No indique sus datos personales a los estafadores: esquivar fraudes de docusign -e correos electrónicos
Los cibercriminales imitan la marca de firma electrónica confiable y envían notificaciones falsas para que las personas regalen sus datos personales o corporativos
27 de mayo de 2025
•
Presente
Leer durante 5 minutos

¿Recuerdas cada vez que desea enviar y enviar un documento oficial, imprimir, firmar, escanear, escanear, a través de E -Mail y/o incluso fax? Hoy, una gran parte del trabajo duro tiene lugar detrás de escena de proveedores de aplicaciones en la nube como Docusign.
Pero como todas las marcas técnicas, los cibercriminales buscarán formas de abusar de ellos por sus propios objetivos. Docusign afirma tener 1.6 millones de clientes en todo el mundo, incluido el 95% de la Fortune 500 y más de mil millones de usuarios. Esto ha encontrado esto en la cruz de los jugadores de amenaza. Siga leyendo para comprender cómo puede proteger a sus empleados del tema Phishing of DocUsign.
¿Cómo funciona Docusign Phishing?
La ingeniería social es una de las mayores amenazas para su empresa. Respectivamente VerizonEl phishing ahora es un vector de acceso inicial para el 19% de las lesiones de datos, mientras que un enorme 60% tiene un «elemento humano». Como una marca confiable y generalmente reconocida, Docusign es una elección natural para los jugadores de amenazas que cosechan registros corporativos y posiblemente monetizan los ataques de otras maneras.
Las víctimas generalmente reciben un correo electrónico con un caso falso Docusign «entrada» Solicite hacer clic en un campo amarillo grande para verificar el documento. También puede haber un archivo adjunto con un código QR. Ambas acciones podrían conducir al mismo resultado: la víctima es llevada a un lugar de phishing como un Página de inicio de sesión de Microsoft falsa, y pidió ingresar información personal y/o financiera.
Códigos QR También son populares porque el usuario tiene que escanear con su dispositivo móvil, aunque no se puede instalar un software de seguridad para evitar que lo lleve a un lado malicioso. En cualquier caso, un ataque de phishing objetivo como este también podría amenazas para ganar un pie decisivo en las redes corporativas, así como para la escalada de privilegios, el movimiento lateral y la exiltración/ransomware de datos.
Algunos ejemplos
En los últimos meses, han aparecido incidentes:
- Docusign «Legitim» Sobres que cumplen con los billetes De los proveedores para hacer que las empresas transfieran dinero.
- Engañar a la factura falsa Después de cambiar el estado de EE. UU. Y las autoridades municipales y pretendían tener proveedores conectados.
- CyberCriminal Falsified sin correos electrónicos falsos de Dokussign -e, pero registra cuentas reales con la empresa, y en su lugar Con sus apis Para enviar sobres legítimos que falsan marcas populares.
- Phishing -e correos electrónicos que la marca docusign falsifica y lleva al usuario a phishing páginas de registro. Estos podrían imitar los departamentos de recursos humanos y salarios de empresas o incluso compañías externas como las autoridades municipales.
- El reembolso es engañado quien cita una transacción falsa e intenta obligar a la víctima a llamar a un número si desea cancelarla. Tan pronto como realice llamadas, será persuadido para que entregue sus detalles personales/financieros/de mapeo para reclamar el «reembolso».
Ejemplo de un fraude que abusa de la confianza de las personas en docusign para el robo de datos (fuente: Reddit))
Estar seguro
Afortunadamente, puede hacer mucho para protegerse a sí mismo y a su empresa de las amenazas de Dokussign. Desde la perspectiva de una empresa, el primer procedimiento es conocer los riesgos y actualizar su Programas de concientización de phishing Para garantizar que los empleados puedan reconocer la advertencia Signos de fraude -e -e -mail. Herramientas de simulación Debe ser lo suficientemente adaptable Para apoyar esto.
Cosas a las que se les debe enseñar a los trabajadores a prestar atención:
- GOAL -URLS: transfiera todos los enlaces/botones a los correos electrónicos de Docunign -e para verificar el objetivo -URLS, legítimo.
- Códigos de seguridad: estos deben estar en un correo electrónico legítimo con Docuninity (en la sección «Método de inicio de sesión alternativo») y permitir que el usuario pueda acceder a un documento directamente en el sitio del sitio de Docusign en lugar de seguir enlaces en un correo electrónico.
- APRENDADORES: No debe haber archivos adjuntos en un primer correo electrónico con Docuninnen. Solo obtienes una versión terminada cuando se ha firmado un documento.
- Errores de ortografía, gramática y sonido: son otro signo relato de un correo electrónico de phishing.
- Una firma e -mail y el nombre del remitente/dirección de correo electrónico que no coincide.
Coloque la defensa sobre la conciencia de seguridad jugando cosas como:
- Autenticación multifactor (MFA) para todas las cuentas de la compañía que dificultan que los piratas informáticos accedan a sus datos, incluso si logran robar sus registros.
- Passworthygiene, incluido el uso de contraseñas fuertes y claras para cada cuenta que se almacena en un Administrador de contraseñas.
- Una herramienta de seguridad de múltiples capas de un proveedor de buena reputación como EsetLo que, entre otras cosas, reconoce los archivos adjuntos maliciosos, evita que los usuarios sigan los enlaces a los sitios web de phishing y permitan a los administradores definir manualmente las condiciones y acciones del filtrado de correo electrónico E manualmente.
- Directrices actualizadas para preguntar a los usuarios, no abra ningún archivo adjunto ni seguir los enlaces en E -Sails no deseados, y solo acceda a los documentos de Dokussign a través del código de seguridad.
- Cambie los procesos comerciales internos en relación con las transmisiones de fondos, de modo que las sumas grandes estén sujetas a un examen adicional.
- Anime a los usuarios a informar todos los correos electrónicos sospechosos con el tema DocUsign a su equipo de TI/seguridad y a [email protected].
Qué hacer si cae a la víctima
Cuando ocurre lo peor y un empleado Hacer clic Con un fraude docusign, como administrador, debe trabajar a través de una determinada serie de acciones, que incluyen:
- Devolver contraseñas para el usuario afectado, incluidas todas las cuentas que puede haber reutilizado
- Realice un escaneo de malware en la máquina de la víctima para reconocer y eliminar el código malicioso
- Aislar el dispositivo de la red para contener el «radio de explosión» de un ataque
- Monitorear la red oscura para Signos de robo de información/fuga
- Monitorear las cuentas de la víctima sobre actividades inusuales
- Dé más profundamente con los forenses para comprender lo que el atacante quería y si logró obtener un mayor acceso interno
- Use el evento como un momento de aprendizaje para los empleados: aliéntelo a reportar casas electrónicas sospechosas rápidamente y, en general
Por supuesto, Docusign no solo es utilizado por las empresas. Es posible que hayan estado expuestos a bienes personales al comprar una casa o completar documentos fiscales. En este caso, aún sentirá muchos de los consejos mencionados anteriormente. Las aplicaciones de firma electrónica son un gran período de tiempo. Pero asegúrese de que no lo atrapen por los estafadores que aprovechan su confianza en estas aplicaciones.
Nos llegó este contenido de ciberseguridad de: Welivesecurity (blog de la compañía ESET sobre amenazas de malware)
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.welivesecurity.com/en/scams/personal-data-fraudsters-docusign-scam-emails/
write a shot sentence in spanish about who ESET, the Cybersecurity company»



