Correus d'"Estic de vacances": l'error que aprofiten els ciberdelinqüents

Cada estiu milers d’empreses activen els clàssics missatges automàtics d’“Estic de vacances”. És una pràctica completament normal i molt útil per informar clients, proveïdors i col·laboradors.
Tot i això, el que molts desconeixen és que aquests correus també poden convertir-se en una font d’informació valuosa per als ciberdelinqüents.
Un missatge d’absència massa detallat pot revelar qui està fora de l’oficina, quant de temps romandrà absent, qui el substitueix i fins i tot l’estructura interna de l’empresa. Informació suficient per preparar atacs de phishing, frau del CEO o suplantacions d’identitat molt més creïbles.
Per què són un risc els correus de vacances
Els ciberdelinqüents no sempre necessiten vulnerar un sistema per atacar una empresa. Moltes vegades n’hi ha prou de recopilar informació pública. Les respostes automàtiques són una d’aquestes fonts.
Quan algú envia un correu a un empleat que està de vacances pot rebre automàticament dades com les dates exactes d’absència, el nom de la persona substituta, la seva adreça de correu, el càrrec de l’empleat, el departament al qual pertany, telèfons interns i informació sobre clients o projectes.
Com aprofiten aquesta informació els atacants
Imagina que un ciberdelinqüent envia un correu al director financer d’una empresa i rep aquesta resposta automàtica:
“Estaré de vacances del 4 al 24 d’agost. Per a qualsevol assumpte urgent contacteu amb la Marta López, responsable d’administració, a mlopez@empresa.com.”
Amb només aquest missatge, l’atacant ja sap que el director financer no respondrà durant tres setmanes, qui pot autoritzar pagaments, el nom de la substituta i el seu correu electrònic. A partir d’aquí pot preparar un atac de Business Email Compromise (BEC) o un frau del CEO amb moltes més probabilitats d’èxit.
Els atacs que més augmenten durant les vacances
Phishing personalitzat. Els delinqüents utilitzen la informació obtinguda per crear correus que semblen completament legítims: factures pendents, canvis de compte bancari, documentació urgent, sol·licituds de pagament. Conèixer noms, càrrecs i relacions internes fa l’engany molt més convincent.
Frau del CEO. Durant l’estiu és habitual que els directius estiguin fora de l’oficina. Els atacants aprofiten aquesta circumstància per enviar correus o fins i tot fer trucades simulant ser el CEO i sol·licitant transferències urgents. Quan a més coneixen qui substitueix el directiu, el frau resulta encara més creïble. En els casos més sofisticats, la trucada ni tan sols és d’una persona real: és una veu clonada amb intel·ligència artificial.
Suplantació de proveïdors. Una altra tècnica habitual consisteix a fer-se passar per un proveïdor habitual de l’empresa, utilitzant la informació obtinguda per enviar noves instruccions de pagament o comunicar un suposat canvi de compte bancari.
Informació que mai hauries de publicar
Encara que pugui semblar inofensiva, evita incloure a la teva resposta automàtica les dates exactes d’inici i final de les vacances, la destinació del viatge, horaris de tornada, noms complets de les persones substitutes, correus electrònics interns, telèfons directes, l’organigrama de l’empresa o detalls de projectes i clients.
Com configurar un missatge de vacances segur
Mantén el missatge breu. Indica únicament que no podràs respondre durant un temps:
“Gràcies pel teu missatge. Actualment no puc atendre el teu correu. Respondré tan aviat com pugui quan torni.”
Evita indicar dates concretes. En lloc de “Tornaré el 25 d’agost”, és preferible “Respondré com més aviat millor quan torni a estar disponible”.
No publiquis informació interna. Si és imprescindible indicar una persona de contacte, utilitza una adreça genèrica (suport@empresa.com, comercial@empresa.com, info@empresa.com) en lloc del correu personal d’un empleat.
Diferencia entre missatges interns i externs. La majoria de plataformes de correu, com Microsoft 365 o Google Workspace, permeten configurar respostes diferents per a usuaris interns i externs. D’aquesta manera pots compartir més informació amb els teus companys sense exposar-la a persones alienes a l’organització.
Bones pràctiques per a empreses
Abans de l’estiu: revisar permisos d’accés, activar l’autenticació multifactor (MFA), actualitzar sistemes, verificar les còpies de seguretat, formar els empleats sobre phishing.
Durant les vacances: monitoritzar accessos sospitosos, revisar intents d’inici de sessió, detectar credencials compromeses, supervisar activitats anòmales.
Després de les vacances: revisar incidències, canviar credencials si cal, analitzar intents d’atac registrats.
Com et pot ajudar GuardianHubX
La millor defensa no consisteix únicament a instal·lar un antivirus. És fonamental detectar comportaments sospitosos abans que es converteixin en un incident greu. Amb les solucions de GuardianHubX pots detectar credencials filtrades abans que siguin utilitzades, monitoritzar accessos sospitosos, identificar riscos a Microsoft 365 i reforçar la protecció dels equips davant de malware i ransomware amb IronWall.
Preguntes freqüents
És perillós activar un missatge automàtic de vacances? No. El risc apareix quan el missatge inclou massa informació sobre l’empresa, els empleats o les dates d’absència.
Quina informació no hauria d’aparèixer mai en una resposta automàtica? Dates exactes de vacances, noms de substituts, telèfons directes, correus personals interns i qualsevol informació sobre l’organització.
Com puc evitar atacs de phishing durant l’estiu? Combinant formació, autenticació multifactor, monitorització contínua i missatges automàtics configurats de forma segura.
Microsoft 365 permet configurar respostes diferents per a empleats i clients? Sí. Es poden crear respostes diferents per a usuaris interns i externs, reduint la informació que reben persones alienes a l’empresa.
Un simple correu d’absència pot revelar qui està fora de l’oficina, qui pren decisions en el seu lloc i quan és el millor moment per llançar un atac de phishing o un frau del CEO. Abans d’activar la teva resposta automàtica aquest estiu, dedica uns minuts a revisar-ne el contingut.
Si vols comprovar si la teva empresa està preparada davant d’amenaces com el phishing, el ransomware o la suplantació d’identitat, a GuardianHubX t’ajudem a identificar riscos i reforçar la protecció de la teva organització.