Robo de Carga Habilitado por Ciberataques: Cómo Usan Cuentas Hackeadas de Load Boards para Robar Mercancía Real
El FBI advierte sobre un aumento de $725M en robo de carga habilitado por ciberataques. Aprenda cómo las cuentas hackeadas de load boards y herramientas de acceso remoto se usan para robar mercancía real.
El 30 de abril de 2026, el FBI emitió una alerta pública advirtiendo a la industria del transporte y la logística sobre un fuerte aumento en lo que denomina "robo de carga estratégico habilitado por ciberataques". Las pérdidas por robo de carga habilitado por ciberataques en Estados Unidos y Canadá alcanzaron un estimado de $725 millones en 2025, un salto del 60% respecto al año anterior. Los incidentes confirmados aumentaron un 18%, y el valor promedio robado por incidente subió un 36%, llegando a casi $274,000, señal de que los criminales son cada vez más selectivos y buscan cargas de mayor valor.
Esto ya no es la típica historia de un remolque que desaparece de una parada de camiones. Es un delito híbrido que comienza con un correo de phishing y termina con un camión entero de mercancía desapareciendo en una red de reventa.
Cómo Funciona Realmente el Ataque
El FBI señala que la táctica más amplia, comprometer a brokers o transportistas para publicar anuncios fraudulentos en load boards, ha estado activa desde al menos 2024. Proofpoint ha rastreado un grupo específico dentro de esta actividad, activo desde mediados de 2025 como mínimo, con indicios de actividad desde enero de ese año.
El compromiso inicial
Los atacantes se hacen pasar por brokers mediante correos falsificados, a menudo haciendo referencia a un acuerdo de transportista-broker o a una queja sobre calidad de servicio. El correo contiene un enlace acortado o disfrazado. Al hacer clic, lleva a un sitio web falso que instala una herramienta de monitoreo y gestión remota (RMM) — del tipo que los departamentos de TI usan para soporte remoto. Herramientas observadas: ScreenConnect, SimpleHelp, PDQ Connect, Fleetdeck, N-able y LogMeIn Resolve. Como son aplicaciones legítimas y firmadas, pasan desapercibidas para los antivirus.
Publicación de cargas falsas
Una vez dentro del sistema de un broker o transportista, los atacantes usan la cuenta comprometida del load board para publicar anuncios fraudulentos, a veces decenas de miles a la vez. Transportistas legítimos ven lo que parece una carga normal y responden.
Comprometer al que responde
Cuando un transportista pregunta por la carga falsa, los atacantes responden con lo que parece un acuerdo estándar de transportista-broker, pero el documento vuelve a instalar malware. Así el compromiso se extiende de la víctima original a nuevos transportistas que no tenían idea de que algo andaba mal.
Tomar el control de la identidad
Haciéndose pasar por el transportista comprometido, los criminales ofertan y aceptan envíos reales, y luego subcontratan (double-broker) la carga a conductores que quizás no saben que forman parte de un robo. Los atacantes alteran los datos de registro del transportista ante la FMCSA y actualizan la información del seguro para que la cuenta pueda aceptar cargas que normalmente no aceptaría.
El robo
Las cargas se transfieren (cross-dock) o se transbordan a conductores cómplices, muchas veces en menos de 24 horas, y la mercancía se desvía y revende. En algunos casos, los criminales contactan después al broker para exigir un rescate a cambio de información sobre la carga desaparecida.
Quién Está Detrás
Investigadores de seguridad independientes de Have I Been Squatted y Ctrl-Alt-Intel descubrieron por separado una campaña relacionada en febrero de 2026, rastreándola hasta un grupo cibercriminal de habla rusa con operadores de habla armenia, al que denominaron Diesel Vortex. Activo desde septiembre de 2025 hasta que su infraestructura fue desmantelada en febrero de 2026, el grupo usó 52 dominios de phishing para robar más de 1,600 credenciales de inicio de sesión de usuarios de plataformas logísticas importantes, incluyendo DAT Truckstop, Penske Logistics y Timocom. Proofpoint ha rastreado casi dos docenas de campañas relacionadas desde agosto de 2025. Los investigadores evalúan con alta confianza que estos grupos cibercriminales trabajan directamente con redes de crimen organizado que se encargan de la parte física del robo: camiones, conductores y canales de reventa.
La National Motor Freight Traffic Association describe el vínculo entre el compromiso digital y el robo físico como ahora "inconfundible", señalando que los atacantes también usan llamadas de voz deepfake haciéndose pasar por despachadores, y suplantación o bloqueo de señal GPS para ocultar la ubicación real del vehículo durante un robo activo.
Qué Pueden Hacer Transportistas y Brokers
La buena noticia es que esta cadena de ataque tiene puntos claros donde puede interrumpirse. Según orientación del FBI y de la industria, las medidas más efectivas son:
- ★Exigir autenticación multifactor (MFA) en cuentas de load boards, plataformas de despacho y correo — este control bloquea el acceso basado en credenciales robadas.
- ★Verificar las solicitudes de envío por un segundo canal — llame de vuelta a un número que ya tenga registrado, no uno incluido en el correo.
- ★Monitorear el registro FMCSA en busca de cambios no autorizados — revisiones periódicas en safer.fmcsa.dot.gov pueden detectar un compromiso a tiempo.
- ★Auditar las credenciales del transportista antes de asignar una carga — verifique DOT y seguro de forma independiente.
- ★Vigilar software RMM no autorizado en los equipos — AnyDesk, ScreenConnect y TeamViewer son legítimos, y por eso son peligrosos cuando aparecen sin su conocimiento.
- ★Reportar incidentes a IC3.gov — el FBI pide reportes para rastrear grupos como Diesel Vortex.
Por Qué Esto Importa para Transportistas Medianos
A menudo se asume que las flotas pequeñas y medianas son demasiado pequeñas para atraer este tipo de atención, pero esa suposición no se sostiene. Oficinas administrativas reducidas, cuentas de correo compartidas o personales, y accesos superpuestos de despacho y facturación crean exactamente el tipo de brechas que buscan los atacantes. Como todo el esquema depende de la identidad, no del tamaño, un transportista mediano comprometido es igual de útil para los criminales que uno grande.
Este es exactamente el tipo de amenaza para la que se construyó Threat Intercept Console: identificar la exposición en el acceso a despacho y load boards, detectar actividad sospechosa de acceso remoto, y darle a los transportistas una visión clara de su situación antes de que ocurra un incidente, no después.
Alerta Pública del FBI (30 de abril de 2026); investigación de Proofpoint Threat Insight sobre campañas de robo de carga; informes de ciberseguridad de la NMFTA.
Mira lo que un atacante ve en tu flota esta noche.
Sin venta. Respuesta en 72 horas. Mapeamos tu exposición real — endpoints ELD, logins de brokers, credenciales filtradas, anomalías de GPS. Visita /threat-console.
Reserva una llamada estratégica de 30 minutos.
Sal con un plan — incluso si nunca trabajamos juntos.
Reservar llamada →
