Los piratas informáticos pueden utilizar diferentes opciones para lanzar ataques informáticos y llegar a robar datos personales, contraseñas o tomar el control de los dispositivos. Estas estafas pueden llegar incluso por un simple e-mail, por ejemplo. En este artículo, vamos a hablar de una nueva herramienta que pueden usar los cibercriminales para lograr sus objetivos. Se trata de MatrixPDF y es capaz de convertir archivos PDF en señuelos para Phishing y malware.
Este problema ha sido descubierto por parte de investigadores de Varonis, según detalla el informe técnico publicado el 30 de septiembre por Varonis Threat Labs, disponible en su web oficial. Aseguran que los usuarios de Gmail están en peligro por este tipo de archivos PDF adjuntos. Es importante que estés preparado y sepas cómo actuar si te encuentras ante esta amenaza.
MatrixPDF, una herramienta para distribuir malware
Los creadores de MatrixPDF promocionan esta herramienta maliciosa a través de foros de la Dark Web y canales de Telegram. Lo hacen como si fuera una herramienta de simulación de Phishing y para pruebas de seguridad. La realidad es que un atacante la puede usar para el mal, para distribuir malware y realizar ataques Phishing.
Esta herramienta está a la venta por un precio que varía entre los 400 y 1500 dólares anuales, como informan desde Bleeping Computer, que han tenido acceso a estos foros de ciberdelincuentes. Esto permite a un atacante acceder a esta herramienta para usar archivos PDF, posteriormente, en ataques.
El funcionamiento es sencillo. El pirata informático lo que hace es cargar un PDF legítimo como señuelo y luego añadirle funciones maliciosas, como contenido borroso, mensajes falsos de «Documento seguro» y enlaces interactivos que redirigen a una URL maliciosa. También tiene la capacidad de incrustar acciones JavaScript que se activan al abrir el documento o al hacer clic en un botón.
Lo que permite esta herramienta maliciosa es crear un archivo PDF que simule tener contenido protegido, seguro, y que derive en una web maliciosa tras hacer clic. A partir de ahí, esa página puede contener malware o ser un sitio creado para robar contraseñas.
Algo preocupante, como han informado desde Varonis, es que los atacantes pueden enviar un PDF malicioso de este tipo y eludir los filtros de seguridad de Gmail. Esos archivos no contienen binarios maliciosos, sino únicamente enlaces externos. Además, ningún análisis de antivirus, según informan, tiene la capacidad de detectar nada sospechoso en ese archivo PDF y el contenido únicamente se descarga al hacer clic.
Cómo actuar
Como has podido ver, los atacantes podrían crear archivos PDF maliciosos y que parezcan totalmente legítimos. Incluso podrían pasar los filtros de seguridad de Gmail o engañar al correo electrónico. Por tanto, más que nunca va a ser clave mantener el sentido común y no cometer errores. Nunca debes descargar, ni hacer clic, en archivos extraños que te lleguen por e-mail.
Pueden suplantar la identidad de tu banco, de alguna marca reconocida o servicio online. Es imprescindible que revises todo muy bien y no caigas en los cebos que van a utilizar, con mensajes de urgencia, invitándote a un sorteo o por un supuesto regalo.
Desde Varonis indican que la IA tiene la capacidad de analizar la estructura de los PDF, detectar elementos visuales engañosos y enlaces maliciosos, además de que evalúa las URL incrustadas en un entorno aislado, puede ayudar a bloquear estos archivos antes de que lleguen a la bandeja de entrada.
Más allá de las recomendaciones generales, el informe de Varonis permite identificar patrones concretos en estos archivos fraudulentos:
- Falsos sellos de seguridad: Busca imágenes o logos de ‘Documento Seguro’ o ‘Contenido Protegido’ que parezcan de baja calidad, desalineados o superpuestos de forma extraña sobre el contenido.
- Contenido difuminado o borroso: La técnica consiste en mostrar el texto del documento ilegible para forzar al usuario a hacer clic en un botón de ‘Ver Contenido’ o ‘Desbloquear’. Un PDF legítimo protegido por contraseña solicitaría la clave mediante una ventana nativa del lector, no con un botón dentro del documento.
- Botones interactivos sospechosos: Pasa el ratón (sin hacer clic) sobre cualquier botón. Si la URL que aparece en la esquina inferior del navegador es un acortador (ej. bit.ly, t.ly) o no corresponde al dominio esperado de la empresa, es una señal de alarma inequívoca.
Como consejo adicional, es importante siempre tener tus dispositivos correctamente actualizados. Asegúrate de tener las últimas versiones del sistema operativo, además de cualquier programa que uses en tu día a día. Esto te garantiza poder corregir vulnerabilidades que podrían comprometer tu seguridad y privacidad.
