payroll pirate el ataque de phishing que esta robando nominas y cambiando tu cuenta bancaria

Payroll Pirate: el ataque de phishing que está robando nóminas y cambiando tu cuenta bancaria

¿Alguna vez te has planteado qué pasaría si alguien pudiera modificar dónde se ingresa tu nómina? Pues resulta que esto ya está ocurriendo. Microsoft acaba de alertar sobre una campaña activa de phishing llamada «Payroll Pirate» que está causando verdaderos quebraderos de cabeza en el ámbito de la ciberseguridad. Los atacantes se están centrando en sistemas de gestión de recursos humanos como Workday, consiguiendo modificar los datos bancarios de las víctimas para desviar sus nóminas a cuentas controladas por ellos.

Así funciona esta sofisticada estafa

Todo comienza con un correo electrónico de phishing aparentemente inofensivo. El mensaje puede alertarte sobre una supuesta exposición a una enfermedad transmisible en el campus (sí, las universidades están siendo un objetivo prioritario) o informarte sobre cambios en los beneficios para empleados. En ambos casos, te animan a hacer clic en un enlace para obtener más información.

Aquí es donde empieza lo interesante. Cuando haces clic, no llegas a la web oficial de tu organización, sino a una página falsa que simula ser el portal de inicio de sesión de tu empresa. Y aunque introduzcas correctamente tu contraseña y el código de autenticación de dos factores (MFA), los atacantes están interceptando todo en tiempo real mediante técnicas de «adversario en el medio».

El robo silencioso de tu nómina

Una vez tienen tus credenciales, los atacantes entran en tu perfil de Workday (o sistema similar) y modifican tus datos bancarios para redirigir tu próxima nómina a sus cuentas. Lo más preocupante es que también configuran reglas en tu correo electrónico para ocultar las notificaciones automáticas que Workday envía cuando se cambian estos detalles. Básicamente, no te enteras de nada hasta que llega el día de cobro y tu nómina no aparece.

Microsoft ha detectado que desde marzo de 2025 se han comprometido 11 cuentas en tres universidades diferentes, y estas cuentas se han utilizado para enviar correos de phishing a casi 6.000 cuentas en 25 universidades. La magnitud del ataque es considerable.

No toda la autenticación multifactor te protege igual

Este tipo de ataques nos muestra una realidad incómoda: no todos los sistemas MFA son igual de seguros. Los métodos basados en códigos temporales (como los que recibes por SMS o email), o las notificaciones push, son vulnerables a estos ataques de intermediario.

La alternativa más segura son los métodos que cumplen con el estándar FIDO, como las passkeys o las llaves de seguridad física. Hasta la fecha, no hay casos conocidos de ataques exitosos contra este tipo de autenticación. Sin embargo, hay que tener en cuenta que si el sistema del usuario final o el servicio en la nube ya están comprometidos, o si los servicios online permiten alternativas no-FIDO como respaldo, la protección puede fallar.

Señales de alarma que debes vigilar

Si quieres protegerte de este tipo de ataques, hay algunas medidas que puedes tomar:

  1. Revisa periódicamente las reglas de filtrado de tu correo electrónico. Los atacantes suelen crear reglas para ocultar mensajes de servicios como Workday.
  2. Verifica regularmente los datos de tu cuenta bancaria en los sistemas de nómina, especialmente antes de las fechas de pago.
  3. Si tu organización te lo permite, adopta métodos de autenticación FIDO.
  4. Desconfía de correos que te pidan hacer clic en enlaces, aunque parezcan urgentes o importantes.

El futuro de estos ataques

Lo preocupante de Payroll Pirate es que representa una evolución en las tácticas de phishing. Los ciberdelincuentes ya no buscan solo robar datos o instalar malware; ahora van directamente a por tu dinero modificando los sistemas de nómina.

En algunos casos, los atacantes incluso han añadido números de teléfono controlados por ellos como método de recuperación alternativo, lo que les permite mantener acceso persistente a las cuentas comprometidas. Esto significa que, aunque cambies tu contraseña, pueden volver a entrar.

La sofisticación de estos ataques nos recuerda que la ciberseguridad es una carrera constante entre defensores y atacantes. Y aunque suene a tópico, en este caso la mejor defensa realmente es la prevención: verificar siempre la URL antes de introducir credenciales, usar autenticación FIDO cuando sea posible y revisar periódicamente la configuración de tu correo y tus datos bancarios.

Si trabajas en una organización que utiliza sistemas como Workday, quizás sea buen momento para hablar con tu departamento de IT sobre la implementación de sistemas de autenticación más robustos. Tu nómina te lo agradecerá.

Noticias similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *