Rusia usó SMS falsos para robar credenciales en Ucrania

Rusia usó SMS falsos para robar credenciales en Ucrania
Rusia usó SMS falsos para robar credenciales en Ucrania

La guerra cibernética entre Rusia y Occidente acaba de revelar una táctica que te va a preocupar: los servicios de inteligencia ruso estuvieron usando mensajes de texto falsos para robar credenciales de funcionarios, militares, políticos y activistas. Y acá en América Latina, esto es un aviso que no podemos ignorar.

¿Qué pasó?

El Servicio de Seguridad de Ucrania (SSU), junto con el FBI de Estados Unidos, destapó una campaña coordinada de ataques cibernéticos de largo aliento. Los rusos usaban SMS fraudulentos haciéndose pasar por servicios legítimos para que los objetivos entren sus credenciales de acceso a aplicaciones de mensajería. Así lograban infiltrarse en las cuentas de funcionarios del gobierno, personal militar, políticos y activistas en Ucrania, Europa y Estados Unidos.

Según el reporte, la campaña fue sistemática y altamente coordinada. Los atacantes enviaban mensajes simulando ser notificaciones de seguridad o actualizaciones de las plataformas que las víctimas usaban a diario. Una vez que obtenían las credenciales, accedían a conversaciones sensibles, coordenadas militares e información clasificada. Hablamos de espionaje de nivel estatal.

Lo preocupante es que esta técnica de phishing por SMS (conocida como smishing) es relativamente simple pero brutalmente efectiva. No requiere malware sofisticado ni exploits complejos: simplemente necesita que alguien se apresure a responder un mensaje de texto urgente.

¿Por qué importa en Argentina y América Latina?

Si bien este ataque fue dirigido principalmente a objetivos en Ucrania y Europa, el manual de técnicas que estamos viendo se replica en toda la región. En Argentina, Uruguay, Chile y el resto de Latinoamérica tenemos funcionarios públicos, militares, periodistas y activistas que utilizan las mismas plataformas de mensajería que fueron blanco de estos ataques.

Los gobiernos de la región, organismos de defensa y hasta empresas críticas son objetivos potenciales de campañas similares. Además, muchas instituciones latinoamericanas tienen defensas cibernéticas más débiles que las estadounidenses o europeas, lo que las hace más vulnerables a este tipo de operaciones.

Este caso también expone por qué los países de América Latina necesitan invertir urgentemente en ciberseguridad estatal y en capacitación de empleados públicos. La amenaza no es teórica: ya está sucediendo en territorios cercanos.

¿Qué se recomienda?

  • Desconfía de los SMS: Jamás hagas clic en links que recibas por texto, especialmente si te piden datos de acceso. Las empresas legítimas casi nunca te piden credenciales por SMS.
  • Verificación en dos factores (2FA): Usá autenticación de dos factores, pero preferentemente con apps como Google Authenticator o Authy en lugar de SMS. El SMS es el eslabón débil.
  • Educación constante: Si trabajás en el sector público o privado sensible, exigí capacitación en seguridad. Este tipo de ataques funcionan porque juegan con la prisa y la confianza.
  • Contacto directo: Si recibís un SMS sospechoso de tu banco o servicio favorito, llamá al número que tenés guardado para verificar si es legítimo.
  • Reporta al equipo de seguridad: Si sos parte de una institución, reporta cualquier mensaje sospechoso al área de ciberseguridad.

Fuente: The Hacker News

Read more