El peligro del phishing en seguros: secuestro de cuentas en tiempo real
Publicado el
Evolución del phishing en el sector asegurador
Las campañas de phishing han evolucionado significativamente, especialmente en el ámbito de los seguros. Durante años, los atacantes se limitaban a recopilar credenciales de acceso de los usuarios para utilizarlas en el futuro. Sin embargo, investigaciones recientes han revelado que los métodos han cambiado, pasando a un modelo en el que los cibercriminales secuestran cuentas en tiempo real.
Ataques en tiempo real
En lugar de almacenar información para su uso posterior, los atacantes sincronizan sus actividades con las de las víctimas en el momento de la conexión. Esto significa que, mientras un usuario legítimo intenta acceder a su cuenta en un portal de seguros, los delincuentes pueden autenticar su acceso a la misma, llevando a cabo el ataque en una única sesión de navegación. Este cambio en la estrategia representa una tendencia preocupante en el panorama de la ciberseguridad.
Atractivo del sector asegurador
El sector de los seguros ha ampliado rápidamente sus servicios online, permitiendo a los clientes realizar diversas gestiones a través de plataformas digitales. Si bien esto mejora la experiencia del usuario, también crea un entorno propicio para los atacantes. A diferencia de los ataques bancarios tradicionales, que suelen centrarse en transacciones financieras, las cuentas comprometidas de seguros pueden contener una gran cantidad de información personal sensible, documentos de identidad y registros de pólizas, lo que puede facilitar fraudes mucho más allá del compromiso inicial.
Campañas de phishing coordinadas
Durante las investigaciones, se identificó una operación de phishing coordinada que atacaba a múltiples proveedores de seguros en diferentes regiones. En lugar de suplantar a una sola organización, los atacantes reutilizaban la misma infraestructura operativa adaptando el contenido según el mercado local. Arabia Saudí parecía ser el objetivo principal, aunque se registraron actividades adicionales en Europa, Estados Unidos e India.
Uso de anuncios patrocinados como vector de ataque
Una de las observaciones más relevantes fue el uso constante de anuncios patrocinados en Google como el principal mecanismo de entrega. Los atacantes compran publicidad que aparece cuando los usuarios buscan cotizaciones de seguros, lo que les permite dirigir a las víctimas hacia sitios de phishing diseñados para parecerse a proveedores legítimos. Estos anuncios promueven ofertas como "Compara ofertas de seguros de coche" o "El seguro a terceros más barato", fomentando clics que parecen inofensivos.
Interacción en tiempo real con portales auténticos
Los portales de phishing modernos funcionan como intermediarios activos durante el proceso de autenticación. A medida que las víctimas ingresan su información, los atacantes utilizan esos datos para interactuar con el portal de seguros legítimo en tiempo real. Esto les permite superar mecanismos de autenticación que normalmente limitarían la eficacia de las credenciales robadas. Cuando un proveedor de seguros envía un código de un solo uso (OTP) o un reto de verificación, la página de phishing solicita inmediatamente a la víctima que introduzca el mismo código, haciéndolo pasar por un procedimiento rutinario.
Conclusiones
Este enfoque de sincronización en cada etapa del proceso de inicio de sesión permite a los atacantes validar credenciales y satisfacer los requisitos de verificación de múltiples factores, lo que representa un cambio drástico en las técnicas de phishing. La ciberseguridad debe adaptarse a estas nuevas amenazas, enfatizando la necesidad de comprender la infraestructura y las tácticas detrás de estos ataques para proteger a los usuarios de los riesgos emergentes en el sector asegurador.