Criminal recruiters want people on your payroll - Help Net Security
2026-10-02
El acceso legítimo de un empleado puede permitir que los criminales evadan los controles de seguridad que serían difíciles de superar desde el exterior. Acciones rutinarias como consultas de información, restablecimiento de cuentas, aprobación de transacciones o cambios en envíos pueden convertirse en servicios vendidos a clientes criminales, según el informe 'Insiders for Hire: Underground Recruitment, Access Claims and Insider-Enabled Services' de Intel 471.
Los cibercriminales buscan empleados en organizaciones específicas, ofrecen pagos a intermediarios para encontrar al personal adecuado y anuncian servicios que supuestamente se habilitan gracias a los privilegios de los empleados. El reclutamiento fue la categoría de actividad más grande en el análisis, donde los atacantes buscan personas que puedan extraer información restringida, manipular cuentas, facilitar el robo de identidad mediante el cambio de tarjetas SIM (SIM swapping), interferir con envíos o facilitar la extorsión.
Existen dos modelos principales de engaño: el primero busca empleados actuales que ya tienen control sobre procesos valiosos; el segundo consiste en esquemas de empleo deliberados, donde los criminales buscan participantes dispuestos a postularse a empleos en empresas objetivo para abusar de sus privilegios una vez contratados.
Los sectores más mencionados en estos intentos de infiltración son el de transporte (con interés en desviar o retener mercancías), tecnología y telecomunicaciones. En el análisis se mencionaron casos relacionados con empresas como FedEx, UPS, Instagram, Meta, Verizon, eBay, Apple y PayPal, entre otras.
Qué significa para una pyme colombiana y cucuteña: Tenga cuidado con quién contrata. Si usted delega procesos críticos (como la aprobación de pagos, cambios en la dirección de envíos o acceso a bases de datos de clientes) a personal nuevo o externo, está creando un riesgo de seguridad. No se limite a revisar la hoja de vida; asegúrese de que sus sistemas de facturación y gestión tengan permisos limitados (principio de menor privilegio), de modo que un solo empleado no pueda cambiar una cuenta bancaria o desviar un pedido sin que otra persona lo autorice.