Empresarial

TimbreStealer se disfraza de comprobantes fiscales para atacar empresas mexicanas

WatchGuard Technologies alertó sobre una nueva campaña del malware TimbreStealer, dirigida específicamente contra empresas mexicanas mediante correos de phishing que distribuyen archivos ZIP disfrazados de comprobantes fiscales digitales (CFDI). De acuerdo con la compañía, la campaña incorpora técnicas de evasión más avanzadas que las observadas en ataques anteriores, dificultando su detección.

TimbreStealer

El equipo de telemetría de WatchGuard identificó que los atacantes utilizan nombres relacionados con procesos administrativos y fiscales, como “comprobante fiscal digital por internet”, “CFDI”, “contenido” o “comprobantes”, para convencer a las víctimas de descargar archivos maliciosos. A diferencia de campañas previas, el malware ahora se distribuye mediante bibliotecas dinámicas (DLL) en lugar de archivos ejecutables tradicionales.

Una de las características que facilita identificar esta amenaza es el tamaño de los archivos. Mientras una DLL legítima suele ocupar menos de 500 KB, los archivos utilizados por TimbreStealer alcanzan entre 45 y 50 MB. Una vez ejecutado, el malware puede extraer información almacenada en navegadores como Google Chrome, Microsoft Edge y Mozilla Firefox, incluyendo historial, descargas, credenciales de acceso y datos asociados con servicios de almacenamiento en la nube.

Ingeniería social adaptada al entorno mexicano

Según Euler Neto, integrante del equipo de telemetría de WatchGuard, esta campaña demuestra cómo los grupos criminales continúan adaptando sus ataques a contextos locales para aumentar su efectividad. En este caso, el uso de temas relacionados con la facturación electrónica y los CFDI refleja un conocimiento preciso de los procesos administrativos que realizan diariamente las empresas mexicanas.

El especialista explicó que la campaña también incorpora infraestructura en la nube aparentemente legítima, cifrado multicapa, barreras geográficas y componentes que imitan procesos del sistema operativo, lo que dificulta distinguir la actividad maliciosa de operaciones normales dentro de un equipo comprometido.

WatchGuard recomienda prestar especial atención a la descarga de archivos ZIP relacionados con procesos fiscales, verificar el tamaño inusual de archivos DLL y monitorear cualquier comportamiento sospechoso después de abrir comprobantes fiscales descargados desde correo electrónico. Estas medidas pueden ayudar a detectar de forma temprana campañas orientadas al robo de información corporativa y al fraude financiero.

La compañía considera que los equipos de ciberseguridad con operaciones en México o que brindan soporte a organizaciones con presencia en el país deben tratar esta campaña como un indicador de alta prioridad, debido a su nivel de especialización y al potencial impacto que representa para la protección de credenciales y datos empresariales.

Artículos relacionados: