11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Por qué los ciberdelincuentes quieren irrumpir en su cuenta de correo electrónico


Tu bandeja de entrada es su propio sistema de identidad: quien la posee puede poseer mucho más

En tu bandeja de entrada: por qué los ciberdelincuentes quieren irrumpir en tu cuenta de correo electrónico

El correo electrónico no es sólo un medio de comunicación u otra cuenta en línea. Tanto en nuestra vida personal como laboral, contiene las llaves del reino: tal vez incluso un mecanismo para restablecer las contraseñas de otras cuentas y verificar su identidad. Las cuentas de correo electrónico también son el lugar donde llegan los enlaces para restablecer la contraseña, se almacenan las alertas de la cuenta, se confirman las reservas, se envían las facturas y se inician las comprobaciones de identidad.

Por lo tanto, la bandeja de entrada puede contener información detallada sobre usted durante años, incluido lo que posee, los servicios que utiliza, adónde va, en quién confía y cómo se puede acceder a otras cuentas.

Por eso también es un objetivo popular para los ciberdelincuentes. Si desea proteger sus cuentas y datos personales o comerciales, la seguridad debe comenzar con su bandeja de entrada.

Por qué a los atacantes les encanta el acceso a la bandeja de entrada

Los atacantes apuntan a su bandeja de entrada porque les permite influir en el resto de su vida digital. Con acceso a su cuenta de correo electrónico, pueden restablecer sus contraseñas para muchas otras cuentas, posiblemente interceptando contraseñas de un solo uso enviadas desde su banco, redes sociales, almacenamiento en la nube u otros proveedores en línea.

También pueden intentar permanecer ocultos configurando reglas de reenvío automático para que puedan continuar recibiendo sus mensajes incluso después de que crea que el problema inmediato se ha resuelto. En otras palabras, incluso si restablece una contraseña, se le enviarán los códigos de restablecimiento. Otros podrían abusar token de accesoaplicaciones conectadas o sesiones activas para ganar terreno.

Los piratas informáticos podrían acceder a tus fotos para potencialmente chantajearte Escuchar a escondidas sus comunicaciones. Esto podría sentar las bases para un correo electrónico de phishing convincente destinado a hacerse pasar por una organización confiable con la que interactúa. Pueden solicitar dinero, tarifas u otra información personal para cometer fraude de identidad. Cuanta más información (por ejemplo, detalles de la cuenta) sobre usted, más convincente será el ataque de phishing.

En general, el phishing como amenaza grave claramente no va a ninguna parte. Todo lo contrario: la telemetría de ESET mostró un aumento del 36 por ciento en correos electrónicos maliciosos en la segunda mitad de 2025 en comparación con los seis meses anteriores.

Amenazas por correo electrónico-h1-h2-2025
Figura 1. Tendencia de detección de correos electrónicos maliciosos en 2025 (Fuente: Informe de amenazas de ESET segundo semestre de 2025)
Principales tipos de archivos adjuntos de correo electrónico maliciosos en la segunda mitad de 2025
Figura 2. Tipos más comunes de archivos adjuntos de correo electrónico maliciosos (Fuente: Informe de amenazas de ESET segundo semestre de 2025)

El impacto en su vida laboral podría ser aún peor. Al acceder a su cuenta de correo electrónico corporativa, los piratas informáticos podrían abrir aplicaciones en la nube, acceder a unidades compartidas, ingresar a sistemas CRM, financieros y de recursos humanos, escuchar sus mensajes con colegas y clientes, y acceder a datos de clientes.

Un ataque de phishing a la cuenta de correo electrónico de su empresa suele ser la primera etapa de una violación de datos importante, una extorsión/ransomware o un ataque de espionaje. Según el estado actual Estadísticas del gobierno del Reino Unido, El phishing (38%) fue la forma más común de ciberataque el año pasado, seguido por “personas que se hacen pasar por organizaciones en correos electrónicos” (12%).

Campaña Cryptostealers_Delf Fujifilm
Figura 3. Correo electrónico de phishing que contiene el troyano Win/PSW.Delf que afirma ser de Fujifilm (Fuente: Informe de amenazas de ESET segundo semestre de 2024)

Cada vez es más difícil proteger tu bandeja de entrada

El correo electrónico sigue siendo atractivo para los atacantes porque se encuentra en la intersección de la tecnología, la identidad y la confianza humana. El phishing se dirige probablemente al eslabón más débil de la cadena de seguridad: las personas. Todos utilizamos el correo electrónico todos los días cuando tenemos poco tiempo: para recibir facturas, actualizaciones de entregas, notificaciones de recursos humanos, consultas de clientes, restablecimientos de contraseñas, invitaciones a reuniones y alertas de seguridad. Muchos de estos mensajes nos piden que hagamos clic, aprobemos, descarguemos, respondamos o paguemos. Los atacantes aprovechan esta rutina porque incluso los usuarios cuidadosos pueden cometer errores cuando un mensaje parece provenir de un remitente conocido, llega en un momento de mucha actividad o transmite una sensación de urgencia. Al utilizar técnicas de robo de identidad e ingeniería social, los piratas informáticos tienen mayores posibilidades de éxito.

El elemento humano estuvo presente en el 62% de las infracciones el año pasado, siendo la ingeniería social el tercer patrón de infracción más común, representando el 16% de todas las infracciones. según Verizon. Y los malos siempre están buscando nuevas formas de engañarte. El informe encuentra que la tasa media de clics «exitosos» para las simulaciones de phishing móvil es un 40% más alta que para el correo electrónico.

También utilizan herramientas más sofisticadas para mejorar las tasas de éxito de las campañas de phishing por correo electrónico. La IA generativa (GenAI) puede ayudar a los actores de amenazas a redactar y escalar mensajes de phishing con una gramática y ortografía impecables.

Caso en cuestión: BEC

Algunos de los ciberataques más dañinos y costosos de todos los tiempos comenzaron con una bandeja de entrada comprometida. Esto incluye:

  • Facebook y Google: El dúo tecnológico fueron engañados de fondos estimados en más de 120 millones de dólares después de que un pirata informático les envió por correo electrónico facturas falsas haciéndose pasar por un proveedor legítimo y que contenían documentos falsos.
  • Atención médica infantil en Atlanta: Después de que una empresa constructora anunciara públicamente que había sido nombrada contratista general para un nuevo proyecto de construcción de un hospital, unos estafadores rápidos enviaron una solicitud de pago haciéndose pasar por el contratista. Al parecer lo fingieron El membrete y la dirección de correo electrónico de la empresa en un correo electrónico que pretende ser del director financiero.
  • Banco Crelan: El banco cretense perdió más de 75 millones de dólares después de que engañaran a un empleado para que transfiriera los fondos a una cuenta bancaria controlada por estafadores. En este caso, los estafadores se dice que secuestró la cuenta de correo electrónico un ejecutivo de alto rango antes de hacerse pasar por el director ejecutivo de la empresa.

Protege tu bandeja de entrada

Si es un usuario doméstico, asegúrese de utilizar una contraseña o frase de contraseña única y segura para cada cuenta y guárdela en un administrador de contraseñas confiable. Alternativamente, puede utilizar un método sin contraseña, como por ejemplo: b Llave maestra. Asegúrese de habilitar la autenticación multifactor: casi siempre está disponible hoy en día. Mantenga sus opciones de recuperación actualizadas y asegúrese de que un atacante no pueda usar un número de teléfono antiguo o una dirección de correo electrónico de respaldo olvidada para recuperar el acceso.

También vale la pena revisar la configuración de tu correo electrónico de vez en cuando. Busque reglas de reenvío desconocidas, filtros extraños, aplicaciones conectadas desconocidas o dispositivos que no reconoce. si el tuyo La bandeja de entrada ha sido comprometida.cambie la contraseña, revoque sesiones sospechosas, verifique los detalles de recuperación y verifique si los mensajes se reenvían sin su conocimiento.

Otras mejores prácticas de seguridad incluyen:

  • Tenga cuidado con el phishing. Trate los correos electrónicos no solicitados con precaución. Pase el cursor sobre el nombre del remitente para comprobar si hay alguna discrepancia. Verifique la ortografía de los dominios del remitente para detectar errores tipográficos. No haga clic en enlaces ni abra archivos adjuntos en correos electrónicos no solicitados. Si es necesario, consulte por separado con el remitente.
  • No apruebe códigos de dispositivo o alertas MFA (por ejemplo, en su teléfono celular) que usted no haya activado, ya que puede ser un hacker que está probando suerte.
  • Asegurar Tus opciones de recuperación son claros y actuales.
  • Si es un empleado, trate las solicitudes de referencias urgentes con precaución, incluso si parece que provienen de su director ejecutivo o departamento de TI. Consulte con un colega/a través de un canal separado.
  • Tratar Capacitación en concientización sobre la seguridad de los empleados. En serio, tomamos nota de las últimas tácticas y técnicas de phishing que utilizan los estafadores.
  • Utilice una solución de seguridad integral de un proveedor confiable para protegerse del malware y mensajes sospechosos.

Prácticamente todo el mundo utiliza el correo electrónico. Eso lo hace siempre verde Objetivo para los piratas informáticos. Pero no es necesario revelar todas las bandejas de entrada. Tome las precauciones adecuadas para maximizar sus posibilidades de mantenerse seguro en línea.



Nos llegó este contenido de ciberseguridad de: Welivesecurity (blog ESET sobre la seguridad informática)

Podrás encontrar la noticia original en el enlace que sigue: https://www.welivesecurity.com/en/cybersecurity/inside-inbox-cybercriminals-want-break-email-account/

ESET es una empresa de ciberseguridad reconocida por sus soluciones innovadoras en protección contra malware y amenazas digitales.