AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Estados Unidos concentra el 45% de una campaña de phishing RMM que abarca 46 países

Lo que parecía un ataque focalizado en Canadá mediante formularios fiscales resultó ser una operación global con 601 casos documentados
Alerta

Lo que parecía un ataque focalizado en Canadá mediante formularios fiscales resultó ser una operación global con 601 casos documentados

Una campaña de phishing basada en herramientas de acceso remoto (RMM, por remote monitoring and management) que inicialmente se interpretó como un ataque dirigido contra contribuyentes canadienses resultó ser parte de una operación que abarca 46 países, según documentó ANY.RUN en un análisis que conectó 601 casos a la misma infraestructura. Estados Unidos concentra aproximadamente el 45% de la actividad observada, lo que lo convierte en el principal objetivo geográfico de la campaña — un dato que redefine por completo el perfil de la operación.

Cómo un señuelo fiscal canadiense ocultó una operación de alcance global

La campaña utiliza formularios de impuestos de la Agencia de Ingresos de Canadá (CRA) como señuelo de phishing. Este detalle llevó inicialmente a los investigadores a clasificarla como un ataque focalizado en contribuyentes canadienses durante la temporada fiscal. Sin embargo, el análisis de ANY.RUN reveló que el mismo patrón de infraestructura y técnica de entrega aparecía en 45 países adicionales, con Estados Unidos como destino mayoritario.

El uso de formularios fiscales de un país específico como señuelo en una campaña que apunta principalmente a otro territorio no es inusual: los atacantes suelen reutilizar plantillas de phishing que ya probaron efectivas, independientemente de la coherencia geográfica. Lo relevante aquí es que la escala de la operación permaneció invisible hasta que se correlacionaron casos dispersos bajo un mismo conjunto de indicadores técnicos.

Por qué las herramientas RMM siguen siendo el vector preferido para acceso persistente

Las herramientas de monitoreo y gestión remota son software legítimo utilizado por equipos de soporte IT para administrar sistemas a distancia. Su legitimidad es precisamente lo que las convierte en un vector atractivo para atacantes: una vez instaladas mediante ingeniería social (en este caso, un documento fiscal falso), otorgan acceso remoto completo sin disparar alertas de seguridad en la mayoría de los entornos corporativos, porque son aplicaciones firmadas y reconocidas.

A diferencia de un troyano de acceso remoto (RAT) tradicional, que requiere evadir defensas endpoint y mantener infraestructura de comando y control propia, una herramienta RMM comercial ya tiene toda esa funcionalidad incorporada de forma legítima. El atacante simplemente necesita convencer a la víctima de ejecutar el instalador — en este caso, disfrazado como un archivo adjunto relacionado con trámites fiscales.

El patrón de distribución geográfica y su lectura para América Latina

Aunque Estados Unidos concentra el 45% de los casos documentados y Canadá fue el punto de entrada identificado inicialmente, la distribución en 46 países sugiere una operación oportunista más que dirigida a sectores específicos. ANY.RUN no detalló qué proporción de los 601 casos corresponde a países de América Latina, pero la presencia de la campaña en casi cuatro docenas de territorios hace razonable asumir que al menos parte de la región está expuesta.

La dependencia estructural de muchas organizaciones latinoamericanas en herramientas RMM comerciales (especialmente en sectores con equipos IT distribuidos o tercerizados) las coloca en el mismo perfil de riesgo que los objetivos documentados en Estados Unidos y Canadá. La diferencia crítica es que la capacidad de detección y respuesta ante este tipo de campañas tiende a ser menor en empresas medianas de la región, donde el phishing fiscal puede pasar desapercibido más tiempo si no hay correlación con inteligencia de amenazas actualizada.

Publicidad728×90 — In-Article

Nuestro análisis

Esta campaña ilustra un patrón recurrente en operaciones de phishing a gran escala: lo que se detecta primero no es necesariamente lo más representativo de la operación completa. La asociación inicial con Canadá por el uso de formularios CRA ocultó durante un tiempo indeterminado el hecho de que Estados Unidos era el objetivo principal y que la infraestructura estaba activa en 46 países. Esto plantea una pregunta sobre visibilidad: cuántas campañas clasificadas como «regionales» o «focalizadas» son en realidad fragmentos observados de operaciones globales cuya escala real no se conoce hasta que alguien correlaciona los datos dispersos.

El uso de herramientas RMM legítimas como vector de acceso persistente tampoco es nuevo, pero sigue siendo efectivo precisamente porque no requiere exploits técnicos sofisticados — solo ingeniería social funcional y un señuelo creíble. La reutilización de plantillas fiscales canadienses en una campaña que apunta mayoritariamente a Estados Unidos sugiere que los atacantes priorizan la eficiencia operativa (reutilizar lo que ya funciona) sobre la coherencia contextual del señuelo. Eso debería preocupar a los equipos de seguridad: significa que un documento de phishing puede ser efectivo incluso cuando su contexto geográfico no coincide con el del destinatario, si el diseño es lo suficientemente genérico o si el usuario no verifica la coherencia antes de ejecutar el archivo adjunto. ¿Cuántas organizaciones en América Latina tienen controles que bloqueen la instalación no autorizada de herramientas RMM, más allá de confiar en que el usuario no caiga en el phishing inicial?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard