{"id":1838,"date":"2026-07-30T01:34:43","date_gmt":"2026-07-30T01:34:43","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/30\/una-campana-de-fraude-de-nueve-anos-clona-sitios-de-empresas-rusas-para-robar-pagos-por-adelantado-cyberdefensa-mx\/"},"modified":"2026-07-30T01:34:43","modified_gmt":"2026-07-30T01:34:43","slug":"una-campana-de-fraude-de-nueve-anos-clona-sitios-de-empresas-rusas-para-robar-pagos-por-adelantado-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/30\/una-campana-de-fraude-de-nueve-anos-clona-sitios-de-empresas-rusas-para-robar-pagos-por-adelantado-cyberdefensa-mx\/","title":{"rendered":"Una campa\u00f1a de fraude de nueve a\u00f1os clona sitios de empresas rusas para robar pagos por adelantado \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Investigadores de ciberseguridad han revelado detalles de una campa\u00f1a de fraude a gran escala que implica la creaci\u00f3n de sitios web similares a importantes empresas rusas con el objetivo de desviar fondos de empresas internacionales durante m\u00e1s de nueve a\u00f1os.<\/p>\n<p>Seg\u00fan el proveedor ruso de ciberseguridad <a href=\"https:\/\/f6.security\/\" target=\"_blank\">F6<\/a>los actores de amenazas han creado sitios web clonados de empresas rusas de fabricantes de fertilizantes, empresas petroqu\u00edmicas, plantas metal\u00fargicas, operadores log\u00edsticos y bancos. La operaci\u00f3n ha estado en curso desde 2017.<\/p>\n<p>\u00abLa mayor parte del contenido de estos sitios web fraudulentos fue copiado de los sitios web leg\u00edtimos de la empresa. Algunos tambi\u00e9n utilizaron nombres de dominio similares\u00bb, dijo la empresa de ciberseguridad en un informe exclusivo compartido con The Hacker News. \u00abEstos sitios web falsos, disponibles en ingl\u00e9s, franc\u00e9s, \u00e1rabe y ruso, se utilizaron para dirigirse a clientes internacionales y robar pagos por adelantado de bienes que no exist\u00edan\u00bb.<\/p>\n<p>Los an\u00e1lisis indican que el esquema de prepago falso ha se\u00f1alado principalmente a organizaciones en los pa\u00edses de la Comunidad de Estados Independientes (CEI) con un enfoque espec\u00edfico en el sector de empresa a empresa (B2B) y el comercio internacional a trav\u00e9s de llamadas en fr\u00edo, campa\u00f1as de correo electr\u00f3nico de phishing y sitios web corporativos fraudulentos para iniciar contacto con clientes potenciales y distribuir documentos comerciales que contienen datos bancarios de compa\u00f1\u00edas \u00absubsidiarias\u00bb falsas.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El esquema funciona enga\u00f1ando a los clientes potenciales para que visiten los sitios r\u00e9plica, cuyos datos de contacto se modifican para conducirlos a los atacantes. En casos selectos, los actores de amenazas han contratado a representantes de ventas desprevenidos para realizar llamadas en fr\u00edo, a quienes se les ordena pasar el cliente a un \u00abgerente superior\u00bb una vez que las negociaciones llegan a la etapa final.<\/p>\n<p>A partir de ese momento, las comunicaciones del cliente se realizan con los defraudadores, quienes luego env\u00edan ofertas comerciales, contratos y facturas con datos bancarios falsos, lo que provoca que los pagos se desv\u00eden a los delincuentes. Se estima que una de esas v\u00edctimas, una empresa azerbaiyana, perdi\u00f3 150.000 d\u00f3lares en abril de 2025 a trav\u00e9s de una transacci\u00f3n fraudulenta.<\/p>\n<p>La investigaci\u00f3n de F6 ha descubierto casi 100 dominios falsificados que se hacen pasar por empresas, con v\u00ednculos identificados entre un subconjunto de la infraestructura y campa\u00f1as anteriores. El primer dominio conectado a la actividad se remonta a 2017. La gran mayor\u00eda de los dominios est\u00e1n asociados con las siguientes direcciones IP:<\/p>\n<ul>\n<li>212.127.73[.]235<\/li>\n<li>167.86.100[.]68<\/li>\n<\/ul>\n<p>\u00abUna parte importante de la infraestructura comparte registros DNS, direcciones IP y otros datos de registro comunes, lo que indica que estos sitios web son parte de una \u00fanica campa\u00f1a coordinada\u00bb, dijo en un comunicado Elena Shamshina, l\u00edder t\u00e9cnica del Departamento de Inteligencia de Amenazas de F6.<\/p>\n<p>La empresa de ciberseguridad dijo a The Hacker News que se desarroll\u00f3 un plan fraudulento similar en 2017, cuando una empresa qu\u00edmica rusa comenz\u00f3 a recibir llamadas telef\u00f3nicas de agricultores sobre entregas retrasadas de pedidos de fertilizantes prepagos. Los agricultores afirmaron estar en posesi\u00f3n de contratos firmados por personas que se cre\u00eda que eran representantes de la empresa, cuando en realidad no se hab\u00edan firmado tales acuerdos.<\/p>\n<p>Una investigaci\u00f3n adicional encontr\u00f3 evidencia de un esfuerzo de secuestro de marca en el que los estafadores hab\u00edan creado un sitio web fraudulento (\u00abwww.agrocenter-eurohem[.]ru\u00bb) que era una copia virtual casi perfecta del sitio web leg\u00edtimo, con los \u00fanicos cambios en los detalles de la cuenta bancaria y la informaci\u00f3n de contacto.<\/p>\n<p>\u00abLos atacantes tambi\u00e9n hab\u00edan presentado propuestas comerciales muy convincentes en el membrete oficial de la empresa\u00bb, afirma F6. \u00abAunque los documentos parec\u00edan aut\u00e9nticos, los detalles de pago fueron reemplazados por cuentas controladas por los estafadores. Como resultado, los clientes desprevenidos transfirieron dinero por bienes que no exist\u00edan\u00bb.<\/p>\n<p>Se considera que la campa\u00f1a es de car\u00e1cter internacional. Aunque las iteraciones anteriores depend\u00edan en gran medida de dominios .ru locales, los dominios reci\u00e9n configurados hacen un uso extensivo de los dominios de nivel superior (TLD) .com, .org y .net. Estos sitios web est\u00e1n disponibles en ruso, ingl\u00e9s, \u00e1rabe y franc\u00e9s.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhrEy9jEFSadp95ztaH87-97Z_U9V94nUsE-BsrdwSR8ETPJDyCjy63vNxc-O26z6VhA3nDOrU24lJqNdy24bfNxGPxGxXNRvM_XCwnZ7ukY5wDnXKsvDZN42aCT1JFYXZZGoZFEtSQgbba742oPTEgEbtoa0GBYWWkkkU43P1wPq-LByZPJfbzwZsb1RiI\/s728-e100\/sygnia-d-1.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>F6 dijo que tambi\u00e9n descubri\u00f3 un conjunto de documentos comerciales fraudulentos que imitaban ofertas comerciales, contratos y facturas que conten\u00edan direcciones de correo electr\u00f3nico corporativas falsas y detalles bancarios fraudulentos.<\/p>\n<p>\u00abEl an\u00e1lisis de estos archivos indica que los atacantes prepararon un conjunto completo de documentaci\u00f3n comercial dise\u00f1ada para respaldar la transacci\u00f3n falsa y aumentar la confianza de la v\u00edctima\u00bb, dijo Vera Kolenikova, especialista principal del Departamento de Investigaci\u00f3n de Delitos Cibern\u00e9ticos de F6.<\/p>\n<p>\u00abComo resultado, las v\u00edctimas pierden dinero, mientras que las empresas leg\u00edtimas cuyas marcas son objeto de abuso sufren da\u00f1os a su reputaci\u00f3n. Para las empresas que participan en operaciones de importaci\u00f3n y exportaci\u00f3n internacionales, una de las medidas de seguridad m\u00e1s efectivas es verificar de forma independiente la informaci\u00f3n de contacto y los detalles de pago antes de transferir fondos\u00bb.<\/p>\n<p>Quiz\u00e1s el aspecto m\u00e1s preocupante de la campa\u00f1a sea el nivel de replicaci\u00f3n involucrada. Despu\u00e9s de que varias empresas v\u00edctimas publicaran advertencias de fraude en sus sitios web oficiales, los actores de amenazas desconocidos no perdieron el tiempo en copiar esos avisos en sus contrapartes falsas y reemplazaron las referencias a los dominios leg\u00edtimos con dominios falsos bajo su control.<\/p>\n<p>Para mitigar la amenaza, se recomienda a las organizaciones que ejerzan la debida diligencia con los socios comerciales utilizando fuentes confiables y registros comerciales gubernamentales, garanticen la legitimidad de las subsidiarias y la informaci\u00f3n de contacto, verifiquen el dominio del sitio web del proveedor y la fecha de registro, y confirmen los detalles de pago antes de transferir fondos.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han revelado detalles de una campa\u00f1a de fraude a gran escala que implica la creaci\u00f3n de sitios web similares a importantes empresas rusas con el objetivo de desviar fondos de empresas internacionales durante m\u00e1s de nueve a\u00f1os. Seg\u00fan el proveedor ruso de ciberseguridad F6los actores de amenazas han creado sitios web clonados [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[4155,514,133,4154,24,562,1676,856,784,36,127,703,1344,266,132],"class_list":["post-1838","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-adelantado","tag-anos","tag-campana","tag-clona","tag-cyberdefensa-mx","tag-empresas","tag-fraude","tag-nueve","tag-pagos","tag-para","tag-por","tag-robar","tag-rusas","tag-sitios","tag-una"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1838","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1838"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1838\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1838"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1838"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1838"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}