En resumen
En el secuestro de conversaciones, el atacante responde dentro de un hilo de correo real, con el asunto y el historial intactos, para colar un enlace, un adjunto o un cambio de datos de pago. Engaña porque el destinatario reconoce la conversación. Se detecta buscando respuestas que rompen el patrón habitual del hilo: otro remitente, otro tono, un adjunto que nadie pidió.
Qué es y cómo ocurre
El atacante consigue acceso a un buzón, propio o de un proveedor, casi siempre con phishing de credenciales. Desde ahí lee las conversaciones en curso y responde en ellas.
Una variante no necesita acceso: el atacante copia un hilo que obtuvo antes y lo reenvía desde un dominio parecido, con el historial completo pegado abajo. Troyanos como Emotet se hicieron conocidos por usar esta técnica a gran escala.
Por qué funciona tan bien
- El asunto, los nombres y el historial son reales, así que el mensaje parece la continuación natural de la conversación.
- Si viene de la cuenta real de un proveedor, pasa SPF, DKIM y DMARC sin problemas.
- La persona ya confía en el interlocutor y baja la guardia.
Señales de alerta
- Una respuesta genérica ("revisa el documento adjunto") que no encaja con lo que se venía hablando.
- Un adjunto comprimido, con contraseña o en un formato poco habitual.
- La dirección del remitente cambió levemente, aunque el nombre visible sea el mismo.
- Un cambio de datos bancarios justo cuando hay un pago pendiente.
- Una conversación antigua que "revive" de pronto.
Qué hacer
- Confirma por teléfono cualquier cambio de pago o pedido inesperado, aunque venga en un hilo conocido.
- Si el mensaje viene de la cuenta real de un proveedor, avísale: su buzón probablemente está comprometido.
- Si el correo salió de una cuenta de tu servidor, sigue los pasos de la guía de phishing de credenciales.
- Usa un filtro que evalúe cada respuesta en el contexto del hilo. Clisec detecta respuestas que rompen el patrón habitual de una conversación en curso.
Preguntas frecuentes
¿Cómo consiguen los atacantes mis conversaciones?
Normalmente comprometiendo un buzón, tuyo o de alguien con quien te escribes, con una página falsa de inicio de sesión. Otras veces las obtienen de filtraciones anteriores.
¿DMARC protege contra esto?
Solo en parte. Si el atacante escribe desde la cuenta real comprometida, el correo es auténtico desde el punto de vista técnico y pasa DMARC.
Protege todas las cuentas de tu servidor
Clisec detecta respuestas que rompen el patrón habitual de una conversación en curso, en todas las cuentas de tu servidor cPanel.