Descripción
De: hacienda <hacienda@envigado.gov.co> Enviado el: martes, 21 de julio de 2026 8:02 a. m.Para: Linea de Soporte 7000 <Linea7000@envigado.gov.co>Asunto: RV: ENVIO INFORME GENERALIZADO DE AUDITORIA DE CONTROL
Por favor validar si este correo es real o es un virus
gracias
Atentamente,
Sandra Patricia Saldarriaga Acosta
Secretaria Ejecutiva
Secretaría de Hacienda
Código Postal 055422
Tel: (604) 339 4000 Ext. 4024
De: Alba Caro <albatributaria@gmail.com> Enviado el: jueves, 16 de julio de 2026 3:53 p. m.Asunto: ENVIO INFORME GENERALIZADO DE AUDITORIA DE CONTROL
EN EL PRESENTE CORREO COMPARTO DOCUMENTOS GENERADOS
COMO RESULTADO DE LA AUDITORÍA DE CONTROL REALIZADA.
Archivo Compartido:
INFORME GENERALIZADO DE AUDITORÍA
(CONTRASEÑA SEGURA: 7033)
--
Cordialmente
ALBA CARO
Auditora Tributaria
Observación
En atención al caso RF-21483, se realizó el análisis del correo electrónico reportado por la funcionaria, identificado como proveniente del remitente albatributaria@gmail.com, el cual contenía un enlace de descarga hacia un archivo comprimido (.ZIP) protegido mediante contraseña incluida en el mismo mensaje.
Durante la investigación se verificó que la funcionaria no accedió al enlace, no descargó el archivo, no descomprimió su contenido y no ejecutó ningún elemento asociado, realizando de manera correcta el reporte preventivo a la Línea 7000.
Como parte del análisis de seguridad, se descargó y examinó el contenido en un entorno controlado, identificando que el archivo comprimido contenía un archivo .BAT con comportamiento compatible con un código malicioso de tipo loader, diseñado para ejecutar instrucciones de PowerShell de forma oculta, empleando técnicas de evasión, generación de archivos temporales y posibles mecanismos de inyección de código en memoria. Por su comportamiento, el archivo fue catalogado como potencialmente malicioso.
Adicionalmente, se realizaron verificaciones sobre el equipo de cómputo de la funcionaria mediante revisión de procesos activos, validación de conexiones de red, análisis de eventos del sistema y revisión general del estado del equipo, sin encontrarse evidencias de ejecución del archivo, procesos sospechosos, conexiones anómalas o indicios de compromiso. Igualmente, se confirmó la presencia y correcto funcionamiento del software antivirus institucional.
Como medida complementaria, se realizaron pruebas en un equipo de laboratorio, evidenciándose que el antivirus detecta el archivo y lo envía inmediatamente a cuarentena, impidiendo su ejecución.
Durante la revisión de la plataforma FortiMail se identificó que el mensaje logró ser entregado debido a que el enlace compartido no contenía directamente contenido malicioso detectable y que la amenaza se encontraba en el archivo descargado posteriormente desde dicho enlace. En razón de lo anterior, se procedió a gestionar el bloqueo preventivo del sitio utilizado para la descarga, así como del remitente asociado al mensaje. De igual forma, se solicitó la implementación de medidas equivalentes de bloqueo sobre la plataforma Microsoft Exchange para prevenir futuras incidencias similares.
De acuerdo con las validaciones realizadas, no existe evidencia de compromiso del correo electrónico institucional, del equipo de cómputo ni de la información administrada por la funcionaria, por lo que el incidente se considera controlado y sin afectación a la operación. Lo anterior se sustenta en que el enlace nunca fue accedido por la usuaria y el archivo malicioso nunca fue descargado ni ejecutado sobre el equipo institucional.