19 agosto, 2026

Así operan las falsas vacantes que pueden robarse correos electrónicos

Rebeca Marín

Ante el incremento de fraudes que utilizan incluso nombres de grandes empresas y corporativos para engañar a personas que buscan trabajo, expertos en ciberseguridad recomendaron a la población desconfiar de cualquier proceso de selección que solicite la contraseña del correo electrónico como requisito para ocupar una vacante.

“Aunque las campañas de phishing que involucran oportunidades de empleo falsas no son nada nuevo, los delincuentes siguen perfeccionando sus técnicas para hacerlas más convincentes”, alertó Mario Micucci, investigador de ESET Latinoamérica.

Las personas que se encuentran en búsqueda de empleo se han convertido en uno de los principales objetivos de los ciberdelincuentes, señaló el especialista al informar que una investigación de ESET reveló una campaña de phishing que suplanta la identidad de empresas internacionales como Coca-Cola, Red Bull, L’Oréal y Adidas para atraer a candidatos con falsas ofertas laborales y obtener sus datos personales y credenciales de acceso.

Explicó que las compañías cuya identidad es utilizada también son víctimas del fraude, ya que los delincuentes aprovechan el prestigio y reconocimiento de sus marcas para hacer más creíble el engaño.

“Esta estafa no es nueva, y varios usuarios llevan advirtiendo sobre este mismo fraude desde al menos 2025. En algunos casos, los delincuentes también usaron el nombre de otras empresas, como Meta, para dar credibilidad al esquema”, señaló Mario Micucci.

De acuerdo con el análisis, el fraude inicia con el envío de un correo electrónico que aparenta provenir del área de Recursos Humanos de alguna de las empresas suplantadas o de un supuesto reclutador. En el mensaje se informa sobre una vacante atractiva y se invita al destinatario a continuar con el proceso de selección mediante un enlace.

Aunque los mensajes presentan una apariencia profesional, existen señales que permiten identificar el fraude. Entre ellas destacan direcciones de correo electrónico que no corresponden a los dominios oficiales de las empresas o inconsistencias en la información del remitente.

En algunos casos, los atacantes incluso utilizan el nombre de empleados reales, información que puede obtenerse de plataformas profesionales como LinkedIn, para aumentar la credibilidad de la estafa.

Al acceder al enlace, la víctima es dirigida a un formulario que simula una plataforma de reclutamiento, donde se solicitan datos personales y laborales. Posteriormente, el usuario es redirigido a una página que imita el inicio de sesión de Google, con el pretexto de verificar su identidad antes de continuar con la postulación.

Sin embargo, el verdadero propósito es obtener la contraseña del correo electrónico de la víctima.

“Un aspecto clave para identificar este tipo de engaños es verificar el dominio en la barra de direcciones: aunque la interfaz imite servicios legítimos como Google, las credenciales solo deben ingresarse en sitios oficiales”, explicó Micucci.

Riesgos del robo de una cuenta

El especialista en ciberseguridad explicó que comprometer una cuenta de correo electrónico puede abrir la puerta a otros ataques, ya que desde ella es posible restablecer contraseñas de múltiples servicios.

“Con acceso a la cuenta de correo electrónico de la víctima, los delincuentes pueden restablecer contraseñas de otros servicios vinculados al correo comprometido; acceder a información personal y profesional almacenada en la bandeja de entrada; enviar mensajes falsos en nombre de la víctima a sus contactos e, incluso, usar la cuenta para difundir nuevas campañas de phishing”, señaló.

Dependiendo de los servicios asociados al correo electrónico, el compromiso también puede resultar en un acceso indebido a cuentas bancarias, redes sociales, plataformas corporativas y otros sistemas sensibles”, advirtió el investigador.

Ante este panorama, ESET recomendó desconfiar de cualquier proceso de selección que solicite la contraseña del correo electrónico, verificar cuidadosamente el remitente y los enlaces recibidos, confirmar las vacantes únicamente a través de los canales oficiales de las empresas y activar la autenticación de dos factores en todas las cuentas.

Asimismo, recordó que ninguna empresa legítima solicita las credenciales de acceso al correo electrónico como requisito para participar en un proceso de contratación.

Ante cualquier proceso de selección que solicite credenciales de acceso o presente inconsistencias en las direcciones de correo electrónico y enlaces utilizados, la recomendación es detener inmediatamente la interacción y verificar la autenticidad de la vacante a través de los canales oficiales de la empresa, concluyó Micucci.

Ante el incremento de este tipo de campañas, ESET recomienda a quienes buscan empleo:

Desconfiar de cualquier proceso de selección que solicite la contraseña del correo electrónico.

Revisar cuidadosamente la dirección del remitente y el dominio de los enlaces antes de hacer clic.

Confirmar la existencia de la vacante únicamente a través de los canales oficiales de la empresa.

Activar la autenticación de dos factores (MFA) en todas las cuentas importantes.

No compartir credenciales de acceso mediante formularios o enlaces recibidos por correo electrónico.

About The Author