5 correos de phishing que están llegando a centros de despacho ahora mismo en 2026 — y cómo detectarlos.
Los atacantes están enviando correos de phishing altamente dirigidos a los equipos de despacho en EE. UU. en 2026. Aquí están los 5 patrones más comunes, ejemplos anotados y una checklist de banderas rojas imprimible para compartir con tu equipo el lunes por la mañana.
Estos no son casos hipotéticos. En 2025 y 2026, los atacantes enviaron correos electrónicos de phishing altamente dirigidos a los equipos de despacho de camiones en EE. UU., comprometiendo cuentas de brokers, instalando herramientas de acceso remoto y facilitando el robo de carga por valor de $725M. Aquí presentamos los 5 patrones, con ejemplos anotados y una lista de verificación para compartir con su equipo.
Por qué su mesa de despacho es el objetivo principal
Los despachadores son las llaves del reino. Tienen credenciales para load boards, plataformas TMS y canales de comunicación con brokers. Manejan un alto volumen de correos electrónicos bajo presión de tiempo: docenas de solicitudes de carga, check calls y confirmaciones de tarifa cada hora. Y la mayoría recibe cero capacitación en seguridad específica para las amenazas del sector del transporte por carretera.
Investigadores de Proofpoint a finales de 2025 documentaron grupos de crimen organizado ejecutando campañas coordinadas de acceso remoto dirigidas específicamente a equipos de despacho de transporte y logística, no porque quisieran robar datos, sino porque controlar la cuenta de un despachador significaba controlar mercancía física valorada en cientos de miles de dólares por carga.
La 'confirmación de tarifa de broker falsa'
El atacante suplanta el dominio de correo de un broker real, a menudo cambiando un solo carácter (ej. coyote.com → coyotelogistics-rates.com). El correo electrónico se ve exactamente como una confirmación de tarifa normal, pero contiene un enlace para 'ver la hoja de tarifas' que instala una herramienta de RMM.
Hola equipo,
Adjunto encontrarán la confirmación de tarifa actualizada para la Carga #8841. El remitente ha solicitado una ventana de entrega modificada; por favor, revísenla y confirmen antes de las 3 PM.
📎 Ver Hoja de Tarifas → coyotelogistics-rates.com/rc/8841.pdf
¿Preguntas? Llame a su representante al (312) 555-0192.
Gracias, Mike Reyes | Relaciones con Transportistas | Coyote Logistics
La 'solicitud de paquete de transportista' de un nuevo remitente
Se dirige a owner-operators y transportistas pequeños ávidos de nuevos negocios. El atacante se hace pasar por un remitente o broker que incorpora al transportista y envía un PDF o enlace de 'paquete de transportista' que instala malware; luego utiliza el número MC y los certificados de seguro obtenidos para suplantar al transportista en los load boards.
Hola,
Encontramos su perfil de transportista en DAT y nos encantaría añadirlo a nuestra red de transportistas preferidos. Tenemos rutas constantes de carga seca desde Atlanta — 3 a 5 cargas por semana.
Para comenzar, por favor complete nuestro paquete de transportista:
📋 Completar Paquete de Transportista → carrier-setup.freightpartnersinc.net/onboard
Toma unos 10 minutos. Una vez aprobado, recibirá cargas directamente de nuestro equipo.
Saludos, Sarah Walsh | Desarrollo de Transportistas
La 'actualización de cumplimiento de ELD' de la 'FMCSA'
Los atacantes saben que los transportistas temen las infracciones de la FMCSA. Este correo electrónico suplanta comunicaciones oficiales del gobierno, advirtiendo sobre un problema de cumplimiento con su ELD o número DOT y exigiendo una acción inmediata a través de un enlace que instala malware.
FEDERAL MOTOR CARRIER SAFETY ADMINISTRATION — AVISO DE REVISIÓN DE CUMPLIMIENTO
Su registro de USDOT indica una posible discrepancia en el reporte del ELD. Para evitar la suspensión de su autoridad operativa, debe completar un formulario de verificación en un plazo de 72 horas.
🔒 Completar Verificación → fmcsa-updates.gov.us.com/compliance/verify
No responder puede resultar en la suspensión de la autoridad operativa.
División de Cumplimiento de la FMCSA
El archivo adjunto de malware de 'factura de lumper / detención'
Un ataque simple pero efectivo dirigido a contabilidad. El atacante envía una factura de detención o lumper de aspecto realista como un documento de Word o archivo de Excel. Al abrirlo, se ejecuta una macro que instala malware. Este ataque se dirige específicamente a empresas que utilizan versiones antiguas de Microsoft Office sin la Vista Protegida habilitada.
Hola Cuentas por Pagar,
Adjunto encontrarán la factura de detención para la entrega del 03/06 en la instalación de Chicago. Total adeudado: $380.00.
📎 Detention_Invoice_2847.xlsm ← (archivo de Excel malicioso con macros habilitadas)
Por favor, remitan el pago en un plazo de 30 días. Gracias por su preferencia.
Premier Lumper Services
El robo de cuenta por 'actualización de tarjeta de combustible'
Dirigido a gerentes de flota y líderes de operaciones. El atacante suplanta a un proveedor de tarjetas de combustible (EFS, Comdata, Relay) y afirma que la cuenta requiere una nueva verificación debido a una 'revisión de seguridad'. El objetivo: robar credenciales y vaciar el saldo de la tarjeta de combustible de la flota, o usar el acceso a la cuenta para recopilar datos de conductores para robo de identidad.
Estimado Gerente de Flota,
Como parte de nuestras continuas mejoras de seguridad, requerimos que todos los titulares de cuentas verifiquen sus credenciales antes del 20 de junio. No verificar resultará en una retención temporal de la cuenta.
🔐 Verificar mi cuenta EFS → efs-fleetsupport.com/verify/secure
Esto toma menos de 2 minutos. Sus conductores no se verán afectados durante el horario laboral.
Equipo de Seguridad de EFS
La lista de verificación de señales de alerta imprimible para su equipo
Imprima esto. Colóquelo en cada puesto de despacho. Repáselo con las nuevas contrataciones durante su incorporación. Verifique cada correo electrónico inesperado con esta lista antes de hacer clic en cualquier enlace o abrir cualquier archivo adjunto.
- ★¿Coincide exactamente el dominio del remitente con el sitio web real de la empresa? (ej. coyote.com, no coyotelogistics-rates.com)
- ★¿Hay un enlace que le pide 'ver un documento' en un sitio web externo en lugar de un archivo adjunto directo?
- ★¿Existe una urgencia artificial: una fecha límite, amenaza de suspensión de cuenta o 'acción inmediata requerida'?
- ★¿Es el archivo adjunto un archivo .xlsm, .docm, .exe o .zip que no estaba esperando?
- ★¿Proviene esto de una agencia gubernamental (FMCSA, DOT, USDOT) por correo electrónico con un enlace? Los avisos de cumplimiento reales llegan por correo postal o portal registrado.
- ★¿Alguien con quien nunca ha trabajado ofrece nuevas cargas, tarifas o asociaciones a través de un correo electrónico frío con un enlace?
- ★¿Pide el correo electrónico que actualice sus credenciales de inicio de sesión, vuelva a ingresar información de pago o confirme detalles del seguro a través de un enlace?
- ★En caso de duda, llame al remitente directamente usando un número del sitio web real, no el número que aparece en el correo electrónico.
Qué hacer si hizo clic
- Desconecte la máquina de la red (desenchufe el cable ethernet, desactive el Wi-Fi).
- Déjela encendida; NO la apague, el análisis forense necesita el estado de la memoria.
- Llame a su contacto de IT o SOC de inmediato.
- Cambie todas las contraseñas de load boards, TMS y correo electrónico desde un dispositivo diferente.
- Notifique a sus contactos de brokers que su cuenta puede estar comprometida.
- Revise los registros de FMCSA para detectar cualquier cambio no autorizado.
- Tratar de 'arreglarlo usted mismo' ejecutando un antivirus; los atacantes monitorean esto.
- Pagar cualquier rescate antes de consultar a un profesional.
- Esperar para ver 'si pasa algo'; el tiempo de permanencia promedio es de 16 días.
- Decírselo a una sola persona; escale a los propietarios de inmediato.
- Continuar despachando en la máquina comprometida.
La capa técnica que detiene estos ataques antes de que lleguen
La capacitación humana es importante, pero los humanos cometemos errores bajo presión. La segunda línea de defensa es técnica. La asociación de ciberseguridad de Trucky con We Secure despliega tres capas que detienen estos 5 patrones de ataque antes de que el correo electrónico llegue al despachador:
- ★Seguridad de correo electrónico con sandboxing de enlaces: cada enlace entrante se detona en un entorno seguro antes de la entrega. Los enlaces maliciosos se eliminan automáticamente.
- ★Anti-spoofing (cumplimiento de DMARC / DKIM / SPF): los correos que suplantan su dominio o los dominios de sus brokers se bloquean en la puerta de enlace, no solo se marcan.
- ★EDR con detección de comportamiento: si un despachador hace clic, el EDR detecta la instalación de la herramienta de RMM en segundos y la detiene antes de que pueda conectarse al exterior.
Combinados, estos tres controles detienen el 94%+ de la cadena de ataques de phishing antes de cualquier punto de decisión humana.
Reserva una llamada estratégica de 30 minutos.
Sal con un plan — incluso si nunca trabajamos juntos.
Reservar llamada →
