Todos los recursos
★ Field Report · 35 · Ciberseguridad

El próximo candidato en su bandeja de entrada podría ser un hacker

Investigadores han rastreado atacantes que se hacen pasar por candidatos y envían malware disfrazado de currículums. Una bandeja de reclutamiento tiene exactamente la exposición que esta táctica necesita.

Trucky·September 23, 2026·6 min de lectura

¿Es este un ataque real y documentado, o solo un riesgo teórico?

Esto es lo que realmente está pasando: investigadores de seguridad han documentado múltiples campañas activas donde atacantes se hacen pasar por candidatos y envían malware disfrazado de currículums, cartas de presentación o enlaces a portafolios directamente a quienes revisan solicitudes. No es una extensión hipotética de la capacitación contra phishing. Es un patrón identificado y rastreado, con víctimas reales, y depende exactamente del comportamiento sobre el cual se construye cada bandeja de reclutamiento: abrir archivos de desconocidos porque ese es el trabajo.

¿Cómo funciona realmente el ataque del candidato falso?

La firma DomainTools identificó una campaña del grupo FIN6, también conocido como Skeleton Spider, en la que los atacantes crearon perfiles realistas en LinkedIn e Indeed. Conversaron profesionalmente con reclutadores para generar confianza y luego enviaron URLs de currículums no clicables que debían escribirse manualmente en el navegador. La técnica fue diseñada para evadir herramientas de correo que escanean enlaces incrustados. Las páginas estaban alojadas en infraestructura de nube legítima y entregaban malware a quienes continuaban el proceso.

Otra campaña, rastreada como TA4557 o Venom Spider, utiliza un enfoque similar con el malware More_eggs. Una vez instalado, puede robar credenciales de correo, banca y cuentas administrativas. Trend Micro documentó un caso real en el que un responsable de reclutamiento descargó John Cboins.zip creyendo que era un currículum y activó una infección de backdoor. Aryaka documentó después currículums maliciosos enviados a departamentos de RH como archivos ISO que ejecutaban comandos PowerShell ocultos al abrirse.

Tampoco es un problema marginal. Amazon reveló públicamente que bloqueó más de 1,800 solicitudes de empleo sospechosas de estar vinculadas a actores estatales norcoreanos durante 17 meses. Eso da una idea de la escala incluso antes de contar a los grupos criminales con motivación financiera.

¿Por qué una bandeja de reclutamiento de conductores es un blanco especialmente bueno?

El reclutamiento de conductores depende de estar abierto a desconocidos, en volumen y con rapidez. Se espera que quien procesa solicitudes CDL abra currículums, licencias y documentos de personas que nunca ha conocido, a menudo bajo presión por cubrir puestos porque cada camión parado representa ingresos perdidos. Ese es exactamente el entorno que estas campañas explotan: revisar documentos no solicitados no es inusual aquí. Es el trabajo.

Los investigadores describen esta obligación profesional como el punto de entrada. Una vez que el atacante supera reclutamiento, su actividad puede parecer más legítima que un ataque externo porque comienza dentro de una conversación normal de contratación.

¿Cómo se ve realmente una solicitud maliciosa?

  • Un mensaje profesional sin señales obvias de alerta. Las solicitudes falsas modernas suelen usar lenguaje pulido y sin errores.
  • Una URL del currículum que debe copiarse y pegarse manualmente. Esto puede evadir controles automatizados de enlaces clicables.
  • Un archivo ZIP o ISO en lugar de un PDF o Word normal. Los formatos comprimidos pueden ocultar un acceso directo o ejecutable.
  • Una conversación real antes de que llegue el archivo. Algunos atacantes generan confianza durante varios mensajes.
  • Un archivo alojado en una plataforma de nube conocida. La infraestructura legítima puede hacer que una descarga peligrosa parezca rutinaria.

¿Qué pueden hacer realmente los transportistas?

Proteger la bandeja de reclutamiento no exige rechazar candidatos reales ni frenar la contratación:

  • Abra los archivos de solicitudes en un entorno aislado cuando sea posible, no en la computadora principal del reclutador.
  • Tenga cuidado con URLs de currículums que deban escribirse o pegarse manualmente. Es una técnica de evasión documentada.
  • Trate los archivos ZIP e ISO de candidatos no solicitados como de alto riesgo. Una solicitud legítima rara vez necesita esos formatos.
  • Mantenga detección de endpoints activa en cada computadora que procese correos y documentos de candidatos.
  • Capacite al personal sobre campañas de candidatos falsos, no solo sobre mensajes genéricos de phishing.
01

¿Es este un ataque real y documentado, o solo un riesgo teórico?

+
Es real y varias firmas de seguridad lo rastrean activamente bajo campañas identificadas, incluyendo FIN6, también conocida como Skeleton Spider, y TA4557, también conocida como Venom Spider. Son operaciones continuas documentadas en más de una empresa e industria.
02

¿Una empresa de transporte ha sido específicamente blanco de esto?

+
No hay un caso público que nombre a una empresa de transporte como víctima de este esquema exacto. El patrón documentado apunta a reclutadores y departamentos de RH de distintas industrias. Las bandejas de conductores comparten la misma exposición a grandes volúmenes de solicitudes no solicitadas.
03

¿No debería nuestro software de correo detectar un currículum malicioso?

+
No de forma confiable. Las campañas documentadas usan URLs no clicables, alojamiento legítimo en la nube y malware oculto en archivos comprimidos para evadir el escaneo automático. Los controles técnicos ayudan, pero no reemplazan la capacitación sobre este patrón.
04

¿Esto significa que debemos dejar de aceptar solicitudes por correo?

+
No. Significa tratar la bandeja de reclutamiento como una superficie de ataque real, revisar archivos de forma aislada cuando sea posible, restringir formatos riesgosos y mantener actualizada la protección de endpoints.
05

¿En qué se diferencia del phishing con confirmaciones de tarifa o suplantación de corredores?

+
Esos ataques apuntan a despacho y operaciones con señuelos de carga. Este apunta a reclutamiento y RH con una solicitud de empleo falsa. Llega a otro departamento mediante una tarea profesional que exige abrir documentos de desconocidos.
Proteja cada punto de entrada

Proteja reclutamiento antes de que un candidato falso se convierta en un incidente real.

Trucky y We Secure revisan las bandejas, dispositivos, credenciales y procesos que un atacante podría usar para entrar en su operación.

Reclute sin frenar

Capacite a su equipo para detectar amenazas y mantener avanzando a los conductores calificados.

Trucky crea procesos prácticos para transportistas, desde la evaluación inicial hasta la capacitación del reclutador y la orientación.

Fuentes

Investigación de DomainTools sobre FIN6 vía GovInfoSecurity · investigación de Arctic Wolf Labs sobre TA4557 vía SHRM · investigación de Trend Micro sobre More_eggs vía The Hacker News · investigación de Aryaka sobre archivos ISO maliciosos vía CSO Online · divulgación de Amazon sobre solicitudes fraudulentas sospechosas.

★ ¿Quieres esto implementado en tu flota?

Reserva una llamada estratégica de 30 minutos.

Sal con un plan - incluso si nunca trabajamos juntos.

Reservar llamada