Una nueva campaña de phishing ha sido descubierta por investigadores de Check Point, dirigida a empresas del sector manufacturero y otras que son críticas en cadenas de suministro. A diferencia de los ataques convencionales por correo electrónico, los atacantes inician el contacto a través de formularios “Contáctenos” en los sitios web de las organizaciones, lo que les permite evadir los filtros tradicionales de reputación del correo electrónico.
El modus operandi emplea archivos ZIP maliciosos que contienen un script en PowerShell ejecutado directamente en memoria, diseñado para desplegar un implante tipo backdoor denominado MixShell. Este malware utiliza túneles DNS TXT con respaldo HTTP para las comunicaciones con los servidores de comando y control (C2), y permite a los atacantes ejecutar comandos y manipular archivos remotamente.
El ataque incluye un elaborado periodo de construcción de confianza: tras el contacto inicial, los ofensores llevan adelante intercambios durante días o incluso semanas, tras lo cual solicitan a la víctima firmar un acuerdo de confidencialidad (NDA). El archivo enviado incluye documentos aparentes legítimos, junto con el fichero malicioso oculto. Además, los dominios utilizados para iniciar estos correos aparentan credibilidad, ya que coinciden con nombres de empresas registradas en EE.UU. y en ocasiones resultan de empresas legítimas que ya no están activas.
La mayoría de las víctimas identificadas se encuentran en Estados Unidos (más del 80 %), aunque también se reportaron incidentes en Singapur, Japón y Suiza. El enfoque geográfico y contextualmente empresarial indica que los atacantes persiguen infiltraciones estratégicas en sectores industriales diversos, sin limitarse a un tipo específico de industria o empresa.

Deja un comentario