Campaña de Phishing dirigida a usuarios de América Latina utiliza a Netflix como anzuelo

NFPC_01.preview
Investigadores de Kaspersky Lab han dado a conocer una nueva campaña de Phishing dirigida a usuarios de América Latina que usa como anzuelo el ofrecimiento de una suscripción para el servicio de streaming de video conocido como Netflix. El correo electrónico ofrece como gancho 3 meses de suscripción gratis y lo único que habría que hacer es completar el registro dando clic a un link proporcionado dentro del correo apócrifo. Según los analistas de Kaspersky Lab, el objetivo real detrás de esta campaña es obtener acceso a información de la cuenta de Outlook o Hotmail de la víctima

“Este tipo de ataque es muy peculiar ya que no implica robar nombres de usuario o contraseñas y tampoco es un ataque criptográfico. La amenaza en este caso se conoce como un ataque de tipo Open Redirect”, explica Roberto Martínez, analista de seguridad en Kaspersky Lab.

La idea básica es que un atacante utiliza una aplicación que implementa una API OAuth para supuestamente darle acceso a un programa o servicio a la víctima a través de un token generado por una cuenta que el usuario haya configurado previamente. Este mismo token servirá para acceder a información de la víctima, como son los detalles de su perfil, información de sus contactos y correo electrónico aun cuando el usuario no esté firmado en su cuenta.

Las aplicaciones que soportan OAuth no necesitan conocer directamente el nombre de usuario o contraseña de la persona que desea conectar una aplicación o acceder a un servicio, sino siguen un proceso que consiste básicamente en tres pasos:

  1. La victima da clic en el enlace proporcionado en el correo electrónico para obtener los 3 meses de suscripción gratuita, al cargar la página web del enlace, el usuario es re direccionado al sitio del proveedor de la cuenta que se quiere utilizar para autenticarse, en este caso “Outlook” o “Hotmail”. El problema es que el usuario es dirigido al sitio auténtico del proveedor y no a un sitio falso, como suele suceder en los ataques de phishing.
  2. El usuario entonces introduce sus credenciales para firmarse como se indica en el correo y entonces aparecerá una pantalla con el resumen de los accesos a los cuales la supuesta aplicación podrá acceder con el fin de que el usuario de su autorización.
    20150402_183409000_iOS
  3. Después de que se da la aprobación por parte del usuario, se envía la información con los privilegios otorgados, junto con el token de la sesión del usuario hacia la dirección URI del sitio malicioso que permitirá el acceso a la información de la víctima desde la aplicación maliciosa en cualquier momento.

Los siguientes permisos de acceso son los otorgados:

  • wl.signin – Inicio de sesión único. Los usuarios que ya están firmados en su cuenta de Outlook o Hotmail están también firmados en la supuesta aplicación.
  • wl.basic – Acceso de lectura a información básica del perfil del usuario.
  • wl.emails – Acceso de lectura a las direcciones de correo personales, preferidas y de negocios.
  • wl.contacts_emails – Acceso de lectura a las direcciones de correo de los contactos.

Y esa información es enviada al sitio malicioso: redirect_uri=http//

Uno de los aspectos clave para que este engaño sea exitoso es el hecho de que algunos usuarios pueden estar familiarizados con este proceso y considerarlo normal si ya han utilizado antes los servicios de autenticación mediante cuentas de terceros.

El impacto puede ser mayor si en los permisos solicitados se incluye acceso a los servicios de almacenamiento en la nube porque si esto es así, despídase de su privacidad ya que le podría dar acceso también a sus fotografías y documentos personales.

“Como en cualquier caso de phishing, ante la más mínima duda es muy importante pensar dos veces antes de dar clic a un enlace que provenga de un correo o red social y cuyo contenido sea ‘demasiado bueno para ser cierto;”, advierte Martínez. “En este como en muchos casos, una de las mejores defensas preventivas es el sentido común”.

Para evitar convertirse en víctima es importante seguir los siguientes consejos:

  • Sea cuidadoso con sitios web o aplicaciones que ofrezcan autenticación mediante cuentas de terceros utilizando el protocolo OAuth a menos que se esté plenamente seguro de que se trata de una fuente confiable.
  • Revise periódicamente los accesos de aplicaciones de terceros a sus cuentas y elimine aquellos que ya no se utilicen.
  • Instale herramientas que protejan su navegación en internet.
Etiquetado:

AltaDensidad.TV




El fuerte sismo que sacude a Venezuela este 24 de junio deja una lección inmediata: en una emergencia, mantenerse comunicado puede ser tan importante como acceder a alimentos, agua o atención médica. Mientras equipos de rescate trabajan en distintas zonas afectadas, la operadora Digitel anuncia que ofrecerá llamadas nacionales y mensajes de texto gratuitos durante...

Durante décadas, la arquitectura y la construcción han evolucionado al ritmo de la incorporación de nuevas tecnologías: desde el dibujo asistido por ordenador (CAD) hasta la metodología Building Information Modeling (BIM). Hoy, una nueva capacidad tecnológica se suma a esta transformación: la Inteligencia Artificial (IA). La combinación de BIM e inteligencia artificial está cambiando la...

Vmake Labs AI review en Español: genera videos UGC, mejora calidad y elimina marcas de agua con IA

Vmake Labs ya no se presenta como un editor suelto, sino como una plataforma todo en uno para crear videos UGC, mejorar material existente y dejar contenido listo para convertir. Hoy su foco combina generación con IA, mejora visual, eliminación de marcas de agua, miniaturas automáticas y subtítulos, con una propuesta pensada para pequeños negocios...

Una tormenta solar geomagnética ocurrida en noviembre de 2025 hizo algo que ningún evento similar había hecho antes. Durante varias horas, alteró la capa de la atmósfera por donde viajan las señales de los satélites GPS. El resultado fue sorprendente: errores de posicionamiento de más de 10 metros en distintos puntos de Estados Unidos, y...

Televisores LG OLED y NanoCell

LG sale al paso de una de las acusaciones más graves que ha enfrentado en los últimos años. La compañía surcoreana niega de forma tajante que sus televisores inteligentes graben audio ambiental de manera continua con fines publicitarios. Así responde a una investigación que la señala de convertir sus Smart TV OLED en dispositivos de...

Movistar restablece el servicio en las 11 parroquias de La Guaira tras los sismos y apoya la red con Starlink

Los servicios de datos móviles, llamadas de voz y mensajería de texto (SMS) de Movistar vuelven a estar operativos en las 11 parroquias del estado La Guaira, luego del plan de recuperación ejecutado por la empresa tras los recientes eventos sísmicos que afectaron la infraestructura de telecomunicaciones en la región. La operadora informó que completó...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo