Adversarios explotan viviendas vacías para interceptar correo en un cibercrimen híbrido
Las operaciones de fraude han superado las técnicas tradicionales de hacking, empleando métodos que abusan de servicios legítimos y la infraestructura del mundo real. Al combinar datos públicos, procesos débiles de verificación de identidad y brechas operativas, los actores de amenazas construyen flujos de fraude escalables, de bajo costo y difíciles de detectar.
Un tutorial compartido en un grupo de chat enfocado en fraude, analizado por analistas de Flare, proporciona instrucciones detalladas para identificar y explotar propiedades residenciales desocupadas con el fin de interceptar correo sensible. Esto revela un método de baja tecnología pero altamente efectivo para facilitar el robo de identidad y el fraude financiero.
A diferencia de las técnicas tradicionales de cibercrimen que dependen de malware, kits de phishing o intrusiones en redes, el método descrito se enfoca casi por completo en abusar de servicios legítimos y la logística física. El enfoque combina inteligencia de fuentes abiertas, servicios postales y fraude de identidad en un flujo de trabajo coordinado diseñado para obtener acceso persistente al correo de las víctimas.
Convirtiendo propiedades vacantes en infraestructura de fraude
El tutorial comienza con la identificación de las llamadas 'direcciones de recepción': propiedades residenciales reales que están temporalmente desocupadas y pueden ser utilizadas para recibir correo sin alertar de inmediato a los ocupantes legítimos.
Se instruye a los actores de amenazas a buscar en plataformas inmobiliarias como Zillow, Rightmove o Zoopla, filtrando por propiedades recién listadas en alquiler. Al enfocarse en listados nuevos, los atacantes aumentan la probabilidad de que la propiedad esté vacía o entre inquilinos. El tutorial también sugiere revisar listados antiguos para identificar hogares que hayan permanecido desocupados por períodos prolongados, aumentando su confiabilidad como puntos de recepción.
En algunos casos, los actores de amenazas incluso recomiendan mantener físicamente las propiedades abandonadas para que parezcan ocupadas, reduciendo el riesgo de llamar la atención mientras usan la dirección con fines fraudulentos.
Nuevos tutoriales de fraude se propagan en foros de la dark web y Telegram
Los actores de amenazas comparten manuales de fraude, credenciales robadas y servicios de documentos falsos en foros de la dark web y canales de Telegram. Flare monitorea estas fuentes continuamente para detectar exposiciones antes de que permitan tomas de cuentas, fraude postal o robo de identidad.
Monitoreo del correo entrante para identificar objetivos valiosos
Una vez identificada una dirección adecuada, la siguiente fase implica utilizar servicios postalizados digitalizados legítimos para descubrir y monitorear el correo entrante. Informed Delivery, por ejemplo, es un servicio gratuito que proporciona a los consumidores residenciales vistas previas digitales de su correo postal y rastrea entregas de paquetes.
Al registrar estos servicios para la dirección seleccionada, los atacantes pueden monitorear la correspondencia entrante de forma remota, lo que les permite identificar elementos valiosos como documentos financieros, tarjetas de crédito o cartas de verificación antes de acceder físicamente al buzón. Esto transforma la entrega de correo en una forma de recolección de inteligencia, permitiendo un fraude más dirigido y eficiente.
Si la dirección ya está registrada, el tutorial menciona las solicitudes de cambio de dirección como una forma de recuperar el control sobre la entrega del correo. Estos servicios están diseñados para usuarios legítimos que cambian de residencia y están ampliamente disponibles a través de sistemas postales como USPS. Por ejemplo, los usuarios pueden presentar una solicitud de cambio de dirección permanente o temporal en línea o en persona, permitiendo redirigir el correo a una nueva ubicación por períodos de varias semanas hasta 12 meses.
Servicios adicionales, como Premium Forwarding, pueden consolidar y redirigir todo el correo entrante de forma recurrente. Aunque estos mecanismos incluyen salvaguardas de verificación de identidad, como exigir un pequeño pago en línea vinculado a una dirección de facturación o presentar una identificación con foto en persona, el tutorial sugiere que los actores perciben estos controles como potencialmente insuficientes o aplicados de manera inconsistente.
En particular, la capacidad de presentar solicitudes de redireccionamiento de forma remota, combinada con la dependencia de una verificación vinculada a la dirección en lugar de una identidad sólida, puede crear oportunidades de abuso si la información de identidad de respaldo se ve comprometida o es fabricada. Como resultado, el control sobre la entrega del correo puede, en algunos casos, ser reasignado sin interacción directa con el residente legítimo, convirtiendo un servicio diseñado para la conveniencia en un posible vector de redirección no autorizada.
En esta etapa, la operación pasa de un objetivo pasivo a un monitoreo activo, proporcionando a los atacantes una visibilidad que aumenta significativamente la tasa de éxito del fraude posterior.
Estableciendo persistencia a través del redireccionamiento de correo
Después de confirmar que se entrega correo valioso, el flujo de trabajo se desplaza hacia el establecimiento de acceso a largo plazo a través de servicios de redireccionamiento de correo. Se instruye a los actores a crear cuentas de buzón personal que les permitan redirigir todo el correo entrante desde la dirección de recepción a una ubicación separada bajo su control.
Debido a que estos servicios típicamente requieren verificación de identidad, los atacantes recurren a identidades falsas, documentos falsificados o datos personales comprados para completar el proceso. Esto marca una transición crítica de la interceptación oportunista al acceso persistente. Una vez que el redireccionamiento de correo está en marcha, los atacantes ya no necesitan visitar la ubicación física, reduciendo la exposición mientras mantienen acceso continuo a información sensible.
El uso de identidades falsas, a menudo con detalles personales fabricados o Números de Privacidad de Crédito (CPNs), demuestra cómo esta técnica se integra con ecosistemas de fraude más amplios. En lugar de operar de forma aislada, el abuso de direcciones de recepción se convierte en un componente de un pipeline más grande que puede respaldar tomas de cuentas, fraude crediticio y estafas de reembolso. En la práctica, estas identidades falsas pueden usarse para registrar servicios de buzón, presentar solicitudes de redireccionamiento o recibir correspondencia financiera sensible vinculada a cuentas de víctimas.
Esto permite a los actores cerrar la brecha entre el compromiso digital y el acceso al mundo real, permitiéndoles completar pasos de verificación, interceptar materiales de autenticación o establecer nuevas cuentas bajo identidades asumidas. Como resultado, el control sobre una dirección física puede convertirse en un paso importante en operaciones de fraude que dependen tanto de la credibilidad de la identidad como del acceso a canales de comunicación legítimos.
Un modelo de fraude híbrido que combina capas digitales y físicas
El método descrito en el tutorial refleja una evolución más amplia en las operaciones de fraude, donde la recolección de inteligencia digital se combina con la manipulación del mundo físico. Además de aprovechar plataformas en línea y servicios postales, los actores también describen el uso de individuos (a veces reclutados de poblaciones vulnerables) para acceder físicamente a buzones o recoger artículos entregados. Esto introduce una capa humana en la operación, permitiendo a los atacantes externalizar el riesgo y distanciarse aún más de la participación directa.
La actividad descrita en el tutorial refleja un aumento más amplio del fraude relacionado con el correo documentado en informes recientes. Según datos del Servicio de Inspección Postal de EE. UU., los informes de robo de correo han aumentado significativamente en los últimos años, con robos de receptáculos postales incrementándose un 139% entre 2019 y 2023. Financieramente, el impacto es sustancial, con esquemas de robo de correo vinculados a cientos de millones de dólares en actividad sospechosa relacionada con fraude de cheques.
Al mismo tiempo, el abuso de servicios de redireccionamiento postal, similar a la técnica mencionada en el tutorial, también ha crecido, con el fraude de cambio de dirección aumentando bruscamente año tras año. En conjunto, estas tendencias destacan cómo el control sobre el correo físico se ha vuelto valioso.
Sin embargo, el tutorial reconoce desafíos operativos. Las direcciones virtuales y ubicaciones reutilizadas con frecuencia son cada vez más señaladas por las instituciones financieras, lo que sugiere que los defensores están comenzando a incorporar señales de riesgo basadas en direcciones en sus modelos de detección. Como resultado, los actores enfatizan la importancia de encontrar direcciones residenciales 'limpias' que aún no hayan sido asociadas con actividad fraudulenta.
En conjunto, estos elementos ilustran un modelo de fraude que no está impulsado por la sofisticación técnica, sino por la coordinación, la adaptabilidad y el uso estratégico de sistemas legítimos.
No es un tutorial aislado / Fraude
Aunque esto puede parecer un tutorial aislado, es parte de un fenómeno más amplio de tutoriales sobre cómo encontrar direcciones de recepción físicas, algunos gratuitos y otros de pago.
Expansión de la superficie de ataque más allá de los controles tradicionales de ciberseguridad
La aparición de estas técnicas subraya un desafío creciente para las organizaciones: muchos de los sistemas que se están abusando —plataformas inmobiliarias, servicios postales y procesos de verificación de identidad— existen fuera del alcance de las defensas tradicionales de ciberseguridad. A medida que las operaciones de fraude continúan evolucionando, la detección depende cada vez más de correlacionar señales entre dominios, incluidos patrones de uso de direcciones, actividad de redireccionamiento de correo e inconsistencias de identidad. Sin esta visibilidad más amplia, los ataques que se basan en servicios legítimos en lugar de exploits técnicos pueden seguir eludiendo los controles de seguridad convencionales.
Obtenga más información registrándose en nuestra prueba gratuita.
Patrocinado y escrito por Flare.



















Deja una respuesta