Una campaña de phishing aprovecha devoluciones de impuestos y avisos fiscales para distribuir malware y robar accesos corporativos
Una nueva campaña de correos electrónicos fraudulentos está utilizando la imagen de la Agencia Tributaria y otros organismos fiscales para comprometer la seguridad de empresas y profesionales en España. Investigadores de ESET han identificado esta oleada de mensajes maliciosos, cuyo objetivo principal es infectar equipos y sustraer credenciales de acceso a servicios corporativos.
Los atacantes emplean como reclamo supuestas devoluciones del IRPF, pagos de impuestos pendientes o notificaciones relacionadas con el IVA. Se trata de asuntos especialmente sensibles para empresas y autónomos, lo que incrementa la probabilidad de que los destinatarios actúen con rapidez y bajen la guardia. Los mensajes suelen ser breves, con un tono urgente, e incluyen archivos adjuntos diseñados para que la víctima los abra sin verificar su autenticidad.
Aunque los correos presentan variaciones en el diseño y aparentan proceder de distintos remitentes, el análisis técnico revela un patrón común: todos los archivos adjuntos descargan la misma amenaza. Esto confirma que se trata de una campaña organizada que reutiliza el mismo malware bajo diferentes señuelos fiscales.
Al ejecutar el archivo malicioso, el sistema queda comprometido mediante GuLoader, un software utilizado para descargar la carga principal del ataque. En este caso, se trata de Snake/VIP Keylogger, una amenaza especializada en el robo de información sensible.
Este tipo de malware está diseñado para capturar credenciales almacenadas en navegadores web, clientes de correo electrónico, VPN, servicios FTP y otras herramientas habituales en entornos empresariales. También puede acceder a plataformas digitales corporativas e incluso a carteras de criptomonedas. Posteriormente, los datos robados son enviados a los ciberdelincuentes a través de distintos canales, como correos electrónicos enviados desde servidores previamente comprometidos.
Desde ESET advierten de que este tipo de ataques, aunque aparentemente simples, suponen un riesgo elevado para las organizaciones. Con credenciales válidas en su poder, los atacantes pueden moverse dentro de la red corporativa, robar información confidencial, desplegar ransomware o extorsionar a la empresa amenazando con la publicación de datos sensibles.
“El uso de temas fiscales como gancho sigue siendo muy efectivo, especialmente en determinadas épocas del año. No hablamos solo de infectar un equipo, sino de obtener accesos que pueden comprometer por completo a una organización”, explican desde el equipo de investigación de ESET España.
Para reducir el impacto de estas campañas, los expertos recomiendan desconfiar de cualquier correo inesperado relacionado con pagos o devoluciones de impuestos, no abrir archivos adjuntos sin verificar el origen del mensaje y reforzar la formación en ciberseguridad de los empleados. Además, contar con soluciones de seguridad actualizadas es clave para detectar y bloquear este tipo de amenazas antes de que lleguen al usuario final.
La prevención y la detección temprana continúan siendo factores decisivos para evitar que una simple campaña de phishing derive en un incidente de ciberseguridad grave con consecuencias económicas y reputacionales para las empresas.
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas