5 min de lectura Por Excello Mail Team

Una Red de Phishing con Falsos Reclutadores Suplanta a 34 Marcas y se Oculta Tras Redirecciones SaaS Legítimas para Robar Cuentas de Google

Team Cymru ha rastreado una campaña de phishing de cinco meses que suplanta a 34 empresas, entre ellas Adidas, Netflix, Coca-Cola y OpenAI, con falsas ofertas de empleo en marketing. El ataque pasa por plataformas SaaS legítimas antes de llegar a una página que roba credenciales de Google, y DMARC en los dominios reales de las marcas no puede ver nada de esto.

Will Thomas, asesor senior en la firma de inteligencia de amenazas Team Cymru, ha pasado las últimas semanas desarmando una operación de phishing que lleva funcionando al menos cinco meses sin llamar demasiado la atención. El anzuelo es simple y efectivo: un correo de reclutamiento que ofrece un puesto de marketing en una empresa reconocida, acompañado del nombre y la foto de un empleado real de esa compañía para que el contacto se sienta personal. Hasta ahora se han identificado al menos 34 marcas suplantadas, entre ellas Adidas, Adobe, American Airlines, Booking.com, Coca-Cola, Delta Air Lines, FIFA, Levi’s, Louis Vuitton, ManpowerGroup, Marriott, McKinsey & Company, Netflix, OpenAI, PepsiCo, Red Bull, Sephora y United Airlines. El objetivo no es un currículum. Es la contraseña de una cuenta de Google, y el camino para conseguirla pasa por una cadena de plataformas SaaS legítimas y correctamente alojadas que la mayoría de las herramientas de seguridad no tiene motivos para desconfiar.

Una Cadena de Redirecciones Construida con Infraestructura Real

Lo que hace que esta campaña merezca estudiarse no es el anzuelo, las falsas ofertas de empleo son comunes, sino el mecanismo de entrega. Los correos de phishing se presentan como mensajes de PeopleForce, una plataforma de recursos humanos en la nube genuina que usan empresas reales para gestionar contrataciones. Al hacer clic no se llega directamente a una página de phishing. Primero resuelve a través de exct.net, un dominio operado por Salesforce Marketing Cloud tras su adquisición de la plataforma de correo ExactTarget, luego reenvía de nuevo a través de wiseagent.com, un CRM en la nube construido para agentes inmobiliarios, antes de finalmente llegar a la página real de robo de credenciales. Tres saltos, tres plataformas legítimas, ninguna de ellas infraestructura propia del atacante. Las primeras versiones de la campaña se enviaban desde simples direcciones de Outlook.com con el nombre de la empresa suplantada escrito en el campo de nombre visible, una técnica que no cuesta nada y no requiere registrar ningún dominio.

Por Qué DMARC Nunca Ve Nada de Esto

Ninguna de las 34 empresas suplantadas tiene nada que autenticar aquí, porque este tráfico nunca afirma provenir de sus dominios reales. El correo inicial no es correo suplantado desde adidas.com o coca-cola.com; es correo genuino desde la propia infraestructura de PeopleForce, o una simple cuenta de Outlook.com con el nombre visible configurado para parecerlo. El registro DMARC de una marca, sin importar cuán estrictamente se aplique en p=reject, solo evalúa el correo que afirma su dominio en el encabezado From. No tiene nada que decir sobre un mensaje que nunca hizo esa afirmación en primer lugar. Los saltos de redirección agravan el problema: exct.net y wiseagent.com son dominios SaaS reales, de alta reputación y con su propio historial de envío establecido, así que cualquier verificación de reputación de enlaces o antigüedad de dominio que realice una puerta de enlace de seguridad a lo largo del camino arroja un resultado limpio en cada paso, salvo el último.

Por Qué Esto Importa para DMARC, la Entregabilidad y la Confianza de Marca

Esta campaña es un recordatorio útil de que la aplicación de DMARC es necesaria, pero nunca fue diseñada para ser suficiente por sí sola contra todos los patrones de suplantación. Cierra la puerta a que alguien envíe correo que afirme provenir de su dominio. No dice nada sobre alguien que usa su nombre, la foto de su empleado y una cadena de plataformas SaaS no relacionadas para construir algo que simplemente se siente como si viniera de usted. Para las propias plataformas SaaS, esto también es un problema de entregabilidad y confianza: PeopleForce, Salesforce Marketing Cloud y Wise Agent no construyeron su infraestructura de redirección y mensajería para servir de lavado de phishing de credenciales, pero es exactamente el papel que están jugando aquí, y cada campaña que atraviesa exct.net o wiseagent.com sin ser detectada erosiona silenciosamente la reputación que esas plataformas han construido con los proveedores de buzones de correo.

Qué Deben Hacer las Marcas, las Plataformas y los Candidatos Ahora

Monitoree dominios similares construidos alrededor de lenguaje de contratación, no solo del nombre de su marca. Patrones como “nombremarca-hiring.com” o “nombremarca-careers.com” son baratos de registrar y son exactamente en lo que se apoyó esta campaña; agregue estos patrones a sus herramientas existentes de vigilancia de dominios en lugar de asumir que monitorear solo el nombre de marca será suficiente.

Si opera una plataforma multiusuario con redirecciones abiertas o reenvío de enlaces, audite en busca de abuso. PeopleForce, Salesforce Marketing Cloud y Wise Agent están siendo usadas como intermediarios involuntarios precisamente porque sus dominios cargan una confianza que un dominio de phishing recién registrado no puede tener. Cualquier plataforma cuyos enlaces puedan ser encadenados por un tercero es un objetivo para este mismo patrón.

Los candidatos a empleo deben verificar el contacto de reclutamiento de forma independiente al correo mismo. Confirme que existe una vacante abierta en la página de carreras propia de la empresa y que el reclutador nombrado tiene un perfil verificable antes de introducir cualquier credencial, sin importar cuán personalizado o bien diseñado parezca el correo.

Trate esto como un caso de estudio de por qué la protección de marca y la autenticación de correo deben trabajar juntas. La aplicación total de DMARC en cada dominio que posee sigue siendo la base correcta. Simplemente no es la capa que detiene a un atacante que nunca toca su dominio en absoluto.

La Conclusión

Treinta y cuatro marcas, cinco meses, y ni un solo dominio suplantado entre las empresas afectadas. Esta campaña tiene éxito precisamente porque evita la pelea que DMARC está diseñado para ganar y en cambio toma prestada credibilidad de infraestructura SaaS legítima y de un anzuelo convincentemente personalizado. La autenticación fuerte en sus propios dominios sigue siendo importante, pero esto es un recordatorio de que es una capa dentro de una defensa que también necesita vigilancia de dominios, reporte de abuso de plataformas y una buena dosis de escepticismo por parte de quienes reciben el correo.


Excello Mail le ayuda a mantener cada dominio que posee completamente autenticado y aplicado, para que los atacantes nunca puedan suplantar su nombre directamente, mientras su equipo queda libre para enfocarse en los patrones de suplantación que viven fuera del alcance de DMARC. Regístrese gratis en Excello Mail para ver exactamente qué fuentes están enviando correo en su nombre hoy.