馃搮 Google Calendar elude las pol铆ticas de seguridad del correo electr贸nico


Google Calendar es una herramienta para organizar agendas y administrar el tiempo, dise帽ada para ayudar a las personas y empresas a planificar sus d铆as de manera eficiente. Seg煤n Calendly.com, Google Calendar es utilizado por m谩s de 500 millones de personas y est谩 disponible en 41 idiomas diferentes.


Debido a la popularidad y eficiencia de Google Calendar en las tareas diarias, no es de extra帽ar que se haya convertido en un objetivo para los cibercriminales. Recientemente, los investigadores de seguridad cibern茅tica de Check Point han observado la manipulaci贸n cibern茅tica de herramientas dedicadas de Google, en particular Google Calendar y Google Drawings. Muchos de los correos electr贸nicos parecen leg铆timos porque parecen originarse directamente de Google Calendar.


Los cibercriminales est谩n modificando los encabezados de "remitente", haciendo que los correos electr贸nicos parecen enviados a trav茅s de Google Calendar en nombre de un individuo conocido y leg铆timo. Aproximadamente 300 marcas se han visto afectadas por esta campa帽a hasta ahora, y los investigadores cibern茅ticos observaron 2.300 de estos correos electr贸nicos de phishing en un per铆odo de dos semanas.


Descripci贸n general de la amenaza


Como se mencion贸 anteriormente, estos ataques de phishing inicialmente explotaron las caracter铆sticas f谩ciles de usar inherentes a Google Calendar, con enlaces que conectaban a Formularios de Google.


Sin embargo, despu茅s de observar que los productos de seguridad pod铆an detectar invitaciones maliciosas de Calendar, los cibercriminales desarrollaron el ataque para alinearlo con las capacidades de Google Drawings.


Motivos de los cibercriminales


En el centro de esta campa帽a, los cibercriminales apuntan a enga帽ar a los usuarios para que hagan clic en enlaces o archivos adjuntos maliciosos que permitan el robo de informaci贸n corporativa o personal.


Despu茅s de que una persona divulga involuntariamente datos confidenciales, los detalles se utilizan para estafas financieras, donde los cibercriminales pueden participar en fraudes con tarjetas de cr茅dito, transacciones no autorizadas o actividades il铆citas similares. La informaci贸n robada tambi茅n se puede utilizar para eludir las medidas de seguridad de otras cuentas, lo que conduce a una mayor vulneraci贸n.


Tanto para las organizaciones como para las personas, este tipo de estafas pueden resultar extremadamente estresantes, con efectos nocivos a largo plazo.


T茅cnicas de ejecuci贸n de ataques


Como se mencion贸 anteriormente, los correos electr贸nicos iniciales incluyen un enlace o el archivo de calendario (.ics) con un enlace a Formularios de Google o Dibujos de Google.


Luego se les pide a los usuarios que hagan clic en otro enlace, que a menudo est谩 disfrazado como un reCAPTCHA falso o un bot贸n de soporte.


Despu茅s de hacer clic en el enlace, el usuario es redirigido a una p谩gina que parece una p谩gina de inicio de miner铆a de criptomonedas o una p谩gina de soporte de bitcoin.


En realidad, estas p谩ginas est谩n destinadas a perpetrar estafas financieras. Una vez que los usuarios llegan a dichas p谩ginas, se les pide que completen un proceso de autenticaci贸n falso, ingresen informaci贸n personal y, finalmente, proporcionen detalles de pago.


El ataque de phishing que se muestra a continuaci贸n comenz贸 inicialmente con una invitaci贸n de Google Calendar. Algunos de los correos electr贸nicos realmente parecen notificaciones de calendario, mientras que otros usan un formato personalizado:


Si los invitados fueran contactos conocidos, un usuario podr铆a creer la artima帽a, ya que el resto de la pantalla parece relativamente normal:

Para las organizaciones que desean proteger a los usuarios de este tipo de amenazas de phishing y otras, considere las siguientes recomendaciones pr谩cticas:

  • Soluciones de seguridad avanzadas para el correo electr贸nico. Soluciones como Harmony Email & Collaboration pueden detectar y bloquear eficazmente los intentos de phishing sofisticados, incluso cuando manipulan plataformas confiables, como Google Calendar y Google Drawings.


Las soluciones de seguridad de correo electr贸nico de alto calibre incluyen escaneo de archivos adjuntos, verificaciones de reputaci贸n de URL y detecci贸n de anomal铆as impulsada por IA.


Controle el uso de aplicaciones de Google de terceros. Aproveche las herramientas de seguridad cibern茅tica que pueden detectar y advertir espec铆ficamente a su organizaci贸n sobre actividades sospechosas en aplicaciones de terceros.

  • Implemente mecanismos de autenticaci贸n s贸lidos. Una de las acciones m谩s importantes que pueden tomar los administradores de seguridad consiste en implementar la autenticaci贸n multifactor (MFA) en las cuentas comerciales.


Adem谩s, implemente herramientas de an谩lisis de comportamiento que puedan detectar intentos de inicio de sesi贸n inusuales o actividades sospechosas, incluida la navegaci贸n a sitios relacionados con criptomonedas.


Para las personas que est谩n preocupadas por que estas estafas lleguen a sus bandejas de entrada personales, considere las siguientes recomendaciones pr谩cticas.


  • Desconf铆e de las invitaciones a eventos falsas. ¿La invitaci贸n contiene informaci贸n inesperada o solicita que completes pasos inusuales (por ejemplo, CAPTCHA)? Si es as铆, evita participar.


  • Examina cuidadosamente el contenido entrante. Piensa antes de hacer clic. Pasa el cursor sobre los enlaces y luego escribe la URL en Google para acceder al sitio web: es un m茅todo m谩s seguro que cualquier otro.


  • Habilita la autenticaci贸n de dos factores. Para las cuentas de Google y otros repositorios de informaci贸n confidencial, habilita la autenticaci贸n de dos factores (2FA). Si tus credenciales est谩n comprometidas, la 2FA puede evitar que los delincuentes accedan a una cuenta determinada.


Cuando se le pidi贸 un comentario, Google afirm贸: “Recomendamos a los usuarios habilitar la configuraci贸n de “remitentes conocidos” en Google Calendar. Esta configuraci贸n ayuda a defenderse contra este tipo de phishing al alertar al usuario cuando recibe una invitaci贸n de alguien que no est谩 en su lista de contactos y/o con quien no ha interactuado desde su direcci贸n de correo electr贸nico en el pasado”.


En 2025, actualice su soluci贸n de seguridad de correo electr贸nico. Hable con un experto hoy mismo y obtenga una demostraci贸n de Harmony Email & Collaboration.


Comentarios