El Falso Técnico de TI: Cuando el Acceso Remoto Es la Estafa

Sep 9, 2026Incognito CyberSecurity

El Falso Técnico de TI: Cuando el Acceso Remoto Es la Estafa

🇺🇸 Read this article in English

La mayoría de las estafas buscan tu contraseña. Esta se salta ese paso por completo. Le pide a tu empleado que instale un programa — y después el atacante simplemente se sienta frente al teclado.

Los investigadores de ANY.RUN han estado siguiendo una campaña de phishing que ya abarca 46 países, y Estados Unidos es el principal objetivo con cerca del 45% de la actividad observada. Los correos son comunes a propósito: un aviso fiscal, una factura vencida, una actualización de envío, un PDF compartido. Al hacer clic, lo que llega a la computadora no es un virus. Es una herramienta de soporte remoto real y con licencia comercial — ScreenConnect, ConnectWise, LogMeIn Rescue. El mismo tipo de software que mi equipo usa para reparar tu laptop sin cruzar todo Tucson.

Por eso mismo funciona.

Por qué tu antivirus no interviene

El software es genuinamente legítimo

Son productos firmados, pagados y legales que usan departamentos de TI en todo el mundo. Tu antivirus no tiene una firma con qué compararlo ni motivo para levantar la mano. Bloquear toda la categoría rompería el soporte legítimo del que depende tu negocio. Por eso la protección de endpoints que solo pregunta «¿este archivo es conocido como malo?» deja pasar esto sin problema. Lo que importa es lo que un programa hace después de instalarse, no cómo se llama.

Una vez que corre, parece un día normal de trabajo

Una sesión remota a media tarde no es sospechosa. Es martes. Siempre hay alguien arreglando algo. El atacante no está rompiendo tu firewall; está entrando por una puerta que tu negocio dejó abierta a propósito para TI. Y no se queda quieto — los investigadores encontraron que el 94% de la infraestructura de la campaña estuvo activa un solo día y luego desapareció, lo que hace casi inútil bloquearla por dirección.

Infografía con tres tarjetas: parece legítimo, el anzuelo es aburrido y un clic da control total de tu pantalla.

Cómo se ve esto en un negocio pequeño

Esta es la versión que me preocupa. Tu contadora recibe un correo sobre una factura supuestamente vencida. Lo abre, le aparece un aviso para instalar un visor y poder leer el documento, y hace clic en sí — porque ha dicho que sí a cien avisos inofensivos antes. Diez minutos después, alguien que nunca ha visto está mirando su pantalla.

A esas alturas no necesitan robar ninguna contraseña. Ella ya está dentro del portal del banco, del sistema contable y del correo. Están dentro de una sesión en la que todo ya confía. De ahí pasan a cambiar instrucciones de transferencia, leer el historial de correos para aprender cómo habla tu empresa sobre dinero, o preparar en silencio un ataque de ransomware para la semana siguiente — que es el momento en que tus respaldos seguros dejan de ser una línea en una factura y pasan a ser el negocio entero.

La regla que detiene casi todo esto

Nadie legítimo te va a contactar de la nada para pedirte que instales software de acceso remoto.

Nosotros no. Microsoft tampoco. Ni tu banco, ni el proveedor de tu impresora, ni el IRS. El soporte de TI real es algo que solicitaste, de una empresa con la que ya trabajas, a un número que ya tenías. Si llega una solicitud de acceso remoto que nadie pidió — correo, ventana emergente, llamada o mensaje de texto — la respuesta es no, siempre. Después verificas llamando a la empresa a un número que tú mismo busques, no el que viene en el mensaje.

Es el mismo instinto detrás de la solicitud de acceso que nunca debes aprobar: si tú no lo iniciaste, no lo apruebes.

Lo que puedes hacer esta semana

  1. Di la regla en voz alta en tu próxima junta. «Nunca te vamos a mandar un correo pidiéndote que instales software remoto. Si alguien lo hace, es falso, y me avisas.» Dos frases. Esa es toda la capacitación.
  2. Anota qué herramientas remotas usan de verdad. Si tu soporte de TI usa una herramienta específica, todos deberían saber su nombre. Cualquier otra cosa que aparezca en pantalla es una señal de alerta, no un misterio que resolver en silencio.
  3. Quita los permisos de administrador de las cuentas del día a día. Si tu contadora no puede instalar software sin ti, este ataque muere en el aviso. Es el cambio de mayor valor de esta lista y no cuesta nada.
  4. Refuerza la entrada. Un buen filtrado de spam y virus elimina la mayoría de estos anzuelos antes de que alguien tenga que decidir. No puedes hacer clic en lo que nunca llegó.
  5. Acuerden cómo se verifica el dinero. Cualquier cambio en datos de transferencia, cuentas bancarias o instrucciones de pago se confirma con una llamada a un número conocido. Sin excepciones, sin importar quién parezca estar pidiéndolo.
  6. Dale permiso a tu gente de equivocarse. El empleado que dice «creo que le di clic a algo» en los primeros diez minutos te ahorra una semana caretsísima. La capacitación continua en seguridad funciona porque vuelve normal el hablar a tiempo.

En resumen

Este ataque no le gana a tu tecnología. Le gana a una costumbre — la de decir que sí a un aviso porque decir que sí es como transcurre el día normalmente. La solución no es un firewall más grande. Es una regla clara que todos en tu edificio conozcan, más el trabajo aburrido de limitar quién puede instalar qué.

Si ahora mismo no sabes quién puede instalar software en tus computadoras, vale la pena averiguarlo esta semana y no después de que alguien haga clic. Hay más explicaciones en lenguaje sencillo como esta en nuestro blog.

¿No sabes quién puede instalar software en tus computadoras?

Hacemos esto para pequeñas empresas en todo el sur de Arizona — limitar permisos de administrador, filtrar el correo malicioso y contestar el teléfono a las 2 de la mañana cuando algo sale mal. Conoce nuestras soluciones de ciberseguridad para pequeñas empresas.

Agenda una visita sin costo →

Envíanos un mensaje

¿Tienes una pregunta sobre algo de este artículo, o quieres una segunda opinión sobre cómo están configurados tus sistemas? Mándala y te respondo personalmente.

ICS Form

🔒 This form is protected by spam filtering. Your information is only used to respond to your inquiry.

— Nemuel Cruz, Incognito Cyber Security

Sobre el autor

Nemuel Cruz

Nemuel Cruz es el fundador y propietario de Incognito Cyber Security, un proveedor de servicios administrados de TI y ciberseguridad con sede en Tucson, Arizona. Desde 2011 ha ayudado a pequeñas empresas de todo el sur de Arizona a proteger sus sistemas, dar soporte a su personal y seguir operando con respuesta de emergencia 24/7. Escribe sobre seguridad en lenguaje sencillo para dueños que tienen un negocio que atender.

¿Preguntas sobre este artículo? Escríbeme a nemuel@incognitocybersecurity.com o agenda una visita sin costo.

Related

Latest News