Las aulas también se han convertido en terreno de juego para los ciberdelincuentes. Universidades, estudiantes y recién titulados se enfrentan a una nueva modalidad de fraude que aprovecha la confianza asociada al entorno educativo para captar víctimas. Ofertas de empleo que prometen una rápida incorporación al mercado laboral, becas inexistentes, supuestos programas de prácticas o ayudas económicas se utilizan como señuelo para obtener datos personales y bancarios, cobrar cantidades por adelantado o incluso acceder a las cuentas de los afectados.
El problema adquiere una dimensión especial en el ámbito universitario, donde estudiantes y recién graduados constituyen un colectivo especialmente atractivo para los estafadores. La búsqueda de una primera oportunidad profesional o de financiación para continuar los estudios puede llevar a bajar la guardia ante comunicaciones que imitan la identidad visual de una universidad, una empresa o una institución pública.
Todo eso brinda oportunidades de secuestrar listas de contactos, así como de aprovechar la autoridad de cuentas comprometidas para crear engaños más creíbles, extender los ataques a las bandejas de entrada personales o cometer robo de identidad.
Fraude de pago por adelantado
La empresa de ciberseguridad Proofpoint ha detectado campañas maliciosas que comienzan con un correo electrónico engañoso sobre una supuesta desactivación de una cuenta, en el que se solicita verificar o actualizar la contraseña a través de formularios web en servicios legítimos como Google Forms, Wix, Jotform, Zoho Forms y Microsoft Office.
“Muchos de estos sitios web implementan filtros de palabras en los formularios para impedir que los usuarios introduzcan información confidencial, como contraseñas, de ahí que los ciberdelincuentes indiquen a la víctima en qué campo debe introducir su contraseña”, apuntan los investigadores de amenazas de Proofpoint. “El formulario, en realidad, no restablece ni actualiza nada. La víctima cree que ha completado una tarea rutinaria de TI, pero ahora el atacante dispone de credenciales válidas”.
Este ecosistema coincide con tácticas conocidas de fraude de pago por adelantado. Para comprender cómo los ciberdelincuentes monetizan estas estafas, los investigadores de Proofpoint han interactuado directamente con varios defraudadores. Primero, estos solicitan un currículum y preguntan si la víctima tiene impresora y banca móvil. Luego, envían un cheque escaneado y le piden que lo deposite, que se quede con la mitad y que use el resto para comprar tarjetas regalo cuyos códigos también debe enviarles.
Si el objetivo no seguía sus instrucciones, los atacantes se volvían cada vez más insistentes para obtener el dinero de cualquier manera posible, sugiriendo Bitcoin, PayPal y CashApp, hasta amenazar con emprender acciones legales y realizar un arresto.
El fin de monetizar cualquier ciberataque
Durante estas interacciones con los ciberdelincuentes para comprender toda la cadena de ataque, los investigadores de Proofpoint han enviado varios enlaces de seguimiento mediante Grabify, un servicio de registro de direcciones IP y acortamiento de URL que puede extraer información como datos del dispositivo y direcciones IP. Así han determinado, según el estudio, que estas operaciones las hacían ciberdelincuentes en Nigeria.

“Aunque es posible que falsifiquen su infraestructura, estos defraudadores suelen usar una red móvil real para llevar a cabo sus delitos. Incluso si los estafadores utilizan una VPN, a menudo siguen haciendo clic en los enlaces de los investigadores desde sus propios dispositivos, debido a su estilo de comunicación multiplataforma y a su deseo de monetizar, a pesar de la posible desanonimización”, detallan desde Proofpoint.
Aunque es posible que falsifiquen su infraestructura, estos defraudadores suelen usar una red móvil real para llevar a cabo sus delitos
La buena noticia es que estos fraudes pueden prevenirse exigiendo la autenticación multifactor en todas las cuentas, lo que evita que estos usuarios sean vistos como objetivos fáciles; manteniéndose alerta ante ofertas de empleo no solicitadas, independientemente de la plataforma o la aplicación en la que se reciban; y haciendo caso omiso a peticiones de dinero, criptomonedas o pago de bienes y servicios a individuos que afirmen ser empleadores.




