Más de mil correos falsos de Zoom y DocuSign apuntan a cuentas corporativas en América Latina
Kaspersky detectó una campaña activa de phishing que suplanta dos plataformas centrales del trabajo corporativo para robar credenciales, datos personales y de tarjetas.
Kaspersky identificó una campaña activa de phishing que suplanta a Zoom y DocuSign, dos plataformas presentes en prácticamente cualquier flujo de trabajo corporativo. Hasta el 11 de septiembre de 2026 la empresa había detectado más de mil correos maliciosos asociados a la operación, con usuarios de América Latina entre los objetivos.
Cómo opera
Los mensajes imitan comunicaciones legítimas de ambas plataformas —una invitación a reunión, una solicitud de firma— y dirigen a la víctima hacia páginas diseñadas para capturar credenciales, información personal y datos de tarjetas de crédito. La elección de las marcas no es casual: son servicios cuyas notificaciones llegan a diario, fuera de contexto conversacional, y que el usuario está entrenado para abrir sin cuestionar.
El daño no termina en la contraseña
Cuando el atacante obtiene acceso a una cuenta corporativa, el valor inmediato es la información sensible que pueda consultar. El valor mayor es la identidad. Desde una cuenta legítima puede suplantar al usuario y enviar mensajes fraudulentos a colegas, clientes y proveedores, con una tasa de éxito muy superior a la de cualquier correo externo, porque el remitente autentica correctamente y la conversación tiene historial.
A eso se suma el efecto de la reutilización de contraseñas. Una sola credencial comprometida abre acceso no autorizado a otras plataformas corporativas cuando el usuario repite la clave entre servicios.
Qué hacer
La superficie de ataque aquí es el flujo de trabajo, no el software. Zoom y DocuSign no fueron vulnerados; lo que se explota es el hábito organizacional de aprobar y firmar por correo. Tres medidas concentran la mayor parte de la mitigación.
- Autenticación multifactor resistente a phishing. Las llaves de seguridad físicas o passkeys vinculadas al dominio bloquean el robo de credenciales aunque el usuario entregue la contraseña, porque la credencial no funciona fuera del sitio legítimo. Los códigos por SMS o aplicación no ofrecen esa garantía frente a proxies de phishing en tiempo real.
- Verificación fuera de banda para firmas. Toda solicitud de firma de documento con efecto financiero o contractual debe confirmarse por un canal distinto al correo que la originó.
- Gestor de contraseñas corporativo. Elimina la reutilización y, además, no autocompleta en dominios que no coinciden, lo que convierte al gestor en un detector de sitios falsos.
Para empresas dominicanas con operación distribuida, el punto ciego habitual está en los terceros: contratistas, agencias y proveedores que reciben solicitudes de firma legítimas todo el tiempo y que suelen quedar fuera de las políticas de MFA de la organización.