Una investigación de ANY.RUN, publicada el 25 de agosto, comenzó con algo acotado: una oleada de falsos comprobantes fiscales T4 de la Agencia de Ingresos de Canadá llegando a bandejas de entrada canadienses. Para cuando los investigadores terminaron de rastrear la infraestructura detrás de esos correos, el panorama había cambiado por completo. La misma operación funcionaba en 46 países, usando un elenco rotativo de señuelos fiscales, de envíos y de facturas, y Estados Unidos, no Canadá, se había convertido en su objetivo individual más grande, con aproximadamente el 45 por ciento de la actividad observada. La cobertura de The Hacker News del 3 de septiembre llevó el alcance completo a una audiencia más amplia. Lo que hace que esta campaña merezca una mirada más detenida no es el señuelo. Es lo que ocurre después del clic, donde la carga útil no es malware en absoluto, sino una herramienta de acceso remoto completamente legítima y firmada digitalmente.
Un Señuelo Que Superó a Su Propio País
ANY.RUN rastreó la actividad de la campaña hasta enero de 2026 y, partiendo de ese punto, identificó 425 URLs del kit de phishing repartidas en 240 hosts entre el 5 de febrero y el 29 de julio. Su sandbox conectó 601 casos independientes con la operación más amplia. El tema del T4 de la CRA que primero llamó la atención era solo una variante dentro de un conjunto rotativo: la misma infraestructura ha llevado avisos de la Administración del Seguro Social de Estados Unidos, ventanas emergentes que imitan a Adobe PDF, facturas, alertas de IVA, notificaciones de envío de UPS y de otros transportistas, y señuelos genéricos de archivos compartidos. La educación, la tecnología y el gobierno figuran entre los sectores más atacados, junto con una presencia constante en la banca, las finanzas y la manufactura.
Infraestructura Construida Para Desaparecer
Los operadores no registran dominios imitadores y esperan a que los marquen. ANY.RUN identificó 82 aplicaciones idénticas en su código alojadas en Vercel, cada una activa por un solo día antes de ser reemplazada, junto con páginas en Netlify y GitHub Pages, sitios web legítimos comprometidos y un grupo rotativo de dominios desechables. Una página de aterrizaje construida así se ve, para la mayoría de los filtros, exactamente como lo que es: una página alojada en una plataforma de desarrollo confiable que millones de proyectos legítimos también usan. Para cuando una sola página es marcada, ya ha sido reemplazada por una nueva.
El Archivo Protegido Con Contraseña Es el Punto Central
Hacer clic en el señuelo no entrega un archivo directamente. Entrega un código de acceso, que desbloquea un archivo ZIP protegido con contraseña alojado en esa página de aterrizaje desechable. Este paso no es una molestia para la víctima, es el diseño mismo. Las puertas de enlace de correo y los sandboxes automatizados que escanean adjuntos no pueden abrir un archivo protegido con contraseña sin el código, y ese código solo existe en la página web, no en el correo mismo. Las herramientas de escaneo construidas para detectar un adjunto malicioso antes de que llegue a una bandeja de entrada no tienen nada que inspeccionar.
Dentro del archivo hay un script VBS. Ejecutarlo activa PowerShell, que descarga e instala silenciosamente la verdadera carga útil de la operación.
Software Legítimo Como Carga Útil Final
Esa carga útil no es malware personalizado. A lo largo de la campaña, ANY.RUN observó la instalación de herramientas reales y firmadas digitalmente de monitoreo y gestión remota, entre ellas ScreenConnect, ConnectWise, Atera, PDQ Connect, GoTo Resolve, LogMeIn Rescue, ITarian, Syncro, JumpCloud, GetScreen y SuperOps. En varios casos, los operadores encadenaron más de una herramienta RMM en la misma máquina víctima, construyendo un acceso remoto redundante y con control directo, de modo que eliminar una herramienta no termina la intrusión. Como el software instalado es genuino y está correctamente firmado, no activa las mismas alarmas que activaría un troyano personalizado. Para una herramienta de endpoint que verifica una firma, esto se ve como un departamento de TI haciendo su trabajo.
Por Qué DMARC Nunca Ve Nada de Esto
El trabajo completo de DMARC es responder una sola pregunta: si el dominio en el encabezado From de un mensaje realmente autorizó ese envío. Cuando cumple bien esa función, con la política p=reject, evita que un atacante falsifique tu dominio en un correo de phishing. Eso es algo real y valioso para controlar.
Nada de eso se acerca al mecanismo real de esta campaña. El enlace en el correo apunta a un subdominio de Vercel o Netlify, no a una versión falsificada del propio dominio del destinatario ni de una marca en la que confía, así que no hay suplantación que DMARC pueda detectar en primer lugar. El código de acceso sobre el archivo ZIP está completamente fuera de cualquier protocolo que inspeccione los encabezados de un mensaje. El script VBS y el comando de PowerShell que activa se ejecutan después de que el correo ya fue leído y considerado confiable. Y la herramienta que finalmente llega a la máquina de la víctima no es software marcado con una identidad falsa, es el verdadero ScreenConnect o el verdadero Atera, con la firma real del proveedor, haciendo exactamente lo que fue diseñado para hacer para quien lo controle. DMARC autentica el nombre de un remitente. No tiene ningún mecanismo para evaluar una página de aterrizaje desechable, un archivo cifrado o un binario legítimo apuntado hacia el operador equivocado.
Qué Significa Esto Para Tu Programa
No equipares una plataforma de alojamiento confiable con un enlace confiable. Una URL en vercel.app, netlify.app o github.io no lleva nada de la reputación de la propia plataforma, y los subdominios desechables que viven un solo día están diseñados específicamente para superar las listas de bloqueo basadas en reputación de dominio.
Trata los archivos protegidos con contraseña en correos no solicitados como una señal, no como un formalismo. La contraseña existe para vencer tus herramientas de escaneo, no para proteger al destinatario, y un remitente legítimo rara vez tiene motivo para bloquear un documento detrás de un código entregado en una página web separada.
Vigila el software RMM que tu equipo no desplegó. Un instalador firmado digitalmente para ScreenConnect, Atera o cualquier otra herramienta de acceso remoto no es inherentemente seguro solo por estar firmado. Inventaría qué plataformas RMM autoriza realmente tu organización, y genera alertas ante cualquier otra.
Recuerda que el límite de DMARC se mantiene fijo aunque la infraestructura del atacante cambie. Una política estricta de DMARC en tus propios dominios de envío sigue valiendo la pena aplicarla, pero nunca iba a ver una campaña que jamás necesitó falsificar tu dominio para tener éxito.
La Conclusión
Un solo formulario fiscal falso, dirigido a un país, resultó ser el borde visible de una infraestructura funcionando en 46 de ellos, renovada a diario, y que termina no en malware sino en software de TI ordinario con credenciales reales detrás. Esa es la forma de una intrusión moderna construida para rodear exactamente las defensas que la mayoría de las organizaciones ya tienen en marcha. DMARC asegura la identidad en el sobre. No tiene nada que decir sobre una página web desechable, un archivo bloqueado con contraseña o una herramienta legítima de acceso remoto haciendo un trabajo ilegítimo.
DMARC confirma si un mensaje que dice venir de tu dominio realmente tenía la autoridad para enviarlo. No puede decirte cuándo un correo de phishing apunta a una página desechable en Vercel, cuándo un archivo protegido con contraseña está ocultando su contenido de tus escáneres, o cuándo una herramienta RMM legítima fue instalada por alguien que nunca debió tener acceso. Excello Mail convierte tus reportes agregados de DMARC en un registro claro y continuo de cada dominio y servicio que envía en tu nombre, para que tu propia autenticación se mantenga sólida mientras tu equipo vigila las amenazas que operan completamente fuera de lo que DMARC fue diseñado para ver. Regístrate gratis en Excello Mail y construye esa base.