InicioCiencia y ComputaciónCiberdelincuentes suplantan grandes marcas con falsas ofertas laborales para robar credenciales en...

Ciberdelincuentes suplantan grandes marcas con falsas ofertas laborales para robar credenciales en Latinoamérica

La búsqueda de empleo es un momento cargado de expectativas y esperanza para millones de personas. Sin embargo, este contexto también se ha convertido en terreno fértil para los ciberdelincuentes, quienes aprovechan la necesidad de nuevas oportunidades profesionales para desplegar campañas de fraude cada vez más sofisticadas. En los últimos meses, se ha identificado una operación de phishing que utiliza correos electrónicos falsos con supuestas ofertas laborales de reconocidas compañías como Coca-Cola, Red Bull, L’Oréal y Adidas, con el objetivo de robar datos personales y credenciales de acceso.

El uso de marcas reconocidas como anzuelo

Los atacantes se valen del prestigio y la confianza que generan estas marcas globales para legitimar sus mensajes fraudulentos. Las empresas mencionadas no participan en estas estafas; ellas mismas son víctimas de suplantación, ya que sus nombres y logotipos son utilizados como parte del engaño. El reconocimiento de estas compañías aumenta la probabilidad de que los destinatarios caigan en la trampa, creyendo que se trata de una oportunidad laboral legítima.

Aunque esta modalidad no es nueva, su perfeccionamiento es evidente. Desde al menos 2025, usuarios han reportado campañas similares en las que se empleaban nombres de otras corporaciones, incluyendo gigantes tecnológicos, para dar credibilidad al esquema.

Correos falsos que imitan procesos de selección

La estrategia comienza con un correo electrónico que aparenta provenir de un departamento de recursos humanos o de un reclutador oficial. El mensaje suele incluir una vacante atractiva y un enlace para avanzar en el proceso de selección. A primera vista, el correo parece legítimo, pero al analizarlo se detectan señales de alerta: direcciones de correo que no corresponden a los dominios oficiales de la empresa, errores gramaticales o formatos poco profesionales.

En algunos casos, los delincuentes llegan a suplantar la identidad de empleados reales de las compañías, lo que hace más creíble el engaño. Plataformas profesionales como LinkedIn pueden ser utilizadas para recopilar información pública sobre trabajadores y roles internos, permitiendo personalizar los ataques y aumentar su efectividad.

El clic que abre la puerta al fraude

Al hacer clic en el enlace incluido en el correo, la víctima es dirigida a una página que imita formularios legítimos de reclutamiento. La apariencia profesional del sitio transmite confianza, pero en realidad se trata de una fachada diseñada para recolectar información personal y profesional: nombre, número de teléfono, experiencia laboral y dirección de correo electrónico.

Tras completar el formulario, el usuario es redirigido a una pantalla que simula el inicio de sesión de Google. El objetivo es claro: obtener las credenciales de acceso al correo electrónico. Aunque la interfaz parece auténtica, el dominio del sitio web no corresponde a Google, lo que revela la naturaleza fraudulenta de la página.

El verdadero propósito: robar credenciales

El engaño culmina cuando la víctima introduce sus credenciales en la página falsa. Con esta información, los atacantes pueden acceder al correo electrónico de la persona y, desde allí, ampliar el alcance del ataque. Una cuenta comprometida permite restablecer contraseñas de otros servicios vinculados, acceder a información personal y profesional, enviar mensajes falsos a contactos e incluso difundir nuevas campañas de phishing.

Dependiendo de los servicios asociados al correo electrónico, el impacto puede ser devastador: acceso indebido a cuentas bancarias, redes sociales, plataformas corporativas y sistemas sensibles.

Cómo protegerse de estas estafas

Para reducir el riesgo de caer en este tipo de fraudes, es fundamental adoptar medidas de seguridad:

  • Desconfiar de cualquier proceso de selección que solicite la contraseña del correo electrónico.
  • Verificar cuidadosamente la dirección del remitente y el dominio de los enlaces recibidos.
  • Confirmar la existencia de la vacante directamente en los canales oficiales de la empresa.
  • Activar la autenticación de dos pasos (MFA) en todas las cuentas.
  • Nunca compartir credenciales de acceso a través de formularios en línea o mensajes de correo electrónico.

Señales de alerta y patrones comunes

Los investigadores han identificado que estas campañas suelen utilizar páginas que imitan servicios populares como Google Forms para aumentar la credibilidad del fraude. El patrón es consistente: atraer a la víctima con una vacante atractiva, solicitar información personal y finalmente pedir credenciales de acceso bajo el pretexto de validar la solicitud.

Aunque las ofertas laborales falsas no son una novedad, los delincuentes perfeccionan constantemente sus técnicas para hacerlas más convincentes. Por ello, cualquier proceso de selección que presente inconsistencias en las direcciones de correo o solicite credenciales de acceso debe ser considerado sospechoso.

Las empresas legítimas pueden pedir currículums, datos de contacto y experiencia profesional, pero nunca solicitarán la contraseña de una cuenta de correo electrónico como requisito para participar en un proceso de selección. Ante cualquier solicitud de este tipo, lo recomendable es detener la interacción y confirmar la autenticidad de la vacante en los canales oficiales de la organización.

 

ARTÍCULOS RELACIONADOS
- Advertisment -

MÁS POPULARES