Editar Actividad
ID
Número Actividad
Fecha Registro
Ticket ARANDA
Estado
Pendiente
Escalado
En progreso
Completado
Cancelado
Usuario solicitante
Fecha Inicio
Fecha Fin
Descripción
📧🔐 Ticket de Soporte: Posible Correo Malicioso 👤 Funcionaria: Alexandra Orieta Uribe Alzate - inspectora 🏢 Dependencia: Medio Ambiente 📝 Descripción del caso La funcionaria Alexandra Orieta Uribe Alzate informa que recibió un correo electrónico relacionado aparentemente con un caso que se encuentra gestionando actualmente. Debido a la similitud del asunto con sus actividades laborales, procedió a abrir el mensaje y descargar el archivo adjunto. Posteriormente, identificó comportamientos inusuales y manifiesta sospechas de que podría tratarse de un correo fraudulento o malicioso. Aunque el archivo fue descargado, indica que este no mostró contenido visible ni se ejecutó aparentemente ninguna acción al intentar abrirlo. 🔎 Actividades realizadas / requeridas ✅ Recepción y documentación del incidente reportado. ✅ Verificación inicial del evento de seguridad reportado por la funcionaria. ✅ Identificación del correo sospechoso y validación del remitente. ✅ Revisión del archivo adjunto descargado. ✅ Evaluación de posibles indicadores de compromiso (IOC). ✅ Validación de alertas de seguridad en el equipo afectado. ✅ Escalamiento al equipo de Seguridad de la Información en caso de confirmarse actividad maliciosa. ✅ Recomendación de análisis antivirus y antimalware del dispositivo. ⚠️ Riesgo identificado Existe la posibilidad de que el correo corresponda a una campaña de phishing, distribución de malware o intento de suplantación de identidad, debido a que el archivo adjunto fue descargado desde un remitente cuya legitimidad está en proceso de validación.
Observación
Se realizó la validación técnica de los encabezados del correo electrónico, así como del origen, trazabilidad y reputación del mensaje recibido, determinando que este corresponde a un correo fraudulento generado desde una fuente externa no confiable y que no guarda relación con entidades o plataformas oficiales verificadas. Adicionalmente, durante la revisión efectuada en la plataforma de correo institucional Exchange Online, se evidenció que el mismo remitente ha enviado previamente otros mensajes con características similares y contenido relacionado con supuestas notificaciones judiciales, comportamiento que coincide con campañas masivas de suplantación y fraude electrónico. Con base en este hallazgo y con el fin de prevenir nuevos intentos de entrega hacia los usuarios de la entidad, se determinó realizar el bloqueo definitivo del remitente. Como parte del proceso de contención y mitigación del incidente, se implementaron las siguientes medidas de seguridad: Bloqueo del remitente en FortiMail, evitando futuras entregas de mensajes provenientes de la dirección identificada como fraudulenta. Bloqueo del remitente en Exchange Online Protection (EOP), fortaleciendo los controles de seguridad a nivel de la plataforma de correo electrónico de Microsoft 365. De igual manera, se realizó la validación de la información suministrada en la supuesta notificación judicial mediante los canales oficiales de consulta. Durante la verificación efectuada en la plataforma Consulta de Procesos Nacional Unificada de la Rama Judicial, no fue posible encontrar registros asociados a la información contenida en el mensaje, obteniéndose como resultado: “La consulta no generó resultados, por favor revisar las opciones ingresadas e intentarlo nuevamente”. Este resultado constituye un indicador adicional que impide validar la autenticidad de la supuesta actuación judicial mencionada en el correo. Asimismo, se verificó el estado de la cuenta de correo del usuario que reportó el incidente, sin evidenciar indicios de compromiso, accesos no autorizados, actividades sospechosas ni comportamientos anómalos relacionados con la cuenta o sus credenciales. Finalmente, se informó al usuario sobre los resultados de la investigación realizada, indicando que el mensaje corresponde a un correo fraudulento y no legítimo, recomendando eliminarlo de la bandeja de entrada y abstenerse de interactuar con enlaces, archivos adjuntos o cualquier otro contenido asociado al mensaje. Con las medidas implementadas, se mitigó el riesgo asociado al remitente identificado y se fortalecieron los controles de protección sobre la plataforma de correo electrónico institucional.
Imagen 1 Actual
Sin imagen
Imagen 2 Actual
Sin imagen
Actualizar
Volver