción: cumplimiento tributario y notificación de multas)
Los campos del remitente imitan a empleados reales e incluso a directores ejecutivos de las empresas de destino. Silver Fox aparentemente realiza un reconocimiento de cada objetivo antes de enviar algo más que explosiones ordinarias. Los atacantes eligen nombres que los objetivos probablemente reconozcan y en los que confíen, lo que dificulta que los destinatarios distingan los mensajes maliciosos de las notificaciones internas genuinas.
Los correos electrónicos suelen contener un archivo adjunto malicioso o un enlace que conduce a un archivo malicioso. Los archivos tienen nombres que se asemejan a documentos comunes de recursos humanos, finanzas o impuestos, como por ejemplo:
- [給与調整のお知らせ]
(Traducción: Aviso de ajuste salarial) - 人事異動・給与改定について
(Traducción: Cambios de personal y ajustes salariales) - 人事異動及び給与改定に関するお知らせ
(Traducción: Nota sobre cambios de personal y ajustes salariales) - 【従業員持株会規約の一部改正について】
(Traducción: [Partial amendment to the Employee Stock Ownership Plan terms and conditions])
A continuación se muestran ejemplos de correos electrónicos y señuelos observados:



Al abrir los archivos maliciosos se elimina ValleyRAT, un troyano de acceso remoto que Silver Fox ha utilizado en varias campañas. Los productos de ESET detectan este malware como Win64/Valley. Una vez implementado, ValleyRAT permite al actor controlar de forma remota la máquina comprometida, recopilar información confidencial, monitorear la actividad del usuario y mantener la persistencia en el entorno de destino. Esto puede permitir al atacante penetrar más profundamente en la red, robar datos confidenciales o preparar fases adicionales de un ataque.
Cómo reconocer la amenaza y protegerse
Si bien los correos electrónicos de Silver Fox pueden parecer creíbles a primera vista, especialmente durante la ajetreada temporada de impuestos y reorganización de Japón, una mirada más cercana revela pistas que hacen que los correos electrónicos sean sospechosos. Las siguientes señales son clave para reconocer y detener el ataque:
- Si recibe un correo electrónico sobre cambios salariales, multas impositivas o actualizaciones de personal, revíselo a través de un canal separado (Teams, teléfono o búsqueda directa por correo electrónico) antes de responder. Esto es cierto incluso si el mensaje parece rutinario.
- Incluso si el nombre del remitente pertenece (o parece pertenecer a un colega), asegúrese de que la dirección de correo electrónico y el nombre coincidan. Si este no es el caso o la dirección parece desconocida, trate el correo electrónico como sospechoso.
- Pregúntese si esta comunicación sigue el proceso habitual de recursos humanos o finanzas de su empresa.
- Tenga cuidado si el lenguaje parece demasiado formal, rígido o no encaja con la comunicación interna típica. Debido a que el autor de la amenaza no es un hablante nativo de japonés, los correos electrónicos pueden contener textos incómodos y revelaciones sutiles.
- Es poco probable que los documentos se compartan a través de servicios de alojamiento de archivos disponibles públicamente como Gofile.[.]io o WeTransfer.
- Preste atención al tipo de archivo adjunto. Si se trata de un archivo como RAR o ZIP, mira lo que realmente hay dentro antes de abrir los archivos.
- Instale actualizaciones de software cuando se le solicite.
- Asegúrese de que su software de seguridad esté ejecutándose y actualizado.
- Si no le gusta algo de un correo electrónico, reenvíelo a su equipo de TI o de seguridad como archivo adjunto. Un informe nunca es un error, incluso si el correo electrónico resulta ser legítimo.
A continuación se muestran ejemplos ilustrativos de a qué debe prestar atención:


COI
Para obtener una lista completa de indicadores de compromiso (IoC) y ejemplos, consulte nuestro repositorio de GitHub.
Nos llegó este contenido de ciberseguridad de: Welivesecurity (blog ESET sobre la seguridad informática)
Puedes encontrar la noticia original en el siguiente enlace: https://www.welivesecurity.com/en/business-security/cunning-predator-how-silver-fox-preys-japanese-firms-tax-season/
write a shot sentence in spanish about who ESET, the Cybersecurity company»

