Especialistas de la empresa de ciberseguridad Kaspersky advirtieron sobre una nueva campaña de phishing que utiliza notificaciones legítimas de Google Tasks para infiltrarse en organizaciones y robar credenciales corporativas.
De acuerdo con la investigación, los atacantes están aprovechando el dominio oficial @google.com y el sistema de notificaciones de la plataforma para evadir filtros de seguridad en el correo electrónico y aumentar la credibilidad del engaño.
Cómo funciona el ataque
En esta campaña, los empleados reciben un mensaje con el asunto “You have a new task” (“Tienes una nueva tarea”), que aparenta ser una notificación legítima vinculada a procesos internos de la empresa.
El mensaje simula que la organización ha implementado Google Tasks como herramienta de gestión, e incluso puede incluir indicadores de prioridad y plazos urgentes para presionar al usuario a actuar rápidamente.
Cuando la víctima hace clic en el enlace incluido en la notificación, es redirigida a un formulario fraudulento que se presenta como una página de verificación de empleado, donde se solicita ingresar credenciales corporativas bajo el pretexto de confirmar información laboral.
Riesgos para las organizaciones
El robo de credenciales puede convertirse en la puerta de entrada para ataques de mayor escala dentro de las empresas.
Con acceso a cuentas corporativas, los ciberdelincuentes pueden infiltrarse en sistemas internos, acceder a correos electrónicos, escalar privilegios dentro de la red e incluso lanzar ataques más complejos como fraude empresarial, robo de información o ransomware.
Según María Isabel Manjarrez, investigadora de seguridad para América Latina, este tipo de ataque resulta especialmente peligroso porque aprovecha la confianza de los usuarios en plataformas legítimas.
“La campaña no suplanta a Google, sino que utiliza sus notificaciones reales. Al provenir de un dominio legítimo, puede evadir controles de seguridad y reducir la desconfianza del usuario”, explicó la especialista.
Ingeniería social en plataformas legítimas
Este tipo de campañas refleja una evolución en las estrategias de ingeniería social utilizadas por ciberdelincuentes.
En lugar de depender únicamente de enlaces maliciosos o archivos infectados, los atacantes ahora aprovechan herramientas digitales confiables para distribuir mensajes fraudulentos y manipular a los usuarios.
En muchos casos, una sola cuenta comprometida puede permitir a los atacantes moverse lateralmente dentro de la red corporativa durante semanas sin ser detectados.
Recomendaciones para prevenir el phishing
Ante este tipo de amenazas, los expertos recomiendan adoptar medidas preventivas tanto a nivel individual como organizacional.
Entre las principales recomendaciones destacan:
- Desconfiar incluso de notificaciones provenientes de dominios legítimos, especialmente si solicitan acciones urgentes o inesperadas.
- Verificar cuidadosamente los enlaces antes de introducir credenciales corporativas.
- Activar la verificación en dos pasos en todas las cuentas empresariales para añadir una capa adicional de protección.
- Implementar soluciones de seguridad especializadas para entornos corporativos y correo electrónico.
Los especialistas señalan que fortalecer la cultura de ciberseguridad dentro de las organizaciones es clave para reducir el impacto de este tipo de ataques.
En la actualidad, la protección de credenciales y datos corporativos se ha convertido en un elemento central para garantizar la continuidad operativa y la seguridad de la información empresarial.







