- Las invitaciones de iCloud Calendar salen de servidores de Apple y pasan SPF, DKIM y DMARC.
- El cebo más común: falso cargo de 599 $ en PayPal y un número para llamar, derivando en acceso remoto y robos.
- La campaña usa reenvíos en Microsoft 365 y SRS para mantener la autenticación tras el forward.
- Medidas clave: desactivar autoaceptación de invitaciones, verificar por canales oficiales y usar MFA.
La última oleada de fraude online se está sirviendo del Calendario de iCloud para colocar en tu correo invitaciones camufladas como eventos que parecen legítimas. Estas notificaciones se originan en la propia infraestructura de Apple, lo que aumenta la probabilidad de que los filtros confíen en ellas y las dejen pasar.
Detrás suele haber un anzuelo muy concreto: un supuesto recibo de 599 dólares en PayPal y un teléfono para reclamar. Si la víctima llama, entra en un guion de vishing con “agentes” que intentan forzar la instalación de software o el acceso remoto, un paso que a menudo termina en robo de dinero, instalación de malware o exfiltración de datos.
Cómo se aprovechan de iCloud Calendar
El mensaje que llega a la bandeja no es un justificante real, sino una invitación de iCloud Calendar con el texto fraudulento metido en el campo Notas del evento. Al generarse desde email.apple.com y [email protected], la invitación supera SPF, DKIM y DMARC y viaja con apariencia impecable.
Para amplificar el alcance, los atacantes invitan a una cuenta de Microsoft 365 que controlan (por ejemplo, «[email protected]»). Todo indica que funciona como lista de distribución que reenvía automáticamente la invitación a múltiples buzones que son, en realidad, las víctimas finales.
Ese reenvío rompería la validación SPF en condiciones normales, pero Microsoft aplica el Sender Rewriting Scheme (SRS): reescribe la ruta de retorno (Return-Path) a un dominio propio para conservar la alineación de autenticación. Resultado: incluso tras pasar por forwards y grupos, el correo continúa pareciendo legítimo.
Por qué se cuela en los filtros
La combinación de origen confiable (Apple), uso de canales legítimos y la reescritura SRS en reenvíos crea un mensaje que muchas pasarelas consideran válido. Así, estas invitaciones tienen más opciones de saltarse los filtros de spam y aparecer ante el usuario sin señales técnicas evidentes.
No es nuevo: del spam a los cebos cripto
Las invitaciones no deseadas en Apple Calendar llevan tiempo dando guerra: en su día, la compañía introdujo la opción Report Junk en iCloud.com y publicó guías para mitigarlas. Aun así, el fenómeno ha repuntado con nuevas temáticas y técnicas de distribución.
Además de las falsas compras, proliferan los ganchos relacionados con criptomonedas: sorteos, urgencias para “verificar” un monedero o inversiones exprés. En muchos casos, los enlaces conducen a páginas que buscan robar credenciales aprovechando que el aviso tiene aspecto de evento normal.
Este tipo de envíos es especialmente molesto porque parte de servidores legítimos. Si se interactúa sin cuidado, incluso puede confirmarse actividad en la cuenta, abriendo la puerta a más spam. Las medidas actuales ayudan, pero son limitadas cuando la invitación llega ya autenticada.
Señales de que algo huele mal
Aunque las invitaciones superen controles técnicos, suelen mostrar marcadores de phishing que conviene reconocer a simple vista.
- Urgencia artificial: un cargo elevado para forzarte a llamar inmediatamente.
- Saludos genéricos («Hello customer») en vez de tu nombre, un detalle revelador.
- Destinatarios o rutas extrañas: la invitación puede no estar dirigida a tu buzón real.
- Errores llamativos: números con prefijos duplicados como +1 +1 u ortografía descuidada.
- Instrucciones para llamar a un “soporte” que evita canales oficiales y no verifica tu identidad.
Medidas para usuarios y empresas
El primer filtro eres tú: ante una invitación inesperada que mezcle dinero, prisa y un teléfono, detente y no actúes impulsivamente.
- No llames a números dentro de la invitación. Si sospechas un cargo, entra a tu cuenta (PayPal, banco) por la app o la web oficial.
- Desactiva la adición automática de invitaciones en Ajustes de Calendario para revisar manualmente lo que se incorpora.
- MFA/2FA en tus servicios principales y mantén el sistema actualizado para reducir el impacto si algo se cuela.
- Marca como spam en iCloud y evita abrir enlaces incrustados en el propio evento.
- Si corresponde, reenvía correos sospechosos a [email protected] y elimina el mensaje.
En entornos corporativos, conviene reforzar políticas y perímetro, poniendo foco en calendarios e invitaciones externas.
- Formación continua sobre phishing y vishing, con simulaciones que incluyan invitaciones de calendario.
- Controles en listas de distribución y grupos para evitar reenvíos indiscriminados desde direcciones externas.
- Reglas anti-spoofing, cuarentena y verificación de DMARC alineado teniendo en cuenta SRS en Microsoft 365.
- Bloquear la auto-suscripción a calendarios y exigir revisión manual de invitaciones no solicitadas.
Qué han dicho las compañías y el sector
Fuentes del sector señalan que este abuso otorga una “legitimidad prestada” a los mensajes al pasar las comprobaciones técnicas y apoyarse en marcas de confianza. BleepingComputer afirma haber contactado con Apple, sin respuesta por ahora.
Expertos en ciberseguridad apuntan a una tendencia: los atacantes usan plataformas legítimas (Apple, Microsoft, Google, QuickBooks, AppSheet o Telegram) para entrar en bandejas y derivar a la víctima hacia llamadas o accesos remotos, donde el engaño es más fácil.
Aspectos técnicos clave
La eficacia del plan se explica por tres factores: origen en email.apple.com, señuelo incrustado en las Notas de la invitación y reenvío mediante grupos de Microsoft 365 con SRS, lo que mantiene viva la autenticación incluso tras el forward.
Ante este uso indebido de funciones legítimas, lo más sensato es combinar vigilancia del usuario con ajustes de políticas de correo y calendario mientras los proveedores afinan filtros para detectar patrones de abuso sin perjudicar el tráfico bueno.
Todo apunta a que veremos más intentos de invitarte a llamar para consumar la estafa: mantener la cabeza fría, verificar por canales oficiales y limitar la automatización de invitaciones marcan la diferencia entre caer en el anzuelo o esquivarlo a tiempo.