Un colectivo de hackers procedente de Nigeria está explotando direcciones de correo institucionales de universidades para aplicar un fraude de anticipo de pago contra estudiantes de países occidentales, según informó la firma de seguridad Proofpoint.
Por qué apuntan a la comunidad académica
Los investigadores explican que los estudiantes de primer año suelen desconocer bien los riesgos del correo electrónico y están en búsqueda de oportunidades laborales o ingresos extra, lo que los vuelve vulnerables. Los ex‑alumnos, que mantienen activas sus cuentas .edu sin usarlas frecuentemente, y el personal docente, que recibe constantemente mensajes internos y externos, también forman parte del blanco.
"Al acceder a una cuenta .edu, los actores de amenazas pueden usar la autoridad del dominio para dar credibilidad a sus estafas", señalaron los analistas de Proofpoint.
El modus operandi en dos fases
En la primera fase, la víctima recibe un mensaje que advierte sobre la supuesta desactivación de su cuenta por motivos falsos (retiro, graduación o traslado). El correo solicita “verificar” la cuenta, lo que lleva al estudiante a proporcionar su contraseña.
Con el acceso comprometido, los delincuentes envían un segundo correo a los contactos del titular y a otras direcciones .edu, promocionando una oferta de empleo inexistente. Quienes aceptan la propuesta reciben una copia de un cheque por $1,000 y la instrucción de depositarlo.
La trampa de las tarjetas de regalo
La estafa indica que la mitad del dinero debe quedar como “salario” y la otra mitad debe convertirse en tarjetas de regalo, que luego se envían a los estafadores. El cheque es ficticio; cuando el banco detecta la anomalía, la cuenta se revierte y el estudiante pierde $500.
"Si la víctima no sigue al pie de la letra las indicaciones, los estafadores se hacen pasar por agentes del FBI y amenazan con acciones legales", advirtieron los investigadores.
Rastreando el origen hasta Nigeria
Proofpoint logró infiltrarse en la operación al postularse a una de las falsas ofertas laborales. Durante la investigación, los criminales utilizaron un acortador de URLs llamado Grabify, que permite extraer la dirección IP del dispositivo que hace clic. El análisis de esos datos condujo a identificar a los operadores en Nigeria, pese a los intentos de ocultar su ubicación.
La firma concluye que, aunque atribuir la red a un grupo concreto es complejo, la evidencia apunta firmemente a actores nigerianos detrás del esquema.
Qué hacer frente a la amenaza
Se recomienda a estudiantes y personal académico revisar cuidadosamente cualquier solicitud de verificación de cuenta, evitar compartir contraseñas y desconfiar de ofertas laborales que impliquen el envío de cheques o tarjetas de regalo. Ante sospechas, es aconsejable contactar al departamento de TI de la institución.