AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Estafadores explotan Microsoft 365 para atacar a los usuarios de PayPal

Se ha identificado una nueva técnica de phishing que explota la función de solicitud de dinero de PayPal, utilizando una solicitud de dinero legítima de PayPal que puede parecer genuina para los destinatarios.

Según un nuevo aviso de Fortinet, el estafador registró un dominio de prueba gratuito de Microsoft 365 y creó una lista de distribución que contenía las direcciones de correo electrónico objetivo. Luego, se inició una solicitud de pago a través de PayPal, y la lista de distribución se utilizó como dirección del destinatario.

Cuando se envió la solicitud, el esquema de reescritura de remitente (SRS) de Microsoft modificó la dirección del remitente para eludir los controles de autenticación de correo electrónico, lo que la hizo parecer válida. Además, el correo electrónico, la URL y la dirección del remitente pasaron los controles de seguridad de PayPal, engañando a los usuarios para que creyeran que era legítima.

Si el destinatario entraba en pánico e iniciaba sesión en su cuenta de PayPal a través del enlace proporcionado, el estafador obtenía acceso a su cuenta.

Para defenderse de tales amenazas, Fortinet enfatizó la importancia de un “cortafuegos humano” bien capacitado. Los empleados deben estar capacitados para examinar todas las solicitudes de pago inesperadas, incluso cuando parezcan legítimas.

Publicidad728×90 — In-Article

Además, la empresa recomendó utilizar reglas de prevención de pérdida de datos (DLP) para detectar este tipo de ataques. Se puede configurar una regla DLP para marcar los correos electrónicos que involucran a varios destinatarios de una lista de distribución, lo que ayuda a identificar y bloquear estos intentos de phishing.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard