Microsoft reveló una campaña de fraude financiero que superó el millón de correos electrónicos, dirigida contra usuarios de organizaciones, e intentó convencer a equipos de cuentas por pagar de realizar transferencias de Automated Clearing House (ACH) cercanas a 50.000 dólares. La actividad se detectó entre el 3 y el 5 de agosto, y el 87,7 % de los mensajes estaba dirigido a usuarios de Estados Unidos.
La campaña se basó en la suplantación de directores ejecutivos, directores financieros y presidentes de empresas de las organizaciones objetivo. Los nombres de los responsables suplantados aparecían en el nombre del remitente, el nombre de respuesta y la firma, mientras que los mensajes solicitaban aprobar la «factura» o enviar una copia en PDF. Para reforzar la credibilidad, el mensaje incluía una conversación supuestamente mantenida entre el director ejecutivo de la empresa objetivo y el presidente de ServiceNow, junto con una factura falsa del servicio «ServiceNow Platform — Annual Subscription».
Una infraestructura fraudulenta de varias capas
La factura incluía su número, las fechas de emisión y vencimiento, la moneda, el importe y partidas detalladas, además de indicar al destinatario que transfiriera el dinero a cuentas controladas por los atacantes. También se personalizaron algunos datos, como el nombre de la empresa receptora y el del director ejecutivo. Microsoft señaló que en las muestras se utilizaron varias instituciones financieras, lo que significa que los destinos de pago no eran los mismos para todos los objetivos.
Los atacantes registraron dominios falsificados antes del inicio de la campaña, entre ellos service-nowinc[.]com, utilizado para suplantar la dirección del presidente de ServiceNow y en los datos de la factura, además de domainlify[.]net, usado en el campo Reply-To. Microsoft confirmó que no había pruebas de que ServiceNow ni las demás organizaciones mencionadas hubieran sido comprometidas, ya que la actividad se basó en dominios y contenido creados por los atacantes para imitar a entidades de confianza.
Indicios del uso de inteligencia artificial
Microsoft observó numerosos comentarios HTML, denominaciones organizadas para las secciones y una estructura uniforme en las plantillas, con identificadores de factura y una secuencia narrativa constantes pese al cambio de los datos de las organizaciones objetivo. La compañía consideró que el uso de rayas largas y separadores decorativos también podría ser compatible con la creación de plantillas con ayuda de inteligencia artificial. Sin embargo, subrayó que estos indicios por sí solos no demuestran qué cantidad de contenido fue creado con inteligencia artificial ni cuál fue su papel en la campaña.
En los mensajes seguían presentes señales que los defensores podían detectar, entre ellas la falta de correspondencia entre el nombre mostrado y la dirección del remitente, expresiones financieras sospechosas como «ACH Parment» y la ausencia de los datos de encabezado habituales en los mensajes reenviados. Además, las cadenas de correo anteriores no se mostraban de la forma visual habitual y aparecían contradicciones en las instrucciones para enviar la factura y copiar a las partes.
¿Qué importancia tiene para los equipos de seguridad y finanzas?
La campaña demuestra que el fraude de facturas no depende necesariamente de una única solicitud financiera; los atacantes combinaron la suplantación del director ejecutivo, la marca de un proveedor conocido, una factura detallada y una conversación de respaldo en una sola narrativa dirigida a los procedimientos de pago y a la confianza del empleado en el contexto que rodeaba la solicitud. Por ello, no basta con revisar únicamente la dirección del remitente: las solicitudes de transferencia deben verificarse mediante un canal independiente, especialmente cuando el mensaje pide no copiar al solicitante o cambiar el método de pago.
Microsoft recomienda activar la autenticación de correo SPF, DKIM y DMARC, configurar la protección contra la suplantación de identidad y las reglas de flujo de correo, y utilizar soluciones contra el phishing. También propone activar Zero-hour Auto Purge para poner en cuarentena los mensajes maliciosos detectados después de su entrega, y aprovechar Microsoft Defender XDR y Security Copilot para la investigación y la respuesta. Estas medidas siguen siendo recomendaciones de Microsoft vinculadas a sus productos; en cambio, los indicadores de comportamiento, como la verificación independiente de la cuenta bancaria y de la solicitud, continúan siendo controles operativos importantes incluso en entornos que utilizan distintas herramientas de seguridad.