Egidio
Seguridad · Phishing · Energía

Falsa factura de luz: Endesa e Iberdrola, phishing con el troyano Grandoreiro

INCIBE alertó el 29 de octubre de 2024 de campañas de correo que suplantan a Endesa, Iberdrola y Naturgy con el pretexto de una factura pendiente. El archivo adjunto, o el que descargas desde el enlace, instala Grandoreiro, un troyano bancario que roba tus datos y los envía a los ciberdelincuentes.

Protegerse de este tipo de estafa con Egidio Egidio detecta y bloquea los enlaces maliciosos
Cómo verificar de verdad: las facturas reales se consultan siempre en tu área de cliente, en la web oficial de tu compañía o en su app — nunca descargando un archivo comprimido desde un correo que dice tener tu factura adjunta.

Cómo funciona la estafa

Paso 1

El correo de "factura pendiente"

Un email que imita a Endesa, Iberdrola o Naturgy afirma que tienes una factura pendiente o una "deuda confirmada", e invita a descargar la factura del mes vencido.

Paso 2

El archivo comprimido

El correo adjunta, o enlaza a la descarga de, un archivo .zip — a veces el propio adjunto es directamente el malware, sin necesidad de comprimirlo.

Paso 3

La ejecución

Al abrir el archivo, se ejecuta un instalador que despliega el troyano en el dispositivo, sin que la víctima note nada distinto de un PDF de factura.

Paso 4

Grandoreiro, el troyano bancario

Grandoreiro roba datos personales y bancarios del equipo infectado y los envía a los ciberdelincuentes, para usarlos en fraudes posteriores.

Cómo reconocerla

Qué hacer

  1. No descargues el archivo. Márcalo como spam y elimínalo.
  2. Si ya lo descargaste pero no lo has abierto, localízalo y bórralo sin ejecutarlo.
  3. Si llegaste a ejecutarlo, desconecta el dispositivo de la red, pasa un antivirus completo y valora formatear.
  4. Verifica siempre tu factura real en el área de cliente de tu compañía, escribiendo tú mismo la dirección web.
  5. Guarda capturas del correo y denúncialo ante INCIBE (017) o la Policía.

Egidio: tu detector automático de phishing

Esta campaña es especialmente peligrosa porque imita la identidad visual de una compañía que casi todo el mundo tiene contratada. Egidio bloquea los enlaces y adjuntos maliciosos que siguen a este tipo de campaña de phishing.

Si tienes dudas sobre una fuga de datos real (no una campaña de phishing) que haya afectado a estas compañías, consulta el panorama de filtraciones en España del Laboratorio de Amenazas de Egidio.

Instalar Egidio

Preguntas frecuentes

¿Endesa o Iberdrola envían la factura como archivo comprimido por correo?

No. Las facturas reales se consultan en tu área de cliente en la web oficial o en la app. Un .zip adjunto es la señal más clara de esta estafa.

¿Qué hace el troyano Grandoreiro una vez instalado?

Según INCIBE, roba datos personales y bancarios del equipo infectado y los envía a los ciberdelincuentes.

Ya ejecuté el archivo, ¿qué hago ahora?

Desconecta el dispositivo de la red, ejecuta un antivirus completo y valora formatear. Cambia tus contraseñas bancarias desde otro dispositivo.