Ir al contenido principal
← Volver a Newlatests
Portada: Correos legítimos y blockchain sostienen nuevas cadenas de fraude de pagos
InternacionalInteligencia de Amenazas

Correos legítimos y blockchain sostienen nuevas cadenas de fraude de pagos

9 de agosto de 2026ENERIT Cyber IntelligenceSeveridad alta

Correos legítimos y blockchain sostienen nuevas cadenas de fraude de pagos

Gen Threat Labs documentó dos cadenas de ataque observadas durante el primer semestre de 2026: una abusó de buzones corporativos comprometidos para desplegar malware bancario, y otra empleó un secuestrador de portapapeles junto con datos en Binance Smart Chain para redirigir pagos con criptomonedas.

La confianza legítima se convirtió en el punto de entrada

Una investigación de Gen Threat Labs siguió dos campañas distintas que compartían una misma lógica: el atacante no necesitaba romper el mecanismo de confianza que veía la víctima, sino manipular el proceso inmediatamente después. En la primera cadena, mensajes relacionados con envíos, facturas y documentos escaneados fueron enviados desde buzones corporativos previamente comprometidos, lo que permitía que controles como SPF y DKIM continuaran validando el correo.

El archivo adjunto ejecutaba un cargador JavaScript que daba paso a varias etapas de PowerShell, shellcode y funciones asociadas con malware bancario. Los indicadores analizados apuntaban a GepyS. La cadena terminaba modificando la configuración de proxy e instalando una extensión del navegador, acercando la operación maliciosa a la sesión bancaria del usuario.

  • Los objetivos identificados estaban en Chequia, Eslovaquia, Polonia y Lituania.
  • El uso de una cuenta corporativa real reduce la eficacia de los filtros basados únicamente en reputación del remitente.
  • La secuencia técnica combinó JavaScript, PowerShell, shellcode y cambios en navegador y proxy.

El portapapeles se transformó en la capa de pago

La segunda campaña utilizó un malware compilado en Rust que vigilaba el portapapeles y reconocía direcciones pertenecientes a 21 tipos de blockchain, entre ellas Bitcoin, Ethereum y Litecoin. Cuando detectaba una dirección compatible, la reemplazaba por otra controlada por el atacante antes de que el usuario confirmara la transferencia.

La transacción seguía siendo criptográficamente válida porque ni la blockchain ni la cartera habían sido vulneradas. El engaño ocurría localmente: el destino ya había cambiado cuando la víctima firmaba. El diseño también utilizaba EtherHiding para consultar en Binance Smart Chain datos que apuntaban hacia infraestructura de mando y control, haciendo que una lista convencional de dominios o direcciones IP perdiera vigencia con rapidez.

  • Verificar únicamente los primeros y últimos caracteres de una dirección no es suficiente.
  • Los datos del contrato inteligente y la infraestructura resuelta deben analizarse como un mismo conjunto de indicadores.
  • Una dirección permitida o guardada reduce el riesgo de sustitución durante pagos repetitivos.

Impacto para empresas y usuarios

Las campañas muestran que una señal auténtica no garantiza que el flujo completo sea seguro. Un correo puede provenir de infraestructura autorizada y una transferencia puede quedar correctamente registrada, mientras el proceso que conduce a ambas acciones ya fue manipulado.

Para los equipos de seguridad, el reto es correlacionar eventos que aislados parecen menores: un adjunto que inicia un intérprete de scripts, PowerShell descargando etapas adicionales, una modificación inesperada del proxy, la instalación de una extensión y consultas a contratos inteligentes desde procesos que normalmente no interactúan con una blockchain.

Acciones defensivas recomendadas

La respuesta debe combinar protección de identidad, control de ejecución y telemetría del endpoint. La autenticación del correo continúa siendo necesaria, pero no reemplaza la detección de cuentas comprometidas ni el análisis de lo que ocurre después de la entrega.

  • Alertar sobre inicios de sesión anómalos, reglas de reenvío y cambios de autenticación en buzones corporativos.
  • Restringir JavaScript y PowerShell para usuarios que no los requieran y aplicar control de aplicaciones a archivos descargados.
  • Correlacionar adjuntos con cambios posteriores en proxy, extensiones del navegador y procesos de memoria.
  • Supervisar procesos que accedan o modifiquen el portapapeles y que comparen patrones de direcciones de criptomonedas.
  • Validar la dirección completa en el dispositivo de firma o la cartera inmediatamente antes de aprobar una transferencia.
  • Registrar el contrato inteligente, el método consultado, el valor retornado y la infraestructura final como un solo indicador investigable.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
  2. 2

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista