Las plataformas de trabajo colaborativo, videollamadas y correo electrónico como Zoom, Outlook y OneDrive se han convertido en herramientas indispensables para millones de profesionales. Pero este auge también ha atraído a los ciberdelincuentes, que hoy simulan invitaciones, archivos compartidos y notificaciones para robar credenciales, secuestrar cuentas y acceder a información sensible.
De acuerdo con un reciente análisis de la compañía de ciberseguridad Kaspersky, entre julio de 2025 y junio de 2026 se detectaron 4,7 millones de intentos de ataque relacionados con contenidos que imitaban plataformas laborales populares.
El riesgo aumenta durante periodos de alta actividad, cuando los empleados reciben decenas de correos, invitaciones y archivos a diario. En este entorno saturado, los atacantes buscan camuflar sus mensajes fraudulentos entre las comunicaciones legítimas, haciendo que una invitación falsa a una reunión de Zoom o un enlace a un documento compartido parezca inofensivo.
PUBLICIDAD
Plataformas y técnicas más utilizadas en los ataques
El informe de seguridad digital estableció que Zoom fue el señuelo más utilizado, con más de 2,6 millones de intentos, seguido de Outlook (1,5 millones), OneDrive, Microsoft Excel y Teams. Las amenazas detectadas incluyen:
- Downloaders: Archivos que descargan e instalan malware en el dispositivo de la víctima, abriendo la puerta a infecciones más graves.
- Troyanos: Programas que se disfrazan de archivos o apps legítimas y pueden robar información, monitorear la actividad o permitir el acceso remoto a los atacantes.
- Exploits: Amenazas que buscan aprovechar vulnerabilidades en programas o sistemas operativos para comprometer los equipos.
Phishing avanzado: el peligro de los códigos de autenticación
Entre las campañas más sofisticadas detectadas, destaca el llamado phishing por código de dispositivo. A diferencia del phishing tradicional, aquí los ciberdelincuentes generan un código válido y engañan al usuario para que lo introduzca en una página oficial de Microsoft.
Tras este proceso, aunque la víctima utilice autenticación multifactor, puede estar autorizando sin saberlo una aplicación controlada por los atacantes, que así obtienen acceso a correos, archivos de OneDrive y conversaciones de Teams.
PUBLICIDAD
El hecho de que parte del proceso ocurra en páginas legítimas hace que estos fraudes sean especialmente difíciles de identificar. Comprobar el dominio ya no basta; es imprescindible revisar cuidadosamente la solicitud y, ante la duda, confirmar la autenticidad por otro canal.
Invitaciones falsas a entrevistas laborales
Los investigadores de Kaspersky detectaron también invitaciones falsas a entrevistas de empleo, suplantando al equipo de reclutamiento de empresas reconocidas como Google. Estos mensajes, enviados mediante plataformas legítimas como Google AppSheet, parecen confiables por provenir de direcciones auténticas, pero el enlace lleva a un sitio de phishing diseñado para recolectar información personal y credenciales.
La sofisticación de estos engaños radica en su personalización y en el uso de herramientas corporativas reales para distribuir el fraude, lo que reduce las sospechas y aumenta la tasa de éxito de los ataques.
PUBLICIDAD
Recomendaciones para detectar y evitar fraudes
- No confíes solo en la apariencia del mensaje: antes de abrir una invitación, archivo o notificación de cuenta, revisa el remitente real y el destino de los enlaces.
- Desconfía de solicitudes inesperadas: si recibes un código de inicio de sesión o una petición de permisos que no esperabas, no completes el proceso y consulta con el remitente por otro canal.
- Lee con atención los permisos que autorizas incluso cuando utilices autenticación multifactor.
- Nunca compartas contraseñas ni datos privados a través de enlaces recibidos por correo o mensajería.
- Mantén tus cuentas y dispositivos protegidos: utiliza contraseñas fuertes y diferentes, activa la autenticación multifactor y actualiza sistemas y apps regularmente.
El auge del trabajo remoto y la digitalización de procesos ha multiplicado la superficie de ataque para los ciberdelincuentes. Hoy basta con imitar una comunicación habitual (una invitación a una videollamada o un archivo compartido) para engañar incluso a usuarios experimentados.
Las organizaciones deben reforzar la formación y la cultura de ciberseguridad, ya que una sola acción rutinaria puede abrir la puerta a ataques que comprometan toda la empresa. La vigilancia y el escepticismo son las mejores defensas frente a un entorno de amenazas cada vez más sofisticado.
PUBLICIDAD