Menú principal

Mostrando entradas con la etiqueta antiphishing. Mostrar todas las entradas
Mostrando entradas con la etiqueta antiphishing. Mostrar todas las entradas

jueves, 4 de octubre de 2018

Consejos para no caer en una estafa a través de tu e-mail

Tanto en el ámbito empresarial como en el personal, el uso del correo electrónico se ha convertido en algo habitual durante los últimos años. El correo electrónico nos permite recibir alertas de nuestras cuentas, recibir facturas de compra y realizar muchas otras gestiones de nuestro día a día de una forma más rápida y efectiva. Por desgracia esto es algo que también saben los estafadores y que aprovechan para realizar ataques phishing que pueden tener graves consecuencias para nosotros. Según un informe publicado por Verizon Data Breach Investigations, el 90% de casos de sustracción de datos son resultado de ataques phishing.

Octubre es el mes de la concienciación en el ámbito de la ciberseguridad y en Seguridad Apple aprovechamos para daros unos consejos y trucos para no caer en un ataque phishing a través del correo electronico. Comenzamos recordándoos que el uso de enlaces falsos es una de las prácticas más habituales. En la mayoría de los casos el atacante intenta que su víctima acceda a una página falsa que suplante alguno de los servicios que utiliza habitualmente, para ello se utiliza un link de apariencia legítima. Para comprobar que un link no es malicioso solo tendremos que situar el puntero del ratón sobre él y comprobar que la dirección que nos muestra corresponde con la del sitio oficial. Muchas veces los atacantes suplantan la dirección de contactos o empresas que nos resultan conocidas para que resulte más fácil caer en la estafa, por eso es importante comprobar siempre los enlaces y en caso de tener cualquier duda acerca de su legitimidad contactar con la persona o empresa para confirmar que no se está corriendo ningún riesgo.

Figura 1:Estafa de phishing a cliente de Apple

Un fallo común que nos puede ayudar a detectar un ataque phishing es una ortografía incorrecta o la falta de signos de puntuación. Se han dado muchos casos en los que un error gramatical ha alertado a los usuarios de que no estaban accediendo a una página legítima. Otra de las tácticas más comunes para hacer que alguien caiga en la trampa es el uso de mensajes urgentes, al alertar a un usuario de que alguna de sus cuentas se ha visto comprometida este tiende a intentar solucionar el problema lo antes posible haciendo que sea más fácil que utilice un link malicioso. Para terminar hay que tener cuidado con los archivos adjuntos en los correos, ya que puede darse el caso de que contengan malware.

viernes, 29 de junio de 2018

Es posible involucrar a Siri en ataques de phishing

Recientemente los investigadores de la firma de ciberseguridad Wandera han logrado demostrar que es posible utilizar Siri para realizar ataques de Phishing. La realización de este tipo de ataques es posible gracias a una de las funcionalidades que incorpora el asistente de Apple desde iOS 9. La funcionalidad en cuestión trata de reconocer a las personas que llaman o envían mensajes y que no se encuentran en nuestra lista de contactos. Al hacerlo, Siri muestra en nuestra pantalla el mensaje “Quizás, nombre de la persona”. El problema surge cuando esto puede utilizarse para suplantar a empresas o entidades bancarias.

Como ha explicado James Mack, uno de los investigadores de Wandera que descubrieron la vulnerabilidad, hay dos formas de realizar este truco de ingeniería social. El primer método consiste en el envío de un correo falso suplantando a una empresa como “Acme Financial”, en el correo se incluye el número de teléfono con el que se llevará a cabo la estafa. En el caso de que la víctima responda el correo, ya sea voluntariamente o con un mensaje de respuesta automática cuando este número llame Siri mostrará el mensaje “Quizas: Acme Financial”. El segundo método es incluso más sencillo de llevar a cabo, basta con enviar un mensaje de texto. Si una entidad desconocida se identifica con un nombre propio en el mensaje entonces la función de Siri utilizará ese nombre para identificar ese contacto en mensajes posteriores.

Figura 1: Siri identifica número desconocido

Los atacantes pueden utilizar este disfraz como una ventaja a la hora de realizar un ataque phishing, ya sea llamando objetivo para “confirmar detalles de la cuenta” o enviando un enlace malicioso. Esta táctica aparentemente no funciona con ciertos términos como “Banco” o “Credit Unión”, sin embargo es posible utilizar el nombre de varias entidades bancarias o el nombre de algunas celebridades. Wandera reportó el problema como un fallo de seguridad a Apple el 25 de abril, pero la respuesta de la empresa californiana fue que no lo consideraban una vulnerabilidad y fue reclasificado como un fallo de software que esperaban resolver en posteriores actualizaciones.

martes, 30 de enero de 2018

iOS 11.3 beta muestra un icono de privacidad para luchar con el phishing

Apple ha liberado una nueva beta de lo que será iOS 11.3. En esta nueva versión podemos ver un nuevo icono sobre privacidad, el cual podría ayudar a prevenir estafas de phishing. Apple ya cuenta con varias protecciones en su sistema para evitar distintos tipos de ataques, pero en esta ocasión todo apunta a evitar el phishing en iCloud. Esta característica está siendo muy valorada por los testers. Varios usuarios en twitter comentaron sobre la nueva característica. 

Según el tuit de Dean, el desarrollador de la aplicación Crystal, Apple describe la nueva característica como un icono que aparecerá en situaciones en las que se puede ser víctima de un robo o de phishing orientado a proteger nuestras cuentas de iCloud. La nueva característica también está disponible en macOS. Los usuarios de iOS están acostumbrados a ver menús desplegables al azar, un hecho que un desarrollador deshonesto podría abusar. Como no hay forma de indicar el diálogo de contraseña creado por una aplicación desde una ventana emergente del nivel del sistema, se puede engañar fácilmente a un usuario para que introduzca la credencial. Con esta nueva característica podremos estar alertados.

Figura 1: Ícono de privacidad en iOS 11.3

El nuevo ícono de privacidad puede ser una respuesta de Apple ante el problema de robo de información sensible en las cuentas de iCloud, que aunque se recomienda que tengan doble factor de autenticación, en muchas ocasiones siguen sin estarlo. Sin duda, la versión de iOS 11.3 traerá cosas muy interesantes, también relacionadas con el Apple Music, Apple News, HomeKit y más.

domingo, 15 de octubre de 2017

Los mensajes del sistema de iOS son fácilmente suplantados para realizar ataques de phishing

Hoy en día los ataques Phishing se han convertido en uno de los métodos más eficaces para la exfiltración de datos. Recientemente el desarrollador Felix Krause detectó otro método poco conocido entre los usuarios de Apple para la realización de este tipo de ataques. En este caso se aprovecha la facilidad para suplantar los mensajes emergentes del sistema operativo iOS. Al iniciar una aplicación infectada saltaría un pop-up pidiéndonos que introduzcamos nuestros credenciales de Apple, “es sorprendentemente fácil replicar un mensaje del sistema” afirmó Krause.

Felix decidió no publicar el código de su prueba de concepto porque sería demasiado fácil aprovecharse de él “son menos de 30 líneas de código, y cualquier ingeniero de iOS será capaz de construir su propio código de phishing”. Es habitual que el sistema iOS  solicite que introduzcas los credenciales de tu Apple ID para acceder a la tienda de iTunes y a muchas otras áreas del sistema operativo como algunas aplicaciones. Al solicitar los credenciales frecuentemente muchos usuarios no sospecharían que están siendo engañados. Esta situación podría ser fácilmente explotada por algunas aplicaciones con fines maliciosos, hasta los usuarios cuyos conocimientos en seguridad  son elevados podrían pasar un mal rato al no detectar un ataque de este tipo.

Figura 1: Ejemplo de phishing a través de un Pop-Up.

Para protegerse de estos ataques cuyo objetivo son los dispositivos móviles, Krause recomendó a los usuarios pulsar el botón del menú para ver si la aplicación se cierra y con ella el mensaje, en caso de suceder esto podríamos confirmar que se trata de un ataque phishing. Para evitar caer en este tipo de ataques es recomendable no introducir nuestros credenciales en los pop-ups e introducir los credenciales únicamente en la sección de ajustes. Krause también avisó que en el caso de introducir la contraseña y luego pulsar cancelar los dígitos escritos en el campo de la contraseña quedan registrados. Sin duda esta no es la primera vez que se ve un ataque de este tipo, durante el pasado año el desarrollador Jake Mor público un post en el que se detallaba como unos atacantes podrían robar credenciales de Apple ID e iCloud con aplicaciones señuelo que a través de una API descubren la dirección de e-mail asociada a la cuenta del usuario.

sábado, 16 de septiembre de 2017

Nueva oleada de estafas con usuarios de Apple como objetivo

A pesar de que la mayoría de ataques vayan dirigidos a sistemas Windows y Android los usuarios de Apple no deben bajar la guardia. No es la primera vez que desde Seguridad Apple os avisamos de lo peligrosas que son algunas de estas estafas. Las estafas de Phishing tratan de convencer y engañar al usuario para que este facilite sus datos y contraseñas a través de una dirección de correo o una página web engañosa. En este caso alguien supuestamente del servicio de soporte de Apple contacta contigo (normalmente vía e-mail) para avisarte de que tu Apple ID ha sido hackeada. Estos estafadores hacen creer a las víctimas que pueden tener serias consecuencias si no arreglan el problema de inmediato.

La principal pista para ver que un mensaje de este tipo no proviene de Apple es fijarse en la información que te piden, si se te pregunta por usuario, contraseña, número de la tarjeta de crédito, número de la seguridad social o alguna otra información personal ignóralo ya que son datos que Apple nunca solicita. Al facilitar estos datos a los estafadores ellos pueden acceder fácilmente a la información que tengas guardada en los servidores de Apple (desde e-mails hasta compras en iTunes). Estos ataques pueden derivar en un robo de identidad o de otras cuentas, ya que muchas personas utilizan las mismas contraseñas para todo. La mejor manera de prevenir una estafa de este tipo es conocer como funcionan, a continuación os daremos una serie de consejos para no caer en este tipo de trampas.

Figura 1: Correo que suplanta a Apple.

La mejor forma para detectar un fraude, como ya hemos mencionado antes, es fijarse en si los correos o mensajes nos piden introducir información personal o bancaria, ya que Apple nunca solicita este tipo de información.

Recibir una llamada, mensaje o e-mail sin razón alguna es síntoma de que algo no va bien. Apple envía e-mails a sus usuarios únicamente cuando introducen sus credenciales en un nuevo dispositivo y los agentes de soporte de Apple no contactarán contigo a no ser que sea para responderte una consulta que hayas efectuado previamente.

Si recibes un mensaje cuyo origen parece extraño o que te avise de las consecuencias perjudiciales que pueda tener no hacer algo de inmediato (como entrar en un link o cambiar tu contraseña) no le hagas caso.

Por último, es importante notificar a Apple cuando sospechemos que están intentando estafarnos, esto lo podremos hacer desde su página oficial, al igual que cualquier otra gestión de nuestra cuenta, desde cambiar la contraseña hasta activar un segundo factor de autenticación, algo que es muy recomendable y que puede paliar los daños causados por un robo de credenciales.

domingo, 16 de abril de 2017

Apple te dice cómo identificar y reportar sobre phishing y otros engaños

Apple tiene disponible para todos los usuarios un sitio web dónde puedes encontrar información sobre cómo identificar y reportar tanto phishing como mensajes sospechosos que te lleguen. El enfoque del sitio pretende proteger a los usuarios de Apple de posibles intentos de robos del Apple ID. Además, Apple indica que si crees que tu Apple ID ha sido comprometido visites el sitio web del Apple ID para poder restablecer y cambiar la contraseña de tu cuenta. El uso del 2FA es casi obligatorio y Apple ha lanzado una campaña llamativa para todos sus usuarios desde iOS 10.3 con el objetivo de incrementar de forma notoria el uso del segundo factor.

Sin duda, una gran iniciativa de Apple aportar este tipo de soluciones para sus usuarios. Es recomendable que te pases por el sitio y veas qué cosas debes tener en cuenta y, sobretodo, cómo evitar las estafas y los robos de identidad. A continuación os comentamos una serie de medidas que debemos tener en cuenta para evitar las estafas:
  • Utilización del 2FA para el Apple ID.
  • Utilización de contraseñas seguras.
  • Verifica la correcta conexión de tu navegador con icloud.
  • No hacer clic en ningún botón o enlace sin asegurarte de la dirección URL.
  • Si no estás seguro del origen de una ventana emergente, no interactúes.
  • Confirma siempre la identidad de la persona que te llame antes de dar ningún dato, puede que se hagan pasar por personal de Apple.
  • No abrir, ni guardar, archivos adjuntos en correos supuestamente de Apple.

Figura 1: Cómo identificar un intento de suplantación

Apple también tiene un sitio dónde encontrar la ayuda del soporte técnico, ya que en algunos casos, éstos pueden ser más complejos o surgir dudas en el usuario. En estas fiestas y durante el resto del año pon atención en la interacción que hace Apple o los estafadores que utilizan la marca para intentar robar tu identidad.

viernes, 1 de mayo de 2015

El phishing de Apple ya es detectado por Google Chrome

Hace un par de días hablábamos y denunciábamos públicamente un phishing que se le hacía a Apple con la intención de robar el Apple ID de sus usuarios. Cuando al día siguiente fuimos a trabajar a Eleven Paths nos encontramos que el sitio ya era detectado por Google Chrome a través de su mecanismo de protección Anti-Phishing SafeBrowsing. Es importante que la gente denuncie este tipo de prácticas para que no haya víctimas, o éstas sean las menores posibles.

En el día de ayer pudimos ver un caso de phishing bancario en el blog de nuestro compañero Chema Alonso. Es importante que se utilicen mecanismos de detección temprana, como nuestro sistema de detección de vulnerabilidades persistente Faast. De esta forma las amenazas son detectadas en un período de tiempo muy inferior, rebajando la ventaja del atacnate, que cuenta con el factor sorpresa. Como se ha comentado antes, es importante que los usuarios formen parte de esta detección temprana denunciando este tipo de phishings.

Figura 1: Phishing detectado por SafeBrowsing de Google

Lo más curioso de todo es que el propio proveedor de hosting ha dado de bajo la cuenta, o mejor dicho ha suspendido la cuenta del propietario del phishing. Esto lo podemos ver si accedemos al sitio, a pesar de la alerta que Google Chrome nos indica, y ya no encontramos el phishing y sí un mensaje en el que se indica que la cuenta ha sido suspendida.

Figura 2: Mensaje de cuenta suspendida al acceder al dominio del phishing

Desde Seguridad Apple estaremos atentos a posibles nuevos casos que puedan surgir, y os animamos a reportar este tipo de sitios web. En este caso, hay que recordar que se tiene un sospechoso debido a los datos encontrados en el registro del dominio y que coinciden con una persona.

jueves, 21 de noviembre de 2013

Un cutre Spam que lleva a Phishing de Apple sobre Joomla!

Ayer se lanzó una campaña masiva de spam con un cutre mensaje de correo electrónico para los clientes de Apple iTunes. El mensaje era tan absurdamente feo y malo que roza los límites del fracaso. ¿Alguien podría picar en este tipo de mensajes? Pues seguro que sí, dependiendo de dónde sea visualizado el correo electrónico, puede que se alguien pique. Y eso que el remitente del correo es de un dominio como ApplieiD.com

Figura 1:spam con phishing de Apple ID enviado ayer

Una vez que se hace clic en el enlace, el destino es un phishing que pide las credenciales de Apple ID para acceder a los datos de la cuenta. La web ya está detectada por los sistemas anti-phishing de Google Chrome, pero en Apple Safari, a día de hoy no da ninguna alerta de seguridad.

Figura 2: Sitio de phishing activo a día de hoy

Como se puede ver en la barra de direcciones, el sitio de phishing está alojado sobre un hosting, dentro de un servicio CMS basado en Joomla!, por lo que puede que se haya robado una credencial de editor o se haya conseguido explotar una vulnerabilidad para subir el phishing. Si esto se visualiza en un cliente móvil, tiene más posibilidades para triunfar que en los navegadores de equipos de escritorio, por supuesto.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares