Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores de seguridad han vuelto a documentar una oleada de extorsiones dirigidas que combina técnicas de ingeniería social por voz (vishing) con abuso de herramientas legítimas de acceso remoto. Según las firmas que publicaron los hallazgos, el grupo identificado como UNC3753 —también conocido en la prensa como Chatty Spider, Luna Moth o Silent Ransom Group— ha explotado la confianza en el soporte técnico corporativo para entrar en redes de despachos legales, servicios financieros y firmas profesionales en Estados Unidos entre enero y mayo de 2026.
La táctica central es simple y efectiva: crear un pretexto plausible vía correo electrónico y cerrar el trato por teléfono. Correos sin enlaces ni adjuntos, con temas de facturación o migración de datos, sirven únicamente para justificar una llamada. Desde esa conversación se inducen a las víctimas a iniciar sesiones de compartición de pantalla y a instalar software legítimo como AnyDesk, Zoho Assist o RMM comerciales, lo que permite al atacante moverse dentro del entorno como si fuera personal autorizado.

Más preocupante aun es la escalada descrita por las autoridades: además del acceso remoto, en varios incidentes los actores han enviado personal físicamente a las oficinas haciéndose pasar por técnicos para extraer información vía unidades USB o discos externos. Ese doble vector —social engineering remoto y presencia física— reduce significativamente la eficacia de controles perimetrales y de autenticación.
Las consecuencias para despachos jurídicos y entidades financieras son especialmente graves. Estos objetivos concentran documentos que contienen secretos comerciales, acuerdos corporativos, declaraciones fiscales y datos personales sensibles; la exposición de ese material tiene impactos regulatorios, reputacionales y contractuales que van más allá del coste inmediato de una negociación con los extorsionadores.
Desde el punto de vista técnico, el abuso de RMM y herramientas de compartición de pantalla es eficaz por tres razones: primero, son aplicaciones diseñadas para dar control remoto y suelen estar permitidas por políticas IT; segundo, su instalación a través de instrucciones guiadas por teléfono pasa por alto muchas alertas; tercero, las transferencias de archivos mediante utilidades legítimas como WinSCP o Rclone se mezclan con tráfico legítimo y complican la detección. Además, el uso de servicios que envían notas que se autodestruyen para transmitir instrucciones evita registros permanentes de la ingeniería social.
¿Qué puede hacer una organización hoy para reducir el riesgo? En primer lugar, tratar las llamadas de soporte técnico no solicitadas como incidentes potenciales: implemente una política de verificación por canales separados (call-back a un número corporativo conocido, verificación por ticket interno) y forme a todo el personal para que nunca autorice instalaciones tras una única llamada. En segundo lugar, limite y controle las herramientas de acceso remoto: permita sólo soluciones gestionadas por la organización y aplique listas blancas de aplicaciones (AppLocker, políticas de MDM), bloqueo de instalaciones por cuentas administrativas no aprobadas y monitorización centralizada de sesiones remotas.

En el ámbito físico, endurezca el control de visitantes y la gestión de técnicos externos: verificación previa, credenciales verificables, acompañamiento físico y prohibición de conectar dispositivos USB a máquinas con información sensible. A nivel de infraestructura, implante restricciones para medios extraíbles a través de GPO o configuraciones UEFI/firmware, y considere soluciones que den capacidad de detección temprana sobre nuevas conexiones RDP/AnyDesk y sobre la ejecución de utilidades de transferencia de archivos.
Preparación y respuesta son clave: mantenga respaldos offline e inmutables, registre y congele logs relevantes (registro de acceso remoto, registros de correo, registros de MFA, logs de VPN/VDI, registros de la plataforma de videoconferencia), y tenga un plan de respuesta que incluya asesoría legal y comunicación controlada con clientes. Tras una intrusión, preserve las evidencias (imágenes forenses) y contacte a las autoridades competentes; reportar y coordinar con entidades como el FBI o agencias de ciberseguridad nacionales ayuda a trazar campañas y a mitigar riesgos regionales. Información sobre fraudes por correo y recomendaciones generales está disponible en el FBI: https://www.fbi.gov/scams-and-safety/common-scams-and-crimes/business-email-compromise, y guías prácticas para resiliencia ante ransomware y extorsión en la CISA: https://www.cisa.gov/ransomware.
Finalmente, las organizaciones deben asumir que la autenticación por sí sola no basta contra ataques dirigidos que explotan el factor humano. Invierta en programas de concienciación realistas (ejercicios de vishing incluidos), simule incidentes de soporte técnico y revise contratos con terceros que tengan acceso remoto a sistemas sensibles. La combinación de controles técnicos, procedimientos de verificación y vigilancia física reduce la ventana de oportunidad que los actores como UNC3753 explotan para convertir una llamada creíble en una fuga masiva de datos.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...