Phishing Scam: una táctica de atracción que conmociona al mundo cibernético El phishing es un ciberdelito reconocido hoy en día e incluso Google no está a salvo de este fraude. Phishing es típicamente un correo electrónico fraudulento que se hace pasar por legítimo para recopilar información confidencial de los usuarios. Los spammers utilizan técnicas avanzadas para conseguir que los usuarios hagan clic en los enlaces de phishing mientras que revisan su correo. Recientemente, los investigadores de Symantec han encontrado un fraude de phishing sofisticado dirigido a los usuarios de Google Docs y Google Drive. Los hackers utilizan la palabra "documentos" en el asunto de un correo electrónico y piden al usuario comprobar un importante documento en Google Docs con un clic en el enlace incluido. El enlace va a una página de inicio de sesión falsa de Google Docs, donde el usuario tiene que proporcionar un nombre de usuario y contraseña.La página falsa está alojada en el servidor de Google y se cifra con SSL para hacer que parezca más real. El fraude fue hecho haciendo una carpeta en Google Drive firmada como pública, subiendo un archivo, y utiliza la función de vista previa de Google Drive en Docs. Tan pronto como los usuarios introduzcan información de inicio de sesión sobre dicha página y pulsen el botón "sign-in", se ejecutará un script PHP en un servidor web comprometido que recogerá las credenciales del usuario. Algunos datos Phishing:Si nos fijamos en los años anteriores podemos ver un aumento dramático en los fraudes de phishing. Según el informe de EMC, en el último año 2013, se realizaron casi 450.000 ataques de phishing y, como resultado, se produjo una pérdida estimada de más de 5,9 mil millones. Los estafadores (scammers) utilizan diferentes técnicas de phishing como ataques tipo bouncer, ataques precisos, envío masivo de correo y email bombers. En 2013, los principales países destinatarios fueron los EE.UU. y Canadá con el 63%, mientras que Europa, Oriente Medio y África se quedó con el 28% del volumen de phishing. La región de Asia Pacífico, Japón y Oceanía fueron del 7% y en América Latina se mantuvo con un 4% en volumen de phishing. Los principales países que fueron influenciados por phishing en 2013 fueron EE.UU., Reino Unido, Alemania, India, Sudáfrica, Canadá, Países Bajos, Colombia, Australia y Brasil. Si nos fijamos en la pérdida que se produjo debido a los fraudes de phishing en los diferentes países, Reino Unido se mantuvo en la cima con $467 millones , mientras que Alemania se situó en segunda posición con $386 millones. Countries Phishing Volume Estimated Loss UK 31% $467 millions Germany 25% $386 millions South Africa 15% $222 millions India 54% $225 millions Australia 21% $87 millions China 14% $59 millions Colombia 43% $95 millions Brazil 39% $86 millions Mexico 8% $19 millions Algunas precauciones sencillas para mantenerse alejado de ataques de phishing: • No haga clic en vínculos desconocidos, ya que le pueden redirigir a una página web falsa para recoger sus credenciales.• Preferiblemente escriba la dirección URL en lugar de hacer clic en cualquier enlace recibido por correo.• Si se le está pidiendo información de su tarjeta de crédito o cualquier información financiera, compruebe la autenticidad de la página web con HTTPS y el icono de candado.• Siempre verifique su cuenta bancaria y de tarjetas de crédito con regularidad para observar cualquier transacción sospechosa.• Utilice un filtro de phishing y software anti-virus que puede protegerle contra el malware. El phishing es un ciberdelito reconocido hoy en día e incluso Google no está a salvo de este fraude. Phishing es típicamente un correo el... Leer más »
Phishing a Mercado Pago, roba datos personales y de crédito En las últimas horas se ha comenzado a propagar un correo electrónico que dice provenir de Mercado Libre y Mercado Pago pero que en realidad es un engaño para robar información finananciera de Mercado Pago. El correo es el siguiente (errores incluídos) Desde: Mercado Pago (vbv@visa.com.ar) Spoofing (falsificación) de origen de correo Estimado Socio. Su Cuenta Ha sido inhabilitada para operar Para poder seguir operando debera contestar una serie de preguntas. las mismas se podran ver haciendo click en el vinculo que figura de abajo http://elrincon[ELIMINADO].com/img/MercadoPago/ (enlace falsificado) Como puede verse, en el origen del mensaje aparece un correo electrónico de VISA. Esto simplemente se debe a un error por parte del delincuente, que olvida (o no desea) modificar esta dirección de correo. Si el usuario hace clic en el enlace falsificado, se ingresa al siguiente sitio falso de Mercado Pago: Cuando el usuario ingresa su datos de acceso, se lo redirige a la siguiente pantalla, para robarles todos los datos personales y de la tarjeta de crédito: Finalmente, el delincuente agradece al usuario haber brindado toda la información: El sitio falso se encuentra alojado en un servidor (XXX.93.73.196) de una empresa española que vende productos hogareños y con la cual ya nos hemos puesto en contacto. Segu-Info En las últimas horas se ha comenzado a propagar un correo electrónico que dice provenir de Mercado Libre y Mercado Pago pero que en realida... Leer más »
Phishers usan malware en una app falsa de Facebook Los phishers introducen frecuentemente aplicaciones falsas para darle una nueva presentación a sus engaños de phishing. Veamos una nueva app que están impulsando los phishers. En el caso de esta estafa, los phishers intentan robar las credenciales de ingreso pero su forma de robo de información no es solo mediante el engaño de phishing. Su táctica también incluye el uso de malware para recoger información confidencial del usuario. El sitio de phishing simula la pagina de ingreso de Facebook y fue alojado en un sitio de alojamiento gratuito. Figura 1: El sitio de phishing que simula la apariencia de la página de ingreso de Facebook El sitio de phishing alardea que la aplicación permitirá a los usuarios ver la lista de personas que vieron su página de perfil. El sitio ofrece dos opciones para activar la app falsa. La primer opción era descargando el software que contiene el malware y la segunda ingresando las credenciales de usuario e ingresando en Facebook. Un mensaje en la página de phishing alienta a los usuarios a descargar el software que supuestamente enviaría notificaciones al usuario cuando alguien visite su perfil de Facebook. Si se cliquea el botón de descarga, aparece la ventana de descarga de archivo. El archivo tiene contenido malicioso detectado por Symantec como Infostealer . Por otro lado, si se ingresan las credenciales de usuario, el sitio de phishing redirige a la página real de Facebook. Symantec analizó el malware y encontró que se comporta de la siguiente manera: El malware consiste en dos ejecutables que realizan ambos la misma acción. Los archivos son añadidos a la clave RUN del registro, que los ejecuta luego de cada reinicio. El malware establece un keylogger para registrar todo lo que tipee la víctima. Entonces, verifica si hay conectividad Internet haciendo ping a www.google.com. Si hay conectividad, el malware enviará toda la información reunida a la dirección de correo del atacante. Symantec observó que la dirección de correo no fue válida por 3 meses y que por lo tanto el malware no puede enviar actualizaciones a al atacante en este momento. Si los usuarios caen víctimas del sitio de phishing ingresando sus credenciales, los phishers habrán robado su información con propósitos de robo de identidad. Se aconseja a los usuarios de Internet seguir las mejores prácticas para evitar ataque de phishing: Verificar la URL en la barra de dirección cuando ingresa en su cuenta y asegurarse que pertenece al sitio al cual quiere ingresar. No hacer clic a enlaces sospechosos en mensajes de correo No brindar ninguna información personal en páginas o ventanas emergentes Asegurarse que el sitio web está cifrado con certificado SSL viendo el ícono del candado, "https" o la barra de dirección verde cuando ingresa información personal o financiera. Usar software de seguridad integral, que lo proteja de estafas de phishing y otras estafas en redes sociales. Tener cuidado cuando cliquea en enlaces atractivos enviados por correo electrónico o publicados en redes sociales. Fuente: Blog oficial de Symantec Los phishers introducen frecuentemente aplicaciones falsas para darle una nueva presentación a sus engaños de phishing . Veamos una nueva ... Leer más »
#Phishing a #MercadoPago roba más de 60 usuarios válidos En las últimas horas hemos recibido al menos una decena de denuncias relacionadas a correos falsos de Mercado Pago y Banco Francés alojados en un sitio argentino. En el caso de Mercado Pago el asunto del correo falso es "Cuenta Suspendida" y es el siguiente: En el caso del Banco Francés el asunto del correo falso es "Sistema de Seguridad" y es el siguiente: Como es fácil apreciar, en ambos casos los enlaces hacen referencia a http://www.banca[ELIMINADO].com.ar/fotos/MercadoPago/ y http://www.banca[ELIMINADO].com.ar/fotos/Frances/, lo que indica que el sitio ha sido vulnerado y se ha alojado varios casos de sitios falsos financieros y bancarios en el mismo servidor. Efectivamente al revisar el sitio pueden encontrarse los sitios falsos, como el siguiente de Mercado Pago: Por resumir, no aburrir e ir a lo realmente importante, no coloco los demás sitios falsos. Solo basta buscarlos en nuestro sitio, ya que es más de lo mismo. Lo interesante es lo que encontramos en el servidor, el cual había sido totalmente controlado no por un delincuente sino por varios. Inicialmente se hizo una revisión del directorio "Fotos", donde se habían alojado los sitios falsos: Aquí pueden verse los directorios donde se han alojado los sitios falsos, los archivos ZIP/RAR con información que analizaremos enseguida y archivos PHP y Python que son Shells para controlar el servidor y que evidentemente han sido subidas por los delincuentes para hacer sus "tareas". Al descargar el archivos "MercadoPago.zip" se puede ver lo siguiente: Este archivo ha sido subido al servidor y posteriormente descomprimido dando origen a la carpeta "MercadoPago" con todo el sitio homónimo ya visto. En el archivo "log.php" se puede encontrar los datos de correo del delincuente, donde se enviarán los datos robados a las víctimas. En otro de los archivos se puede encontrar el caso de Banco Francés y, de igual manera el correo del delincuente: Y, en un tercer ZIP podemos encontrar algo aún más jugoso que son los datos robados por los delincuentes, correspondientes al los datos de acceso (usuario y contraseña) del Banco Francés: Analizando el archivo "chupala.txt" (sic) se pueden encontrar datos falsos, que han sido ingresados por personas que se han percatado del engaño, y datos reales (como los de la imagen) que han sido ingresados por víctimas que nunca se han dado cuenta que habían ingresado a un sitio falso del banco. Eliminado los datos repetidos y los falsos, se pueden encontrar 67 documentos distintos que han sido ingresados con sus respectivas contraseñas durante un día, lo cual brinda una idea aproximada del éxito de los delincuentes con estas estafas. Lo mismo sucede con los datos robados de las cuentas y las tarjetas de débito: En el próximo post seguiremos viendo otras "curiosidades" encontradas en el servidor vulnerado, del cual ya se han eliminado los archivos y sitios falsos mencionados. Segu-Info En las últimas horas hemos recibido al menos una decena de denuncias relacionadas a correos falsos de Mercado Pago y Banco Francés alojado... Leer más »
Phishing a America Express Durante el día de hoy hemos recibido una denuncia de Phishing cuyo objetivo es el sitio web de American Express, que no suele ser un objetivo muy buscando en América Latina, pero sin dudas es propenso a ser de interés por los delincuentes. El sitio web falso es el siguiente: Al completar el formulario con los datos de acceso (usuario y contraseña) de socio de Amex, se procede a solicitar todos los datos personales y de la tarjeta de crédito del usuario. Esto se realizar a través del script "express.php": Los datos solicitados son: nombre completo, fecha de nacimiento, correo electrónico, teléfono, ciudad, código postal, país, tipo de tarjeta, número de la Tarjeta, fecha de expiración, códigos de seguridad CVV y los límites de crédito. Es decir, todo lo necesario para clonar la tarjeta de crédito del usuario. Finalmente, a través del script "info.php", se redirige a la víctima a la página de contacto real de American Express: http://www.americanexpress.com/ar/content/ayuda/contactenos.html. Una vez más el consejo es el mismo: nunca siga enlaces desde un correo electrónico y mucho menos se ellos dicen ser de sitios web de entidades financieras o bancarias. Segu-Info Durante el día de hoy hemos recibido una denuncia de Phishing cuyo objetivo es el sitio web de American Express , que no suele ser un objeti... Leer más »