Todos los recursos
★ Security Playbook · 07 · Ciberseguridad

5 correos de phishing que están llegando a centros de despacho ahora mismo en 2026 — y cómo detectarlos.

Los atacantes están enviando correos de phishing altamente dirigidos a los equipos de despacho en EE. UU. en 2026. Aquí están los 5 patrones más comunes, ejemplos anotados y una checklist de banderas rojas imprimible para compartir con tu equipo el lunes por la mañana.

Trucky × We Secure·May 28, 2026·8 min de lectura

Estos no son casos hipotéticos. En 2025 y 2026, los atacantes enviaron correos electrónicos de phishing altamente dirigidos a los equipos de despacho de camiones en EE. UU., comprometiendo cuentas de brokers, instalando herramientas de acceso remoto y facilitando el robo de carga por valor de $725M. Aquí presentamos los 5 patrones, con ejemplos anotados y una lista de verificación para compartir con su equipo.

Por qué su mesa de despacho es el objetivo principal

Los despachadores son las llaves del reino. Tienen credenciales para load boards, plataformas TMS y canales de comunicación con brokers. Manejan un alto volumen de correos electrónicos bajo presión de tiempo: docenas de solicitudes de carga, check calls y confirmaciones de tarifa cada hora. Y la mayoría recibe cero capacitación en seguridad específica para las amenazas del sector del transporte por carretera.

Investigadores de Proofpoint a finales de 2025 documentaron grupos de crimen organizado ejecutando campañas coordinadas de acceso remoto dirigidas específicamente a equipos de despacho de transporte y logística, no porque quisieran robar datos, sino porque controlar la cuenta de un despachador significaba controlar mercancía física valorada en cientos de miles de dólares por carga.

1

La 'confirmación de tarifa de broker falsa'

El atacante suplanta el dominio de correo de un broker real, a menudo cambiando un solo carácter (ej. coyote.com → coyotelogistics-rates.com). El correo electrónico se ve exactamente como una confirmación de tarifa normal, pero contiene un enlace para 'ver la hoja de tarifas' que instala una herramienta de RMM.

From: dispatch@coyotelogistics-rates.com
To: dispatch@yourcarrier.com
Subject: Rate Confirmation — Load #8841-CHI — Acción Requerida

Hola equipo,

Adjunto encontrarán la confirmación de tarifa actualizada para la Carga #8841. El remitente ha solicitado una ventana de entrega modificada; por favor, revísenla y confirmen antes de las 3 PM.

📎 Ver Hoja de Tarifas → coyotelogistics-rates.com/rc/8841.pdf

¿Preguntas? Llame a su representante al (312) 555-0192.

Gracias, Mike Reyes | Relaciones con Transportistas | Coyote Logistics

Dominio no coincide
El dominio real de Coyote es coyote.com, no coyotelogistics-rates.com. Siempre verifique el dominio completo, no solo el nombre mostrado.
Urgencia + enlace PDF
'Acción requerida antes de las 3 PM' combinado con un enlace (no un archivo adjunto) a un dominio externo es una combinación clásica de activador de phishing.
El número de teléfono no coincide
Busque en Google el número real del broker. Los atacantes usan números VOIP que ellos controlan para responder a las llamadas de verificación.
2

La 'solicitud de paquete de transportista' de un nuevo remitente

Se dirige a owner-operators y transportistas pequeños ávidos de nuevos negocios. El atacante se hace pasar por un remitente o broker que incorpora al transportista y envía un PDF o enlace de 'paquete de transportista' que instala malware; luego utiliza el número MC y los certificados de seguro obtenidos para suplantar al transportista en los load boards.

From: carrier-setup@freightpartnersinc.net
To: owner@yourfleet.com
Subject: Configuración de Transportista — Nos encantaría trabajar con su flota

Hola,

Encontramos su perfil de transportista en DAT y nos encantaría añadirlo a nuestra red de transportistas preferidos. Tenemos rutas constantes de carga seca desde Atlanta — 3 a 5 cargas por semana.

Para comenzar, por favor complete nuestro paquete de transportista:

📋 Completar Paquete de Transportista → carrier-setup.freightpartnersinc.net/onboard

Toma unos 10 minutos. Una vez aprobado, recibirá cargas directamente de nuestro equipo.

Saludos, Sarah Walsh | Desarrollo de Transportistas

Contacto no solicitado pidiendo credenciales
Los brokers legítimos no envían enlaces de paquetes de transportista por correo frío. Utilizan DAT, Truckstop o llamadas telefónicas directas.
Subdominio externo para el formulario
El dominio principal puede parecer real, pero un subdominio nuevo como carrier-setup.freightpartnersinc.net es infraestructura de malware alojada.
3

La 'actualización de cumplimiento de ELD' de la 'FMCSA'

Los atacantes saben que los transportistas temen las infracciones de la FMCSA. Este correo electrónico suplanta comunicaciones oficiales del gobierno, advirtiendo sobre un problema de cumplimiento con su ELD o número DOT y exigiendo una acción inmediata a través de un enlace que instala malware.

From: compliance@fmcsa-updates.gov.us.com
To: safety@yourcarrier.com
Subject: ⚠ URGENTE: Revisión de Cumplimiento ELD Requerida — MC# [SU MC]

FEDERAL MOTOR CARRIER SAFETY ADMINISTRATION — AVISO DE REVISIÓN DE CUMPLIMIENTO

Su registro de USDOT indica una posible discrepancia en el reporte del ELD. Para evitar la suspensión de su autoridad operativa, debe completar un formulario de verificación en un plazo de 72 horas.

🔒 Completar Verificación → fmcsa-updates.gov.us.com/compliance/verify

No responder puede resultar en la suspensión de la autoridad operativa.

División de Cumplimiento de la FMCSA

Los dominios gubernamentales solo terminan en .gov
fmcsa.dot.gov es el dominio real. Cualquier .gov.us.com, .gov.net o variación es falso. La FMCSA no envía avisos de cumplimiento mediante enlaces de correo electrónico no solicitados.
Urgencia fabricada con una fecha límite
'72 horas para evitar la suspensión' está diseñado para evitar que el destinatario piense con claridad o verifique de forma independiente.
4

El archivo adjunto de malware de 'factura de lumper / detención'

Un ataque simple pero efectivo dirigido a contabilidad. El atacante envía una factura de detención o lumper de aspecto realista como un documento de Word o archivo de Excel. Al abrirlo, se ejecuta una macro que instala malware. Este ataque se dirige específicamente a empresas que utilizan versiones antiguas de Microsoft Office sin la Vista Protegida habilitada.

From: billing@premierlumperservices.com
To: ap@yourcarrier.com
Subject: Factura #2847 — Cargos por Detención — Por favor, procesar

Hola Cuentas por Pagar,

Adjunto encontrarán la factura de detención para la entrega del 03/06 en la instalación de Chicago. Total adeudado: $380.00.

📎 Detention_Invoice_2847.xlsm ← (archivo de Excel malicioso con macros habilitadas)

Por favor, remitan el pago en un plazo de 30 días. Gracias por su preferencia.

Premier Lumper Services

Extensiones de archivo .xlsm o .docm
Estos son archivos con macros habilitadas. Las facturas legítimas llegan en PDF. Nunca habilite macros en un archivo adjunto que no esperaba.
Servicio de lumper que no reconoce
Verifique contra las entregas reales en su TMS antes de abrir cualquier archivo adjunto de una empresa de facturación desconocida.
5

El robo de cuenta por 'actualización de tarjeta de combustible'

Dirigido a gerentes de flota y líderes de operaciones. El atacante suplanta a un proveedor de tarjetas de combustible (EFS, Comdata, Relay) y afirma que la cuenta requiere una nueva verificación debido a una 'revisión de seguridad'. El objetivo: robar credenciales y vaciar el saldo de la tarjeta de combustible de la flota, o usar el acceso a la cuenta para recopilar datos de conductores para robo de identidad.

From: security@efs-fleetsupport.com
To: fleetmanager@yourcarrier.com
Subject: Acción Requerida: Verificación de Seguridad de Cuenta EFS

Estimado Gerente de Flota,

Como parte de nuestras continuas mejoras de seguridad, requerimos que todos los titulares de cuentas verifiquen sus credenciales antes del 20 de junio. No verificar resultará en una retención temporal de la cuenta.

🔐 Verificar mi cuenta EFS → efs-fleetsupport.com/verify/secure

Esto toma menos de 2 minutos. Sus conductores no se verán afectados durante el horario laboral.

Equipo de Seguridad de EFS

El dominio real de EFS es wexinc.com o efsllc.com
No efs-fleetsupport.com. Inicie sesión directamente a través de su marcador guardado, nunca a través de un enlace de correo electrónico.
'Fecha límite para verificar o enfrentar retención de cuenta'
Las compañías de tarjetas de combustible no suspenden cuentas por correo electrónico. Llame directamente a su representante de cuenta para verificar cualquier aviso de seguridad.

La lista de verificación de señales de alerta imprimible para su equipo

Mesa de despacho · Lista de señales de alerta en correos

Imprima esto. Colóquelo en cada puesto de despacho. Repáselo con las nuevas contrataciones durante su incorporación. Verifique cada correo electrónico inesperado con esta lista antes de hacer clic en cualquier enlace o abrir cualquier archivo adjunto.

  • ¿Coincide exactamente el dominio del remitente con el sitio web real de la empresa? (ej. coyote.com, no coyotelogistics-rates.com)
  • ¿Hay un enlace que le pide 'ver un documento' en un sitio web externo en lugar de un archivo adjunto directo?
  • ¿Existe una urgencia artificial: una fecha límite, amenaza de suspensión de cuenta o 'acción inmediata requerida'?
  • ¿Es el archivo adjunto un archivo .xlsm, .docm, .exe o .zip que no estaba esperando?
  • ¿Proviene esto de una agencia gubernamental (FMCSA, DOT, USDOT) por correo electrónico con un enlace? Los avisos de cumplimiento reales llegan por correo postal o portal registrado.
  • ¿Alguien con quien nunca ha trabajado ofrece nuevas cargas, tarifas o asociaciones a través de un correo electrónico frío con un enlace?
  • ¿Pide el correo electrónico que actualice sus credenciales de inicio de sesión, vuelva a ingresar información de pago o confirme detalles del seguro a través de un enlace?
  • En caso de duda, llame al remitente directamente usando un número del sitio web real, no el número que aparece en el correo electrónico.

Qué hacer si hizo clic

Haz esto
  • Desconecte la máquina de la red (desenchufe el cable ethernet, desactive el Wi-Fi).
  • Déjela encendida; NO la apague, el análisis forense necesita el estado de la memoria.
  • Llame a su contacto de IT o SOC de inmediato.
  • Cambie todas las contraseñas de load boards, TMS y correo electrónico desde un dispositivo diferente.
  • Notifique a sus contactos de brokers que su cuenta puede estar comprometida.
  • Revise los registros de FMCSA para detectar cualquier cambio no autorizado.
NO hagas
  • Tratar de 'arreglarlo usted mismo' ejecutando un antivirus; los atacantes monitorean esto.
  • Pagar cualquier rescate antes de consultar a un profesional.
  • Esperar para ver 'si pasa algo'; el tiempo de permanencia promedio es de 16 días.
  • Decírselo a una sola persona; escale a los propietarios de inmediato.
  • Continuar despachando en la máquina comprometida.

La capa técnica que detiene estos ataques antes de que lleguen

La capacitación humana es importante, pero los humanos cometemos errores bajo presión. La segunda línea de defensa es técnica. La asociación de ciberseguridad de Trucky con We Secure despliega tres capas que detienen estos 5 patrones de ataque antes de que el correo electrónico llegue al despachador:

  • Seguridad de correo electrónico con sandboxing de enlaces: cada enlace entrante se detona en un entorno seguro antes de la entrega. Los enlaces maliciosos se eliminan automáticamente.
  • Anti-spoofing (cumplimiento de DMARC / DKIM / SPF): los correos que suplantan su dominio o los dominios de sus brokers se bloquean en la puerta de enlace, no solo se marcan.
  • EDR con detección de comportamiento: si un despachador hace clic, el EDR detecta la instalación de la herramienta de RMM en segundos y la detiene antes de que pueda conectarse al exterior.

Combinados, estos tres controles detienen el 94%+ de la cadena de ataques de phishing antes de cualquier punto de decisión humana.

★ ¿Quieres esto implementado en tu flota?

Reserva una llamada estratégica de 30 minutos.

Sal con un plan — incluso si nunca trabajamos juntos.

Reservar llamada