Una campaña de fraude de nueve años clona sitios de empresas rusas para robar pagos por adelantado – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una campaña de fraude a gran escala que implica la creación de sitios web similares a importantes empresas rusas con el objetivo de desviar fondos de empresas internacionales durante más de nueve años.

Según el proveedor ruso de ciberseguridad F6los actores de amenazas han creado sitios web clonados de empresas rusas de fabricantes de fertilizantes, empresas petroquímicas, plantas metalúrgicas, operadores logísticos y bancos. La operación ha estado en curso desde 2017.

«La mayor parte del contenido de estos sitios web fraudulentos fue copiado de los sitios web legítimos de la empresa. Algunos también utilizaron nombres de dominio similares», dijo la empresa de ciberseguridad en un informe exclusivo compartido con The Hacker News. «Estos sitios web falsos, disponibles en inglés, francés, árabe y ruso, se utilizaron para dirigirse a clientes internacionales y robar pagos por adelantado de bienes que no existían».

Los análisis indican que el esquema de prepago falso ha señalado principalmente a organizaciones en los países de la Comunidad de Estados Independientes (CEI) con un enfoque específico en el sector de empresa a empresa (B2B) y el comercio internacional a través de llamadas en frío, campañas de correo electrónico de phishing y sitios web corporativos fraudulentos para iniciar contacto con clientes potenciales y distribuir documentos comerciales que contienen datos bancarios de compañías «subsidiarias» falsas.

Ciberseguridad

El esquema funciona engañando a los clientes potenciales para que visiten los sitios réplica, cuyos datos de contacto se modifican para conducirlos a los atacantes. En casos selectos, los actores de amenazas han contratado a representantes de ventas desprevenidos para realizar llamadas en frío, a quienes se les ordena pasar el cliente a un «gerente superior» una vez que las negociaciones llegan a la etapa final.

A partir de ese momento, las comunicaciones del cliente se realizan con los defraudadores, quienes luego envían ofertas comerciales, contratos y facturas con datos bancarios falsos, lo que provoca que los pagos se desvíen a los delincuentes. Se estima que una de esas víctimas, una empresa azerbaiyana, perdió 150.000 dólares en abril de 2025 a través de una transacción fraudulenta.

La investigación de F6 ha descubierto casi 100 dominios falsificados que se hacen pasar por empresas, con vínculos identificados entre un subconjunto de la infraestructura y campañas anteriores. El primer dominio conectado a la actividad se remonta a 2017. La gran mayoría de los dominios están asociados con las siguientes direcciones IP:

  • 212.127.73[.]235
  • 167.86.100[.]68

«Una parte importante de la infraestructura comparte registros DNS, direcciones IP y otros datos de registro comunes, lo que indica que estos sitios web son parte de una única campaña coordinada», dijo en un comunicado Elena Shamshina, líder técnica del Departamento de Inteligencia de Amenazas de F6.

La empresa de ciberseguridad dijo a The Hacker News que se desarrolló un plan fraudulento similar en 2017, cuando una empresa química rusa comenzó a recibir llamadas telefónicas de agricultores sobre entregas retrasadas de pedidos de fertilizantes prepagos. Los agricultores afirmaron estar en posesión de contratos firmados por personas que se creía que eran representantes de la empresa, cuando en realidad no se habían firmado tales acuerdos.

Una investigación adicional encontró evidencia de un esfuerzo de secuestro de marca en el que los estafadores habían creado un sitio web fraudulento («www.agrocenter-eurohem[.]ru») que era una copia virtual casi perfecta del sitio web legítimo, con los únicos cambios en los detalles de la cuenta bancaria y la información de contacto.

«Los atacantes también habían presentado propuestas comerciales muy convincentes en el membrete oficial de la empresa», afirma F6. «Aunque los documentos parecían auténticos, los detalles de pago fueron reemplazados por cuentas controladas por los estafadores. Como resultado, los clientes desprevenidos transfirieron dinero por bienes que no existían».

Se considera que la campaña es de carácter internacional. Aunque las iteraciones anteriores dependían en gran medida de dominios .ru locales, los dominios recién configurados hacen un uso extensivo de los dominios de nivel superior (TLD) .com, .org y .net. Estos sitios web están disponibles en ruso, inglés, árabe y francés.

Ciberseguridad

F6 dijo que también descubrió un conjunto de documentos comerciales fraudulentos que imitaban ofertas comerciales, contratos y facturas que contenían direcciones de correo electrónico corporativas falsas y detalles bancarios fraudulentos.

«El análisis de estos archivos indica que los atacantes prepararon un conjunto completo de documentación comercial diseñada para respaldar la transacción falsa y aumentar la confianza de la víctima», dijo Vera Kolenikova, especialista principal del Departamento de Investigación de Delitos Cibernéticos de F6.

«Como resultado, las víctimas pierden dinero, mientras que las empresas legítimas cuyas marcas son objeto de abuso sufren daños a su reputación. Para las empresas que participan en operaciones de importación y exportación internacionales, una de las medidas de seguridad más efectivas es verificar de forma independiente la información de contacto y los detalles de pago antes de transferir fondos».

Quizás el aspecto más preocupante de la campaña sea el nivel de replicación involucrada. Después de que varias empresas víctimas publicaran advertencias de fraude en sus sitios web oficiales, los actores de amenazas desconocidos no perdieron el tiempo en copiar esos avisos en sus contrapartes falsas y reemplazaron las referencias a los dominios legítimos con dominios falsos bajo su control.

Para mitigar la amenaza, se recomienda a las organizaciones que ejerzan la debida diligencia con los socios comerciales utilizando fuentes confiables y registros comerciales gubernamentales, garanticen la legitimidad de las subsidiarias y la información de contacto, verifiquen el dominio del sitio web del proveedor y la fecha de registro, y confirmen los detalles de pago antes de transferir fondos.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *