Anatomia d'un cas de phishing: com es produeix l'atac i com protegir el teu compte de correu
Activa el Doble Factor d'Autenticació (2FA/MFA) al teu comte de correu avui mateix. El cas que es descriu a continuació és un cas real i es podia haver evitat si el sistema de autenticació de doble factor estigues activat.
El correu electrònic és l'eina neuràlgica del despatx professional, però també el principal vector d'atac utilitzat pels ciberdelinqüents. Aquest divendres 9 d’octubre de 2026 s'ha detectat una campanya dirigida que ha afectat comptes corporatius del domini col·legial (icab.cat)[. Entendre el mecanisme d'aquest frau i saber reaccionar amb celeritat és essencial per evitar danys deontològics, legals i reputacionals irreparables.
1. L'origen de la infecció: el compte compromès
L'atac comença quan un ciberdelinqüent aconsegueix l'accés il·legítim al compte de correu d'un usuari legítim (sovint mitjançant una bretxa prèvia al seu ordinador o una contrasenya vulnerable). En obtenir el control del compte, l'agressor no només té accés a comunicacions confidencials subjectes al secret professional, sinó que disposa d'un actiu clau: la reputació i la confiança del domini @icab.cat.
2. L'esquer i la difusió massiva
Des del compte segrestat, l'atacant llança de forma automatitzada centenars o milers de missatges a la llista de contactes de la víctima i a altres professionals. En tractar-se d'un remitent conegut i legítim, el correu supera els filtres habituals i no aixeca sospites inicials.
L'esquer utilitzat sol apel·lar a la urgència professional o a la gestió documental, com ara un missatge amb l'assumpte «propuesta» o similars, i un cos de text que simula una plataforma segura:
***RECEPCIÓN DE NUEVOS DOCUMENTOS***
Le informamos que se ha enviado un documento seguro dirigido a usted.
Número total de páginas: 4
Número de referencia: SCN-39405-PDF-00356120
Para acceder al documento, haga clic en el enlace que aparece a continuación:[ REVISAR DOCUMENTO ]
3. La trampa: captura de credencials
Quan el destinatari fa clic al botó «REVISAR DOCUMENTO», no s'obre cap fitxer, sinó que és redirigit a una pàgina web clonada de Cloudflare i de Google que imiten a la perfecció la pantalla d'inici de sessió de Google/Gmail.
Al fer clic a [REVISAR DOCUMENTO] es mostra una pàgina falsificada. La falsificació simula ser una pàgina de verificació de Cloudflare per donar sensació de seguretat. Es pot veure que el domini de la pàgina no té res a veure amb Cloudflare.com.
A continuació es mostra una pantalla de login per identificar-te per accedir al document. Cal donar-se compte que a la pàgina falsa el domini no correspon a google.com.
Convençut que el sistema li demana reautenticar-se per accedir al document xifrat, l'usuari introdueix el seu correu i contrasenya. En aquest precís instant, les credencials queden en mans de l'atacant, qui repeteix el cicle d'infecció de manera exponencial amb el nou compte compromès.
4. Conseqüències crítiques per a l'exercici professional
Caure en aquesta trampa comporta repercussions greus per a l'advocat o advocada afectada:
- Pèrdua de control i confidencialitat: Exposició d'expedients, dades personals de clients i comunicacions protegides pel secret professional (amb el consegüent risc de sancions de l'Agència de Protecció de Dades).
- Danys a la reputació: La llista de clients, col·legues i tribunals rep correus brossa o atacs des del teu nom.
- Risc legal i d'imputació: El teu compte pot ser utilitzat com a base per cometre estafes (com el frau del CEO o la modificació de números de compte en factures), exposant-te a responsabilitats civils i eventuals investigacions penals.
- Col·lapse operatiu i estrès: Bloqueig del compte per part dels servidors, hores dedicades a atendre trucades d'alerta i feina d'urgència per mitigar la incidència.
5. Pla de xoc: què cal fer immediatament?
Si sospites que el teu compte ha estat compromès o has introduït les teves dades a l'enllaç maliciós, actua de manera immediata seguint aquests passos:
- Canvi immediat de contrasenya: Accedeix al teu compte des d'un dispositiu net i estableix una contrasenya robusta (mínim 12-14 caràcters, combinant lletres majúscules, minúscules, números i símbols).
- Activa el Doble Factor d'Autenticació (2FA/MFA): És la barrera més eficaç. Encara que el pirata tingui la teva contrasenya, no podrà entrar fàcilment sense el codi temporal que reps al mòbil (preferiblement mitjançant una aplicació com Google Authenticator o clau física FIDO2, evitant en la mesura del possible els SMS).
- Tanca totes les sessions actives: A la configuració del compte de correu, utilitza l'opció «Tancar la sessió a tots els altres dispositius» per expulsar immediatament qualsevol intrús.
- Desvincula aplicacions sospitoses: Els atacants sovint mantenen l'accés atorgant permisos a aplicacions malicioses de tercers que actuen en segon pla:
- Entra a la gestió del teu compte (per exemple, a myaccount.google.com si és Google Workspace).
- Vés a la pestanya Seguretat.
- Cerca la secció Aplicacions de tercers que tenen accés al compte.
- Revisa detalladament la llista i fes clic a Gestionar l'accés de tercers.
- Elimina qualsevol aplicació que no reconeguis o que no sigui estrictament necessària fent clic a Suprimeix l'accés.
- Revisa les regles de reenviament: Comprova a la configuració del teu gestor de correu que no s'hagin creat regles automàtiques que reenviïn còpia dels teus missatges a adreces externes o que enviïn directament a la paperera les respostes dels teus contactes.
6. Pautes de prevenció contínua
Per evitar ser víctima del phishing cal que quan obrim el correu estiguem molt atents; les accions que fem seran determinants. A continuació es mostren alguns indicadors que ens poden ajudar a evitar els atacs de phishing.
Indicadors de que un correu pot ser 'phishing'
| Indicador | Descripció i Detalls a examinar |
|---|---|
| Remitent desconegut o sospitós | El correu prové d'una adreça estranya, genèrica o que no pertany al domini oficial de l'organització que diu representar. |
| Correu fora de context | Rebo un enllaç a un document que no s'espera, una notificació de lliurament d'un paquet no sol·licitat o una factura que no correspon a cap servei conegut. |
| Urgència o pressió psicològica | S'utilitzen missatges alarmistes que requereixen una acció immediata (ex: "compte bloquejat", "pagament urgent", "tens 24 hores"). |
| Sol·licitud de dades personals o credencials | Et demanen que tornis a iniciar sessió, que introdueixis la teva contrasenya o que facilitis dades bancàries per poder visualitzar un fitxer. |
| Errors ortogràfics o de redacció | Textos amb traduccions automàtiques deficients, incoherències de gènere/nombre o salutacions excessivament genèriques (ex: "Estimat client"). |
Pautes de prevenció i verificació activa
Per tal d'assegurar la validesa dels missatges abans de realitzar qualsevol interacció, s'han d'aplicar de manera sistemàtica les següents comprovacions:
- Verifica sempre l'adreça real de l'emissor: No et fiïs només del nom que es mostra a la pantalla (nom de visualització). Revisa detingudament l'adreça de correu electrònic completa que hi ha darrere.
- Inspecciona els enllaços sense fer-hi clic: Passa el cursor per sobre de qualsevol enllaç o botó abans de prémer-lo. Comprova la URL de destinació que apareix a la part inferior del navegador o client de correu per assegurar-te que apunta al web oficial de l'entitat.
- Desconfia de les peticions d'inici de sessió: Si en prémer un enllaç se't demana introduir de nou el teu usuari i contrasenya per veure un document, tanca la finestra immediatament.
- Canal de confirmació alternatiu: Davant de qualsevol dubte amb una factura o notificació, contacta directament amb el remitent utilitzant un canal de comunicació conegut i segur (com una trucada de telèfon, mai responent al correu sospitós).
Contacte
-
Departament de Transformació Digital
-
Mallorca, 283
08037 Barcelona , Barcelona (Espanya) - 93 601 12 39 / 93 496 18 80
- digitalicab@icab.cat
-
Mallorca, 283
menú