Cómo funciona la estafa
El correo de "factura pendiente"
Un email que imita a Endesa, Iberdrola o Naturgy afirma que tienes una factura pendiente o una "deuda confirmada", e invita a descargar la factura del mes vencido.
El archivo comprimido
El correo adjunta, o enlaza a la descarga de, un archivo .zip — a veces el propio adjunto es directamente el malware, sin necesidad de comprimirlo.
La ejecución
Al abrir el archivo, se ejecuta un instalador que despliega el troyano en el dispositivo, sin que la víctima note nada distinto de un PDF de factura.
Grandoreiro, el troyano bancario
Grandoreiro roba datos personales y bancarios del equipo infectado y los envía a los ciberdelincuentes, para usarlos en fraudes posteriores.
Cómo reconocerla
- Un remitente que no coincide exactamente con el dominio oficial de tu compañía eléctrica.
- Una factura entregada como archivo comprimido (.zip) en vez de enlazar a tu área de cliente.
- Un mensaje de "deuda confirmada" o urgencia para descargar de inmediato.
Qué hacer
- No descargues el archivo. Márcalo como spam y elimínalo.
- Si ya lo descargaste pero no lo has abierto, localízalo y bórralo sin ejecutarlo.
- Si llegaste a ejecutarlo, desconecta el dispositivo de la red, pasa un antivirus completo y valora formatear.
- Verifica siempre tu factura real en el área de cliente de tu compañía, escribiendo tú mismo la dirección web.
- Guarda capturas del correo y denúncialo ante INCIBE (017) o la Policía.
Egidio: tu detector automático de phishing
Esta campaña es especialmente peligrosa porque imita la identidad visual de una compañía que casi todo el mundo tiene contratada. Egidio bloquea los enlaces y adjuntos maliciosos que siguen a este tipo de campaña de phishing.
Si tienes dudas sobre una fuga de datos real (no una campaña de phishing) que haya afectado a estas compañías, consulta el panorama de filtraciones en España del Laboratorio de Amenazas de Egidio.
Instalar EgidioPreguntas frecuentes
¿Endesa o Iberdrola envían la factura como archivo comprimido por correo?
No. Las facturas reales se consultan en tu área de cliente en la web oficial o en la app. Un .zip adjunto es la señal más clara de esta estafa.
¿Qué hace el troyano Grandoreiro una vez instalado?
Según INCIBE, roba datos personales y bancarios del equipo infectado y los envía a los ciberdelincuentes.
Ya ejecuté el archivo, ¿qué hago ahora?
Desconecta el dispositivo de la red, ejecuta un antivirus completo y valora formatear. Cambia tus contraseñas bancarias desde otro dispositivo.