Correos falsos suplantan plataforma de viajes para distribuir malware

Una nueva campaña de phishing que suplanta la identidad de Booking.com está siendo utilizada para distribuir malware de robo de información, según alertan especialistas en ciberseguridad.

Los correos electrónicos fraudulentos advierten sobre supuestos problemas con reservas o reembolsos pendientes e incluyen enlaces maliciosos que conducen a una elaborada cadena de engaños cuyo objetivo final es que la propia víctima instale el malware en su equipo.

La campaña fue analizada por el equipo de Securonix y advertida por ESET, que destaca el uso de una técnica conocida como ClickFix, una modalidad de ingeniería social en fuerte crecimiento.

A diferencia de los ataques tradicionales, esta técnica no explota vulnerabilidades técnicas directamente, sino que manipula al usuario para que ejecute por sí mismo comandos maliciosos en su sistema.

De acuerdo con el último ESET Threat Report, durante el primer trimestre de 2025 las detecciones de ClickFix crecieron más de 500 %, convirtiéndose en el segundo vector de ataque más frecuente después del phishing.

Cómo opera el engaño

El correo fraudulento utiliza la estética, el lenguaje y los logotipos de Booking.com, lo que dificulta su identificación como falso.

Ante la aparente urgencia de resolver un inconveniente con una reserva, el usuario hace clic en el enlace incluido, que lo redirige a un sitio web apócrifo que imita la plataforma original.

En ese sitio, el navegador muestra un mensaje falso indicando que la carga está tardando demasiado.

Al presionar el botón de recarga, el navegador pasa a pantalla completa y despliega una falsa pantalla azul de error de Windows (BSOD), diseñada para simular un fallo crítico del sistema.

Leer  “El Nuevo Orden del Poder” sorprende al país con María y Roger Stone

A diferencia de una pantalla real, esta incluye instrucciones para que el usuario ejecute comandos en PowerShell o en la ventana Ejecutar de Windows, bajo el pretexto de solucionar el problema. Al seguirlas, la víctima termina infectando su propio equipo.

Qué ocurre tras la infección

La ejecución de los comandos inicia una cadena de acciones maliciosas, que incluye la descarga de un proyecto .NET compilado mediante MSBuild.exe, la instalación de un troyano de acceso remoto (DCRAT), la desactivación de defensas como Windows Defender y la obtención de persistencia y elevación de privilegios en el sistema.

Este malware permite a los atacantes tomar control remoto del equipo, registrar pulsaciones de teclado, ejecutar comandos y descargar cargas adicionales -como mineros de criptomonedas-, facilitando el robo de información sensible y la propagación lateral dentro de redes corporativas.

“Los cibercriminales ya no necesitan vulnerar el sistema directamente: les alcanza con convencer al usuario de que lo haga por ellos. Por eso, campañas como ClickFix demuestran que la educación y la atención frente a mensajes urgentes siguen siendo una de las principales barreras de protección”, explica Martina López, especialista en Seguridad Informática de ESET Latinoamérica.

Cómo prevenir este tipo de ataques

  • Verificar siempre la autenticidad de los correos electrónicos, incluso si parecen provenir de marcas conocidas.
  • No ejecutar comandos desconocidos ni seguir instrucciones de supuestas pantallas de error.
  • Capacitar al personal, especialmente en sectores donde la urgencia operativa es habitual.
  • Utilizar soluciones de seguridad confiables que detecten el abuso de herramientas legítimas y bloqueen descargas no autorizadas.
  • Educar sobre ingeniería social, entendiendo que muchas amenazas actuales se basan más en manipular al usuario que en vulnerar el software.
Leer  Antes de la última gota

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí