Buscar trabajo suele ser un proceso que combina expectativa, presión y urgencia. Cuando esa búsqueda se extiende por semanas o meses, cualquier correo con una oferta atractiva puede parecer una oportunidad que no conviene dejar pasar. Precisamente esa necesidad es la que hoy están explotando los ciberdelincuentes.
Un equipo de investigadores de ESET identificó una campaña de phishing que utiliza el nombre de reconocidas empresas internacionales para distribuir falsas ofertas laborales y obtener las credenciales de correo electrónico de las víctimas. Aunque los casos fueron detectados en Latinoamérica, las técnicas empleadas pueden replicarse fácilmente en cualquier país de la región, incluido Chile.
En un escenario donde el desempleo y la incertidumbre laboral llevan a miles de personas a postular diariamente a distintas vacantes, este tipo de campañas encuentra un terreno especialmente favorable.
El desempleo también abre nuevas oportunidades para los ciberdelincuentes
Las estafas digitales evolucionan junto con la realidad social. Si durante ciertos períodos los atacantes aprovechan campañas tributarias, eventos deportivos o compras masivas, hoy las búsquedas laborales se han convertido en uno de sus principales señuelos.
Cada día miles de personas reciben correos de reclutadores, participan en procesos de selección o publican su currículum en plataformas profesionales. Ese flujo constante de comunicaciones facilita que un mensaje fraudulento pase inadvertido.
Lo preocupante es que los atacantes ya no recurren únicamente a ofertas poco creíbles. Hoy construyen campañas mucho más elaboradas que utilizan marcas ampliamente reconocidas para generar confianza desde el primer contacto.
Una investigación de ESET revela una campaña que suplanta grandes empresas
Los especialistas de ESET detectaron una campaña que utiliza el nombre de compañías internacionales como Coca-Cola, Adidas, Red Bull y L’Oréal para atraer candidatos mediante supuestas oportunidades laborales.
Es importante destacar que estas empresas también son víctimas del fraude. Los delincuentes simplemente utilizan su prestigio para dar mayor credibilidad al engaño y aumentar las probabilidades de éxito.
La estrategia comienza con un correo que aparenta provenir del área de recursos humanos o de un supuesto reclutador. El mensaje invita al usuario a continuar un proceso de selección y contiene un enlace para acceder a la siguiente etapa de la postulación.
A simple vista, todo parece legítimo.
El engaño comienza con pequeños detalles
Aunque los mensajes suelen estar bien elaborados, existen señales que permiten detectar la estafa.
Entre ellas destacan:
- Direcciones de correo que no pertenecen al dominio oficial de la empresa.
- Remitentes que utilizan nombres reales de supuestos reclutadores obtenidos desde plataformas profesionales.
- Enlaces que conducen a dominios distintos a los oficiales.
- Mensajes que transmiten urgencia para completar rápidamente la postulación.
Los investigadores de ESET observaron incluso casos donde los atacantes utilizaron la identidad de colaboradores reales de las empresas, recopilando información pública disponible en redes profesionales como LinkedIn para hacer más convincente la suplantación.
El verdadero objetivo nunca es ofrecer un empleo
Tras hacer clic en el enlace, la víctima accede a un sitio que imita plataformas de reclutamiento ampliamente utilizadas.
En una primera etapa se solicita información completamente normal dentro de un proceso de selección:
- Nombre.
- Teléfono.
- Correo electrónico.
- Experiencia laboral.
El fraude aparece después.
Una vez completado el formulario, el candidato es redirigido a una página que replica el inicio de sesión de Google, donde se le solicita ingresar la contraseña de su correo electrónico bajo el argumento de validar su identidad o continuar con la postulación.
Ese es el verdadero objetivo de toda la campaña.
¿Qué ocurre si los atacantes obtienen tu correo?
Muchas personas creen que perder acceso a una cuenta de correo solo implica cambiar la contraseña.
En realidad, las consecuencias pueden ser mucho mayores.
Con el control de una cuenta de correo electrónico, un ciberdelincuente puede:
- Restablecer contraseñas de otras plataformas.
- Acceder a información personal y profesional almacenada durante años.
- Suplantar la identidad del usuario frente a sus contactos.
- Acceder a servicios financieros, redes sociales o aplicaciones corporativas asociadas al correo.
- Utilizar la cuenta comprometida para lanzar nuevas campañas de phishing.
En el caso de trabajadores y empresas, una cuenta corporativa comprometida puede convertirse en el punto de entrada para incidentes de mayor impacto.
Cómo reconocer una oferta laboral fraudulenta
Antes de avanzar en cualquier proceso de selección, conviene revisar algunos aspectos básicos:
- Verificar que el dominio del correo pertenezca realmente a la empresa.
- Confirmar que la vacante exista en el sitio oficial o en los canales corporativos.
- Revisar cuidadosamente la URL antes de ingresar cualquier dato.
- Desconfiar si solicitan credenciales del correo electrónico.
- Activar autenticación multifactor para reducir el riesgo de compromiso de cuentas.
- Nunca entregar contraseñas durante un proceso de reclutamiento.
Una regla simple ayuda a detectar muchas estafas: ninguna empresa seria solicitará la contraseña de tu correo electrónico como requisito para postular a un empleo.
La concientización sigue siendo la mejor defensa
Los ataques de phishing continúan evolucionando porque explotan un elemento difícil de proteger: el comportamiento humano.
Las campañas ya no dependen únicamente de errores ortográficos o mensajes poco creíbles. Hoy utilizan ingeniería social, marcas reconocidas y procesos muy similares a los reales para convencer incluso a usuarios experimentados.
Por eso, además de implementar soluciones tecnológicas de protección, las organizaciones necesitan fortalecer la capacitación continua de sus colaboradores y promover una cultura de ciberseguridad capaz de detectar este tipo de amenazas antes de que provoquen un incidente.
En Lockbits ayudamos a empresas a reducir este riesgo mediante soluciones avanzadas de protección, monitoreo y programas de concientización de ESET, fortaleciendo tanto la seguridad tecnológica como el factor humano frente a campañas de phishing cada vez más sofisticadas
Conversemos en https://lockbits.cl/contacto/


