Una nueva campaña de phishing suplanta a los departamentos de Recursos Humanos para distribuir troyanos bancarios. Los atacantes aprovechan el final de mes y la expectativa de recibir la nómina para conseguir que los empleados bajen la guardia.
El final de mes llega y, con él, uno de los correos que pocos trabajadores consideran extraño: “Tu nómina ya está disponible”. Precisamente esa familiaridad es la que están aprovechando los ciberdelincuentes para poner en marcha una nueva campaña destinada al robo de credenciales bancarias.
Investigadores de ESET han identificado una nueva oleada de mensajes fraudulentos que se hacen pasar por comunicaciones de Recursos Humanos y utilizan la consulta de la nómina como reclamo. El objetivo final no es acceder a información laboral, sino conseguir que la víctima instale un troyano especializado en obtener datos relacionados con servicios financieros.
La estrategia no es nueva. De hecho, campañas similares llevan meses circulando. Lo que está cambiando es la infraestructura y algunos elementos técnicos utilizados por los atacantes para intentar esquivar las herramientas de detección.
El ataque comienza con un mensaje que informa al empleado de que ya puede consultar su nómina. El correo incluye un enlace que, aparentemente, debería conducir al documento correspondiente.
Pero la nómina nunca aparece.
Al hacer clic, el usuario termina en una página fraudulenta desde la que se descarga un archivo comprimido presentado como si contuviera documentación laboral legítima.
En su interior se mezclan diferentes elementos, incluidos instaladores de software legítimos y archivos HTA bautizados de manera que parecen estar relacionados con la nómina. Esta combinación ayuda a dar credibilidad al contenido y dificulta que una víctima sin conocimientos técnicos sospeche inmediatamente.
El verdadero peligro aparece cuando se ejecutan esos archivos.
La cadena de infección está diseñada para mantener la apariencia de normalidad. Mientras el usuario visualiza lo que parece ser una actualización de seguridad, el código malicioso actúa en segundo plano e instala el troyano bancario.
Su finalidad es hacerse con información sensible y, especialmente, con credenciales relacionadas con servicios financieros.
ESET ha observado además un cambio en la infraestructura utilizada en esta nueva campaña. Los atacantes están recurriendo a nuevas direcciones asociadas al dominio secureserver[.]net para conducir a las víctimas hasta las páginas desde las que se distribuyen los archivos maliciosos.
Los investigadores también han encontrado comentarios escritos en portugués dentro del código y de las páginas empleadas durante el ataque. Este elemento podría apuntar hacia actores vinculados con el ecosistema de ciberdelincuencia brasileño, que desde hace años distribuye diferentes familias de troyanos bancarios tanto en España como en Latinoamérica.
El análisis ha identificado, además, características similares a las observadas en amenazas como Grandoreiro, uno de los troyanos bancarios que ha tenido actividad en numerosos países.
Porque funciona.
Frente a campañas que recurren a historias extraordinarias o mensajes alarmistas, la falsa nómina explota una situación completamente normal dentro de cualquier empresa.
A finales de mes, recibir una comunicación relacionada con el salario no resulta extraño. El empleado reconoce el contexto, espera ese tipo de información y tiene un incentivo evidente para abrirla rápidamente.
Ese componente psicológico convierte a la ingeniería social en una de las principales armas del ataque.
“Los ciberdelincuentes llevan meses reutilizando el asunto de la nómina porque saben que es un mensaje que genera confianza y coincide con un momento en el que muchos trabajadores esperan recibir comunicaciones relacionadas con el cobro de su salario”, explica Josep Albors, director de Investigación y Concienciación de ESET España.
Mientras la fórmula continúe consiguiendo víctimas, advierte Albors, es previsible que los atacantes sigan adaptándola y modificando determinados elementos para tratar de superar las medidas de protección.
La campaña vuelve a demostrar que un ciberataque efectivo no necesita comenzar necesariamente con una técnica especialmente sofisticada. En muchas ocasiones basta con conseguir que una persona confíe en el mensaje adecuado en el momento adecuado.
Ante un correo relacionado con nóminas o documentación laboral, conviene comprobar cuidadosamente la dirección del remitente, desconfiar de enlaces o archivos inesperados y evitar ejecutar ficheros descargados desde páginas externas.
Si existe alguna duda, lo más seguro es acceder a la nómina a través del portal corporativo habitual o confirmar directamente con Recursos Humanos que la comunicación es legítima.
La tecnología de protección sigue siendo fundamental, pero hay una primera barrera que continúa dependiendo de las personas: pensarlo dos veces antes de hacer clic, incluso cuando el correo parece completamente rutinario.
Actualidad
4 Septiembre 2026
Rincón del CISO
4 Septiembre 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas