Menú principal

Mostrando entradas con la etiqueta Spam. Mostrar todas las entradas
Mostrando entradas con la etiqueta Spam. Mostrar todas las entradas

viernes, 24 de agosto de 2018

Guía de seguridad para tu Secure Summer! (Parte 3)

Con este artículo completamos y damos por finalizada la serie Guía de seguridad para tu Secure Summer! A continuación, incluiremos los últimos términos en nuestro abecedario de amenazas y concluiremos con algunas recomendaciones básicas tanto para minimizar las posibilidades de ser objeto de las amenazas mostradas como de mitigar las consecuencias de los ataques enumerados a lo largo de esta serie.

jueves, 8 de diciembre de 2016

Apple intenta poner fin al Spam que sufren los usuarios de iCloud a través del calendario

A lo largo de la última semana, incluso en las fechas del tan ansiado Black Friday, muchos usuarios de iCloud han sido el blanco de spam, el cual se entregó en forma de una invitación de evento de calendario no solicitada. Apple está trabajando en ver la forma de detener esta campaña. Un portavoz de Apple comentó que la compañía está trabajando para bloquear el spam y que lamentan que algunos usuarios reciban este tipo de invitaciones de calendario. El primer paso que tomó la empresa es identificar y bloquear los remitentes sospechosos de spam

El spam del calendario de iCloud no es algo nuevo, pero ha habido un aumento bastante significativo desde hace un par de semanas. Consiste en que al usuario le llegan invitaciones a reuniones, sin pasar por el correo electrónico, por lo que el usuario verá dicho Spam en su calendario, sin mucho margen de maniobra. Debido a que las invitaciones de calendario de iCloud se envían automáticamente a un calendario por defecto de tu iCloud, no hay manera sencilla de ignorarlas, es decir, no hay manera clara de detener el correo. Para que Apple detenga este tipo de campañas, existen dos posibilidades:
  • En primer lugar, al iniciar sesión en iCloud a través de un navegador web y acceder a la configuración del calendario, se puede elegir recibir todas las invitaciones de eventos como correo electrónico. Los correos electrónicos pueden ignorarse y eliminarse más fácilmente.
  • En segundo lugar, se puede crear un nuevo calendario, darle como nombre Spam, y mover la invitación a ese calendario. A continuación, eliminar completamente el calendario. Este método no  informa a los spammers que un evento ha sido rechazado y no verifica la validez de una cuenta de iCloud.
Figura 1: Spam directo al calendario de eventos en iCloud

Tanto los usuarios de iOS que utilizan la aplicación de calendario predeterminada como los que utilizan aplicaciones de calendario de terceros como Gmail, se pueden ver afectados por este problema de correo electrónico no deseado. Este problema parece estar bastante extendido, seguiremos atentos a posibles campañas de Spam en los calendarios de iCloud.

martes, 11 de octubre de 2016

Black ASO: Expulsado el desarrollador de Dash

La semana pasada Apple decidió expulsar al popular browser de documentación Dash. Fue expulsado debido a una acusación sobre el desarrollador de conducta fraudulenta y se afirmó que estaba llevando a cabo la manipulación de las reviews o comentarios que se pueden encontrar en la propia AppStore. El desarrollador negó las acusaciones y ha recibido el apoyo e los usuarios de aplicaciones que utilizan Dash, los cuales creen que ha sido una confusión.

En declaraciones realizadas, Apple dice que le desarrollador poseía dos cuentas con 25 aplicaciones, las cuales tenían cerca de unos 1000 comentarios falsos. Todas con críticas positivas sobre sus propias aplicaciones. Desde dichas cuentas se generaban comentarios con críticas negativas a los competidores. Al parecer los algoritmos 'sentimentales' de Apple lograron detectar este tipo de comportamiento. Según indica la empresa de Cupertino, la advertencia fue dada antes de eliminarle de la AppStore, incuso llevando a cabo varios intentos para resolver el problema. 

Figura 1: Dash en iOS

Apple ha informado que irán cerrando cuentas de desarrolladores que utilicen este tipo de técnicas fraudulentas. Además, añadieron que es una responsabilidad que se tomarán muy en serio, ya que afecta a todos los clientes y desarrolladores de la AppStore. Por otro lado, el desarrollador negó haber estado involucrado en esta estafa y manipulación de comentarios para hacer lo que se conoce como Black ASO (Black AppStore Optimization). Lo más curioso es que el desarrollador comentó que la culpa es de un pariente, el cual es socio y pagó el programa de desarrollador de Apple.

Además, añadió que no era consciente de que su cuenta estaba vinculada a la otra hasta el pasado viernes y que no se le notificó las acusaciones. La decisión de Apple frente al asunto es definitiva y no hay proceso de apelación. Es poco probable que la aplicación de Dash para iOS vuelva a la AppStore, pero Dash para Mac sigue estando disponible, eso sí fuera de la Mac App Store.

viernes, 6 de febrero de 2015

Un premio falso de un iPhone 6 propaga malware en Chile

La noticia está llamativa que con el título es suficiente. Los compañeros de ESET nos informan de una campaña ocurrida en Chile sobre un premio totalmente falso en el que se informa al receptor de que ha sido ganador de un iPhone 6, utilizando para ello la imagen de una gran empresa de telecomunicaciones de Chile. Para obtener el supuesto premio, el usuario debe descargar un comprobante para reclamar su premio. ¿Cuál es el problema? En el momento en que se produce la descarga del supuesto formulario, se obtiene un ejecutable de la familia Win32/TrojanDownloaderZurgop.

En la imagen podemos ver el enlace desde el cual se obtiene la descarga este formulario tan dañino, el cual apunta a un sitio web de Eslovaquia.  Con esto, el usuario ya tiene información de sobra para saber que algo extraño ocurre, y que no debería seguir con el proceso de descarga.

Figura 1: Correo electrónico malicioso

¿Y si el usuario decide descargar el formulario? Si el usuario continua con el proceso lo que obtiene es el ejecutable comentado anteriormente. Por el contenido de correo electrónico uno se da cuenta de que el objetivo es el usuario chileno, aunque se han detectado casos en otros países como México, Perú, Argentina, Ecuador y Colombia, ya que han tenido mayores niveles de detección de esta misma variante de malware.

Hemos visto el análisis dinámico que han llevado a cabo de la amenaza y ésta genera información de un comportamiento interesante por parte del malware. El binario que se descarga y se ejecuta es inferior a 1 MB. Cuando se realiza su ejecución parece no ocurrir nada, pero analizando los procesos de memoria se puede visualizar como se crea un archivo en una carpeta del sistema, y una vez que se termina su escritura se cierra el proceso inicial, ejecutando el archivo recién creado.

Figura 2: Process Monitor analizando los ficheros y su actividad

Otra de las acciones que se identificaron es que estos binarios pueden hacer que un atacante descargue archivos al dispositivo de la víctima desde otro equipo o ubicación. Seguiremos atentos a la campaña y a las posibles variantes que surjan de este tipo de ataques.

jueves, 25 de diciembre de 2014

Los ladrones de Apple ID te "desean" Feliz Navidad

Ningún día de fiesta descansan los cibercriminales. Ahora, con el aumento de las compras online, los usuarios son más susceptibles a recibir un posible aviso de que su tarjeta de crédito ha sido robada, o de que su cuenta ha sido bloqueada por mal uso. Esto lo aprovechan los estafadores para enviarte correos, como éste, el mismo día de Navidad.

Figura 1: Correo de spam suplantando a Apple que lleva a un Phishing

Mirando el sitio donde está alojado, se puede ver que es un phishing clásico para robar el Apple ID del usuario, así que hay que evitarlo a toda costa.

Figura 2: Web hackeada con el portal de phishing de Apple ID instalado

Si miramos el formulario, vemos que se ponga lo que se ponga, el siguiente fichero PHP que se va a ejecutar es el emsg1.php.

Figura 3: Programa PHP invocado tras logearse

Este nos lleva directamente al corazón del Phishing, la solicitud de los datos de la tarjeta de crédito.

Figura 4: En la segunda fase se piden los datos de la tarjeta de crédito

Si volvemos a echar un ojo al formulario vemos que se está invocando a un nuevo fichero en PHP, donde esta vez se quiere hacer el robo completo de la identidad.

Figura 5: Nuevo fichero PHP invocado

En este caso se llega a un formulario que está solicitando datos personales y preguntas que puedan utilizarse para recuperar la identidad.

Figura 6: Datos de identidad personal en la tercera parte

El sitio web, por supuesto, está hackeado y han subido un clon de Apple ID que ya han utilizado en otros intentos anteriores, ya que si se buscan esos ficheros en Google, bassimo1.php, emsg1,php, y websrc.php es fácil localizarlos en otros sitios hackeados.

Figura 7: Directory Listing en el servidor web hackeado

Dicho esto, os queremos de corazón desear felices fiestas, y que no bajéis la guardia que los ladrones de identidad no descansan ningún día del año.

sábado, 20 de diciembre de 2014

Avisos de Rogue AV para promocionar apps en App Store

Un compañero nos ha enviado un mensaje de aviso que le salió navegando por un enlace en una aplicación. Como puede verse en la imagen, el mensaje es el habitual utilizado por las compañías dedicadas a los Rogue AV que simulan haber escaneado el sistema operativo y encontrado algún virus. Lo curioso de este asunto es que hacen creer a la víctima que, en primer lugar, su equipo está infectado con virus y, en segundo lugar, que existen antivirus para iOS - ya sea iPhone o iPad en la App Store, algo que no es verdad. Lo cierto es que lo que están promocionando es una app de una empresa que, haciendo de servidor VPN, promete filtrar ataques y malware que vengan en la navegación, pero desde luego no han escaneado para nada el dispositivo y tampoco es un antimalware

Eso sí, están haciendo uso de técnicas de BlackSEO para promocionarse y conseguir usuarios que, de forma fraudulenta, acaben instalando su software en el dispositivo para después hacerles ventas con posibles engaños.

Figura 1: Anuncio que falsamente dice haber encontrado virus en tu iPhone

Tened cuidado con estas cosas, y avisad a la gente de vuestro entorno que menos conocimientos técnicos posea para evitar que sean víctimas de estos engaños y acaben gastando dinero en falsas protecciones para su dispositivo.

lunes, 10 de noviembre de 2014

Historia de un phishing de Apple que quería mi tarjeta de crédito

El sábado pasado recibí un correo electrónico a mi cuenta de trabajo en Eleven Paths. Mi sorpresa fue que Apple me indicaba que yo había puesto como cuenta de correo electrónico de recuperación a un tal sharkyl3@gmail.com. Esto llamó, y mucho mi atención, y leí atentamente. Me doy cuenta que en ningún lado se indica nada de mí, ni mi nombre, ni mi cuenta con la que tengo un Apple ID, ni nada, pero el correo parece tan real, que hace dudar. Decido mirar cabeceras y observo que el correo que me lo envía es orders@tunes.co.uk, y aquí mis sospechas cada vez son mayores, no, no parece Apple, pero me pregunto: ¿Es solo un phishing más?

Figura 1: Correo electrónico recibido

Mirando el código fuente del correo electrónico puedo observar un dominio que llama mi atención. La URL http://rescue-email.apple.koalabox.com.au/apple/.

Figura 2: URL del phishing

Esto si que me hace sospechar de que esto no es normal, y decido entrar al sitio web a través de  una máquina virtual. El sitio carga lentamente y la sorpresa es que es el típico sitio de Apple de verificación de cuenta, en perfecto español, aunque existen algunos rastros de palabras en inglés. Como se puede visualizar en la imagen, el sitio web es una buena réplica del origina y muchos de los usuarios que acceden al sitio podrían caer en la trampa. 

Figura 3: Phishing de verificación de Apple ID

Antes de probar a enviar texto en el usuario y contraseña, pienso en ver a través de un Whois a quién pertenece ese dominio, ya que según parece son una empresa, al menos según su web del dominio raíz, koalabox.com.au. Entonces, ¿Estarán siendo víctimas de algún delincuente que se ha apoderado del servidor? ¿Serán conscientes de esto? 

Tras realizar el Whois se obtiene la siguiente información: la fecha de modificación es reciente, parece ser una empresa, se obtiene un nombre de contacto, una persona llamada Jesse Emia, se obtienen los DNS del dominio, etcétera. Todo parece en orden, ¿Entonces? ¿Por qué existe ese phishing?

Figura 4: Whois koalabox.com.au

Cuando accedo a través del navegador Mozilla Firefox puedo ver que el navegador lo cataloga o lo tiene catalogado como un sitio que es una falsificación de otra web. Igual sucede en otros navegadors como Google Chrome. Esto es algo que ya sabíamos, pero ver que el navegador lo reconoce así es algo bueno, ya que mucha gente será avisada, antes de introducir datos en este phishingNosotros queremos seguir investigando este phishing y para ello decidimos seguir jugando con él, y ver qué acciones tiene la web cuando se introducen credenciales.

Figura 5: Mozilla Firefox avisa del phishing

Al final decido utilizar ZAProxy para poder visualizar el tráfico que se envía entre el navegador y el servidor dónde se encuentra el phishing. La sorpresa viene cuando después del recurso index.php que es la página principal del phishing nos encontramos con qué los datos son enviados a login.php y después se muestra un formulario solicitando los datos del usuario, nombre, apellidos e... información bancaria. Lo que más sorprende es el perfecto castellano.

Figura 6: Información extra de la verificación de la cuenta

Algo curioso son el envío de datos al servidor del phishing, y los ficheros .js que éste devuelve. Podemos ver algunos como jquery.payment.js y cardcheck.js que podríamos analizar en mayor detalle con más tiempo de análisis sobre el sitio.

Figura 7: Peticiones y respuestas con el servidor del phishing

Desde Seguridad Apple recomendamos tener cuidado con los correos electrónicos y con esta notificación en la que se nos indica que hemos configurado una cuenta de recuperación distinta a la nuestra y que llama la atención del usuario con mucha facilidad. El nivel de detalle del phishing es muy bueno, por lo que muchos usuarios de Apple podrían caer en él, tener cuidado y navegar con sentido común.

viernes, 10 de octubre de 2014

Phishers usando las alertas de iCloud de Apple

Como era de esperar, desde que Apple anunció que avisaría a los usuarios por e-mail cuando una aplicación accediera a sus servicios de iCloud, los phishers no iba a dejar de aprovechar esta oportunidad. El tener una excusa perfecta para generar emergencia en los usuarios era perfecto. El phishing universal que todo estafador querría usar en su campaña para robar cuentas de Apple ID. Así, esta semana pasada hemos visto una nueva campaña utilizando este truco.

Figura 1: Campaña de phishing lanzada este fin de semana

Lo curioso es que no han utilizado el modelo original que utiliza Apple para notificar este tipo de alertas, lo que deja claro que son bastante amateurs los que estaban detrás de este spam. Hubiera sido mucho más fácil y efectivo clonar el correo que manda Apple.

Figura 2: El correo que manda Apple clonado

En cualquier caso, ten cuidado con estas alertas, pon verificación en dos pasos en tu Apple ID en tu Apple iCloud y créate desde hoy mismo las contraseñas de aplicación que necesites para estar más protegido.

martes, 9 de septiembre de 2014

iCloud avisa de accesos web y permite cerrar sesiones

Con la Keynote de hoy en el calendario de todo tecnólogo y el revuelo que estos días ha supuesto el escándalo de las famosas y el iCloud, Apple decide notificar en cada inicio de sesión que se realice de una cuenta de iCloud a través del navegador web. Esto ocurre como parte de los esfuerzos de la compañía para reforzar la seguridad de iCloud y prevenir el acceso no autorizado. Realmente, esto no lo previene como se indica en la noticia, si no que es una acción de detección del robo de la contraseña y su uso en login interactivo vía web browser. Solución a medias.

Realmente un comportamiento preventivo sería la inclusión de un segundo factor de autenticación que evite el acceso a la cuenta y la información que allí existe. Apple por defecto enviará a los usuarios un correo electrónico cuando alguien, que ha robado tu contraseña, inicie sesión en su cuenta de iCloud a través de un navegador web.  Esta práctica comenzó el Lunes 8 de Septiembre. En el correo electrónico se informa al usuario que alguien utilizó su AppleID para iniciar sesión en su cuenta de iCloud, eso sí a través del navegador web. Además, la nota incluye una fecha y una hora a la que se realizó la acción.

Figura 1: Email de Apple notificando acceso a iCloud a través del navegador

Además, Apple proporciona un enlace dónde poder restaurar rápidamente la contraseña, ya que si el usuario no ha realizado dicho inicio de sesión, su contraseña ha sido comprometida - perfecto para que los spammers hagan phishing con él -. La nueva medida de seguridad se encuentra, como se comentó anteriormente, activa por defecto a diferencia de otros métodos más efectivos como el segundo factor de autenticación, por ejemplo.

Eliminación de sesiones de iCloud

Además de esa modificación, ahora desde Apple iCloud se pueden cerrar las sesiones abiertas de otros usuarios, lo que no sabemos si ayuda también a mejorar la seguridad o no de la cuenta contra ataques, pero sí para evitar descuidos.

Figura 2: Gestión de sesiones en Apple iCloud

Tim Cook señaló la semana pasada que su compañía planeaba lanzar nuevas alertas de seguridad de iCloud, y también que la autenticación en dos pasos estaría disponible para una mayor cantidad de usuarios de iCloud en el mundo. Un ejemplo de cómo se puede robar un Apple ID y qué es lo que les pudo pasar a las famosas de Hollywood se encuentra en el blog de nuestro compañero Chema Alonso.

lunes, 18 de agosto de 2014

Campaña Low-Cost de Phishing a Apple para pagarse las vacaciones de verano

Ayer recibimos en nuestros buzones una nueva campaña de spam que apunta a sitios de phishing de Apple. Esta campaña es bastante curiosa, por lo "cutre" y directa que es a la hora de querer realizar la estafa. Parece que alguien tiene ganas de tener dinero rápido este verano para pagarse unas vacaciones y ha hecho una campaña al vuelo para ganar lo justo para el hotel, las copas y los viajes. Por desgracia, seguro que le funcionará.

El correo de Spam

Como se puede ver, el mensaje de correo es lo menos elaborado que existe. Se puede ver cómo se ha utilizado un renombrado del buzón, pero que el dominio del que se envía es un hosting contratado. Lo peor es el diseño del correo electrónico, donde no se ha tenido en cuenta ningún estilo de los utilizados por Apple. Canta a estafa a la legua.

Figura 1: El correo de spam no es nada "compliant" con el diseño de Apple

La web de Phishing

El dominio de la web, aún activo, simula el login de Apple iCloud, pero tampoco se han preocupado en demasía en todos los detalles. Además, como se supone que la cuenta está bloqueada, directamente pide el CVV de la tarjeta de crédito, que el número de la misma ya lo sacará con el usuario y la contraseña dentro de las preferencias. Eso sí, no ha pensado si el usuario tiene la Verificación en 2 Pasos, con lo que tendrían el CVV pero no la tarjeta de crédito.

Figura 2: En la web de Phishing, el domino no está nada trabajado y se pide el CVV en el login

Como siempre, ojo con estas estafas y si podéis alertar a vuestros amigos y familiares de que nunca introduzcan datos cuando se los requieran por un correo electrónico de esta forma. Si es posible, activar cuanto antes la Verificación en 2 Pasos para Apple ID.

martes, 12 de agosto de 2014

Campaña de spam con Phishing para Apple ID en Agosto

Con el dominio de AppleManage.com está llegando a los buzones de mucha gente una nueva campaña de spam que se ha lanzado este día 11 de Agosto de 2014 con un mensaje de que hay que verificar la cuenta de Apple ID. Los enlaces llevan también al dominio AppleManage.com, que evidentemente no es de Apple.

Figura 1: Campaña de spam enviada ayer con el mensaje de phishing

En ese sitio se puede encontrar una web - actualmente activa - de phishing de Apple que está pidiendo los datos de las cuentas de las víctimas, y que a día de hoy no es detectado por ningún filtro automático anti-phishing en Google Chrome, Apple Safari o Firefox, por lo que hay que tener cuidado.

Figura 2: Sitio web de phishing de Apple ID

Una vez más, os recomendamos que no atendáis a este tipo de mensajes, que aviséis a vuestros amigos y familiares y a ser posible que activéis la Verificación en 2 Pasos de vuestra cuenta Apple ID. Recordad que con una campaña de Phishing como esta se hizo la estafa de Oleg Pliss que bloqueo los terminales Apple de muchos usuarios. 

miércoles, 2 de julio de 2014

Frozen: Un nuevo phishing para robarte tus datos de Apple

Ayer día 1 de Julio llegó una nueva oleada de spam para lanzar una campaña de phishing con el objetivo de robar los datos de cuentas Apple ID. El correo, como puede verse, viene informando de que la cuenta de Apple Store del usuario ha sido congelada, para lo que se solicita rellenar un montón de datos del cliente.

Figura 1: Correo de spam que lleva al sitio de Phishing

El sitio web donde se aloja el formulario de que pide los datos y hace phishing de una web de Apple es un formulario distinto al login habitual de Apple ID, lo que parece que ha logrado saltarse los filtros habituales antifraude de los navegadores, y ayer ninguno era capaz de detectar el ataque.

Figura 2: Sitio haciendo phishing a un dominio de apple

Una vez más os animamos a que activéis la verificación en 2 pasos de vuestra cuenta de Apple ID, pero además tener mucho cuidado y alertar a vuestros amigos familiares para que no pongan datos personales en ningún sitio que se solicite por e-mail, ya que una vez perdidos los datos se pierden para siempre.

miércoles, 25 de junio de 2014

Campaña de Spam y Phishing activa para robar tu Apple ID

Esta mañana ha llegado a nuestros buzones un correo electrónico perteneciente a una campaña de spam que lleva como objetivo dirigir víctimas hacia una web de Phishing de Apple ID. El correo electrónico avisa de que la cuenta de Apple ID va a ser bloqueada, y viene enviado desde un dominio @live.ca.

Figura 1: e-mail de phishing enviado

Cuando se ha clic en el enlace, lleva a un sitio que re-dirige a una página de phishing que pide los datos de la cuenta de Apple ID para robarlos. Esta técnica es la misma que se utilizó en la campaña de ransonmware de Oleg Pliss, tal y como se subo después cuando los culpables fueron detenidos.

Figura 2: Sitio de Phising de Apple ID activo en Apple Safari

A día de hoy, solo Google Chrome para OS X detecta que este sitio es fraudulento, mientras que Apple Safari y Mozilla Firefox siguen dándolo por bueno. Esperemos que pronto lo marquen como nocivo también.

Figura 3: Google Chrome para OS X lo detecta como malicioso.

Avisa a tus amigos y familiares de este ataque, y si puedes ponte la verificación en 2 Pasos de Apple ID para evitar que si algún día caes en un ataque similar, alguien pueda robarte la cuenta.

sábado, 21 de junio de 2014

Apple borra reviews falsas en App Store y Mac App Store

El posicionamiento de las apps en las tiendas de aplicaciones de App Store y Mac App Store es fundamental para conseguir una buena llegada a los usuarios. Para ello, algunos de los desarrolladores solicitan constantemente revisión de la app por parte de sus usuarios o incluso pagan a gente para que pruebe y revise la app. Sin embargo, hay algunos de los desarrolladores que usan falsos usuarios para hacer falsas revisiones automatizadas y conseguir posicionarse mejor.

De siempre Apple suele borrar estas revisiones falsas en cuanto detecta que son falsas, automatizadas, o forzadas. Algo que los desarrolladores suelen hacer con cuentas creadas especialmente para eso. Este mes pasado Apple ha comenzado a tomarse en serio esto, con el objeto de evitar algún escándalo como el del falso antivirus en Google Play que engañó a muchos usuarios.

Figura 1: Comentarios en foros de desarrollo sobre el borrado de Fake reviews

En los foros, como se puede ver, muchos usuarios han empezado a darse cuenta de que Apple está borrando esas revisiones, lo que ha roto la estrategia de marketing de algunos. En todo caso, esta política revierte muy positivamente en el usuario, así que mientras que el algoritmo de detección de revisiones falsas sea bueno es una buena acción.

miércoles, 19 de febrero de 2014

Apple patenta el uso de direcciones de correo desechables

A través de la patente "Disposable e-mail address generating and mapping to a regular email account" Apple ha descrito un servicio en el cual integra la generación de correos temporales, como el clásico mailinator o similares que tanto han proliferado en los últimos tiempos, pero asociando dicha dirección de correo a una cuenta de Apple ID.

Figura 1: Patente que describe la creación de los correos electrónicos

El proceso, como se describe en la patente está basado en la generación de alias de correo electrónico que tendrán una duración establecida por el usuario en el momento de su creación para que decida si lo quiere activo unas horas, unos días o más tiempo.

Figura 2: Proceso de creación de un correo desechable

El objeto es conseguir que el usuario de Apple pueda hacer uso de estas direcciones de correo en tiempo real cuando se le están solicitando los datos y que sean los propios servidores de Apple los que reciban el correo y lo pongan en su mismo buzón de correo electrónico hasta que la dirección de correo desechable muera. Una nueva forma de luchar contra el spam directamente desde la cuenta de Apple ID.

sábado, 11 de enero de 2014

Fortifica la privacidad en tu Gmail

Una de las cosas que Apple mejoró en la privacidad de iOS Mail fue la de evitar la carga de imágenes de forma automática, queja habitual de los profesionales de la seguridad. En un mensaje de correo electrónico escrito en HTML en el que se ha embebido una imagen que apunta a un servidor controlado por el remitente, se podría conocer la dirección IP del receptor del mismo. Conocer la dirección IP, implica que, con más o menos exactitud se pueda saber dónde está una persona, especialmente si está conectado desde su casa y no ha tomado ninguna medida especial de protección.

No solo localizar la dirección IP del receptor del mensaje, también la versión de software del dispositivo por medio del USER-AGENT, también podría ser utilizado para atacar servidores web que estuvieran en la ubicación interna de la red del receptor del mensaje, ya que se podría poner una URL maliciosa para forzar al cliente de correo a hacer un ataque de SQL Injection o usar esa carga para hacer un ataque CSRF a un dispositivo como el router de conexión WiFi. Por todo eso, Apple mejoró la seguridad de Mail en iOS 6, quitó la carga de imágenes por defecto y añadió una opción para que mensaje a mensaje el usuario pudiera decidir en qué correos quiere cargar las imágenes externas y en cuales no.

Figura 1: En Mail de iOS 6 la carga de imágenes dejó de ser automática

Ahora Google ha decidido justo lo contrario. Lo que era una medida de seguridad correcta lo ha cambiado a que por defecto todas las imágenes externas se deban cargar siempre por defecto, lo que haría que cualquiera que te envíe un e-mail a tu cuenta de correo electrónico de Gmail pueda conocer tu dirección IP de conexión. Sin embargo, según dice Google la carga será a través de servidores Proxy suyos, por lo que evitaría que se enviara la dirección IP del cliente. Además, ahora el número de personas que pueden enviar un mensaje a tu buzón de Gmail son también los contactos de Google+ por lo que ya ha extendido el número de personas que saben tu dirección de correo electrónico y que pueden conocer tu dirección IP de conexión.

Figura 2: Opciones de carga de imágenes externas en cuenta de Gmail desactivada

A pesar de que esto será así, quedan aún muchos aspectos por revisar, como ver que pasa con URLs a direcciones IP locales, o qué pasa con las peticiones de servidores Proxy de Google. Para dejar la configuración anterior, es decir, que se pueda elegir correo electrónico a correo electrónico en cuál se quiere cargar la imagen externa y en cuál no, se debe ir a las opciones de configuración y seleccionar la opción de Preguntar antes de mostrar imágenes externas.

sábado, 23 de noviembre de 2013

El Black Friday pasó, no hagas que sea negro de verdad

Apple tiene ofertas especiales para ese día
Llegó el famoso Black Friday norteamericano - incluso algunas empresas de Internet lo aprovechan para rebajar sus precios durante toda la semana. Apple lleva años utilizando este día para realizar un descuento en sus productos, llegando a un 10% en algunos productos. Los phishers aprovechan cualquier evento, festividad o desgracia para aprovecharse mediante el arte de la ingeniería social para realizar fraude online. Vamos a repasar algunas situaciones que se han dado con Apple como protagonista, y algunos consejos para pasar el día comprando de manera segura. 

El último gran evento de Apple, en la keynote dónde se presentó los nuevos iPad y el nuevo sistema operativo OS X Mavericks trajo consigo que en menos de 24 horas ya hubiera phishing. Se aprovechó este evento para realizar un envío masivo de e-mails en el cual se indicaba que el Apple ID había sido "congelado temporalmente" y que se debía volver a habilitar introduciendo las credenciales a través de un enlace. El phishing estaba muy bien diseñado y creado con lo que era viable que muchos de los usuarios de Apple cayeran en el engaño. La única vía recomendada para descargar OS X Mavericks es la Mac App Store dónde se debe introducir el Apple ID y nunca a través de un enlace vía e-mail.

El Apple ID, el objeto de deseo. Es uno de los identificadores más deseados por los phishers por lo que en todos los Black Friday debe cuidarse mucho. Con este identificador muchos usuarios pueden realizar sus adquisiciones a través de la App Store y la Mac App Store.

Muchos phishers no necesitan un evento especial para intentar realizar este tipo de robo, como ejemplo presentamos el caso de la subida de intentos de phishing de Apple en 2013. Se puede decir que este año ha sido negro en términos de phshing para la empresa de Cupertino, y que sus usuarios son foco de los delincuentes y esta misma semana, con anticipación al Black Friday ya teníamos un cutre-spam con phishing.

Figura 1: El cutre-spam pre Black Friday

Este año Apple tuvo problemas de seguridad con el Developer Center, el cual fue hackeado por Ibrahim Baliç. Apple trabajó durante 8 días para solucionar el incidente de seguridad y cuando volvieron a levantar el servicio sufrieron un ataque de phishing. El medio utilizar por los atacantes fue una campaña de spam con un supuesto correo de Apple en el que se informaba del estado del Apple Developer Center. El correo enviado, contenía mensajes no utilizados por Apple, el nombre de la compañía en minúscula. Siempre hay detalles por los que diferenciar el phishing, aunque en algunos casos esos detalles sean mínimos.

Figura 2: Spam de Phishing con Apple escrito en minúsculas
Algunos Consejos

Por último y para disfrutar del Black Friday o cualquier otra fecha de rebajas, ya sea comprando en Apple o en otras compañías, os dejamos una serie de consejos para que vuestra experiencia sea más satisfactoria y segura:
  • Ir de compras por Internet con una tarjeta de débito prepagada, para evitar que los sitios potencialmente maliciosos no puedan utilizar la información de la tarjeta de crédito o información personal.
  • Comprar los artículos directamente en tiendas o sitios de confianza como es el sitio web de la propia Apple y no seguir enlaces recibidos a través de texto, correos electrónicos o medios de comunicación social.
  • No hay que fiarse de los ofertones o negocios que parecen demasiados buenos para ser verdad sobretodo si es un tema "caliente" como puede ser adquirir un iPad por un precio muy por debajo del mercado.
  • Diversifique sus contraseñas. Utilizar la misma contraseña para crear una cuenta en un sitio web que la utilizada para acceder a sus operaciones bancarias comprometería seriamente su seguridad. Este último consejo puede ser realmente lógico, pero se han dado casos.
A ver si entre todos conseguimos que nadie caiga ya en las estafas de Phishing por spam y vemos como dejan de enviar estos mensajes molestos a nuestros buzones de correo electrónico, que bastantes tenemos ya que procesar como para que nos incordien con estos. 

jueves, 21 de noviembre de 2013

Un cutre Spam que lleva a Phishing de Apple sobre Joomla!

Ayer se lanzó una campaña masiva de spam con un cutre mensaje de correo electrónico para los clientes de Apple iTunes. El mensaje era tan absurdamente feo y malo que roza los límites del fracaso. ¿Alguien podría picar en este tipo de mensajes? Pues seguro que sí, dependiendo de dónde sea visualizado el correo electrónico, puede que se alguien pique. Y eso que el remitente del correo es de un dominio como ApplieiD.com

Figura 1:spam con phishing de Apple ID enviado ayer

Una vez que se hace clic en el enlace, el destino es un phishing que pide las credenciales de Apple ID para acceder a los datos de la cuenta. La web ya está detectada por los sistemas anti-phishing de Google Chrome, pero en Apple Safari, a día de hoy no da ninguna alerta de seguridad.

Figura 2: Sitio de phishing activo a día de hoy

Como se puede ver en la barra de direcciones, el sitio de phishing está alojado sobre un hosting, dentro de un servicio CMS basado en Joomla!, por lo que puede que se haya robado una credencial de editor o se haya conseguido explotar una vulnerabilidad para subir el phishing. Si esto se visualiza en un cliente móvil, tiene más posibilidades para triunfar que en los navegadores de equipos de escritorio, por supuesto.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares