Cómo sobreviví a un ataque de phishing y una aplicación maliciosa la semana pasada
Cuando uno escribe a diario sobre las peores estafas en línea y cómo evitarlas, como hago yo, resulta fácil ver muchos ejemplos de la vida real.
Una cosa es advertirte sobre qué debes tener en cuenta cuando las aplicaciones maliciosas se propagan rápidamente o tras una filtración masiva de datos , y otra muy distinta es mostrártelo. Por eso empecé a tomar capturas de pantalla de los intentos de pirateo y los posibles ciberataques que encuentro en línea.
Tras escribir sobre hackers durante más de una década, he visto todos sus trucos y métodos para engañarte y que hagas clic en enlaces maliciosos o les entregues voluntariamente tu información personal. Esta vez, en lugar de contarte sobre el último ciberataque, te explicaré mi propio intento de hackear su interfaz la semana pasada y te explicaré por qué no hice clic ni descargué nada.
Aquí encontrará todo lo que necesita saber, además de algunos consejos y trucos generales que utilizo para mantener a mi familia y a mí seguros en línea.
No es un correo electrónico común y corriente, sino una trampa.
Como usuario de una dirección de correo electrónico de trabajo pública, recibo unos 100 correos electrónicos al día. Si bien muchos provienen de contactos de confianza con los que trabajo directa o indirectamente, de vez en cuando, algunos correos sospechosos logran burlar las medidas de seguridad integradas en mi bandeja de entrada.
Eso es exactamente lo que pasó con el correo electrónico a continuación. Sin embargo, noté varias señales de alerta casi de inmediato. ¿Puedes identificarlas tú también? Échale un vistazo rápido antes de leer mi explicación para ver si las has detectado todas.
Aunque no reconocí el nombre del remitente, lo cual ya me hizo sospechar, hice clic en la flecha de abajo para verificar su dirección de correo electrónico. En lugar de estar vinculado a su nombre, el correo electrónico anterior usa el nombre de una popular empresa de reparto de comida a domicilio para parecer más creíble, pero hay un problema: la empresa que el estafador intenta suplantar probablemente sea Deliveroo, pero el nombre en el asunto del correo está mal escrito.
Para facilitarme el procesamiento de su solicitud, mi "compañero" también adjuntó una foto de la misma a su correo electrónico. Sin embargo, aunque el mensaje indica que "adjuntaron una captura de pantalla", este archivo adjunto no es una imagen. Es un archivo HTML camuflado en una imagen con la palabra "captura de pantalla" en el nombre para que parezca legítimo.
Ahora bien, no recomiendo que intenten lo que hice, pero en este caso, hice clic en la vista previa para que vieran con más claridad el código del archivo adjunto. Como pueden ver en la captura de pantalla anterior, apunta a un sitio web falso que imita a Deliveroo, con un texto que indica que se está cargando y que aparece al acceder a él. En este sitio web falso, también hay un botón que dice: "Haga clic aquí si su página no se carga automáticamente".
Aunque no descargué ni intenté abrir este archivo adjunto, al hacer clic en este botón en la página a la que intentaba dirigirme, probablemente me habría llevado a un sitio malicioso diseñado para infectar mi computadora con un virus.
Este correo electrónico tiene todas las características de un correo de phishing, desde su tono de urgencia hasta un archivo adjunto que no es lo que dice ser. De hecho, lo único que le falta son errores ortográficos y gramaticales . Aparte de eso, este es un ejemplo clásico de correo de phishing, y si ves algo así en tu bandeja de entrada, evita a toda costa responderlo o descargar el archivo adjunto.
Malware oculto en mi feed de noticias
Incluso antes de trabajar en ciberseguridad, era un ávido lector de noticias. Por eso siempre me encontrabas navegando por Google Discover en mi teléfono o tableta buscando noticias interesantes. Un día, mientras lo hacía, me topé con una noticia falsa diseñada para engañarme y hacerme instalar una aplicación maliciosa. Me explico.
Aunque debería saberlo, todavía no estoy completamente seguro de cuándo termina el horario de verano. Por eso, cuando vi una noticia al respecto en mi sección de noticias, hice clic en ella rápidamente.
En la captura de pantalla anterior, se puede ver el artículo de noticias en el que hice clic a la izquierda y la ventana emergente que apareció inmediatamente a la derecha. Debido a cambios recientes en el algoritmo, Google Discover ha comenzado a mostrar contenido Plus de blogs personales, además de noticias de fuentes confiables. Si bien esto es beneficioso para los medios y creadores más pequeños, también facilita a los ciberdelincuentes la oportunidad de aprovecharse de lectores ávidos de noticias como yo.
En lugar de averiguar cuándo termina el horario de verano este año, vi una ventana emergente que me decía que mi Nothing Phone 2 estaba infectado con no uno, sino dos "virus maliciosos". Los ciberdelincuentes detrás de esta ventana emergente maliciosa fueron un paso más allá al afirmar que estos supuestos virus provenían de "sitios web para adultos recientes". Luego, para que siguiera sus instrucciones, me amenazaron con que la tarjeta SIM de mi teléfono se dañaría y mis contactos, fotos, datos, aplicaciones y cuenta Plus se corromperían si no descargaba la aplicación en cuestión.
No llegué a bajar hasta el final para intentar descargar lo que probablemente era una aplicación maliciosa, pero esto es lo que probablemente habría pasado si lo hubiera hecho. En lugar de llevarme a Google Play Store u otra tienda de aplicaciones oficial, el enlace al final de este mensaje me habría llevado a un sitio de terceros donde podría descargar la aplicación como un archivo APK . Desde allí, habría tenido que instalarla manualmente en mi teléfono Android (algo que Google está eliminando gradualmente en la próxima versión de Android ). Para acceder a todos mis datos, la aplicación probablemente habría solicitado una serie de permisos innecesarios, ya sea para abusar de los servicios de accesibilidad de Android o para descargar una actualización falsa que en realidad era malware peligroso dirigido a teléfonos Android.
He visto este tipo de ataque muchas veces, pero esta es la primera vez que veo un artículo de noticias falsas que intenta propagar malware en mi feed de noticias de Google Discover. Esta es una advertencia importante sobre cómo los hackers pueden crear blogs o incluso comprar espacio publicitario para atraer a posibles víctimas.
¿Cómo me protejo de los ataques cibernéticos?
Para protegerme a mí mismo, a mis amigos y a mi familia de los ciberataques, mi consejo más importante es no dejarse llevar por las emociones. Los hackers saben cómo provocar reacciones emocionales, lo cual es esencial para que usuarios desprevenidos sean víctimas de correos electrónicos de phishing y otras estafas.
Por eso, siempre recomiendo mantener la calma al revisar su bandeja de entrada o mensajes. Desde correos electrónicos que advierten sobre violaciones de derechos de autor hasta aquellos que afirman que una de sus cuentas ha sido suspendida o que pronto será cancelada, los hackers quieren que actúe con rapidez y sin pensar. De esta manera, es más probable que cometa un error. Para cuando inicie sesión en sus cuentas en línea en un portal de inicio de sesión falso o envíe datos personales confidenciales y se dé cuenta de que algo anda mal, será demasiado tarde.
Por esta razón, debe estar atento a las señales de un correo electrónico o mensaje de phishing al revisar su bandeja de entrada o mensajes. ¿Intenta el mensaje transmitir urgencia? ¿Contiene errores ortográficos y gramaticales? ¿Incluye un archivo adjunto o un enlace sospechoso? Todas estas preguntas, al responder afirmativamente, son motivo de preocupación.
Después, uso uno de los mejores gestores de contraseñas no solo para crear contraseñas seguras y únicas para todas mis cuentas, sino también para almacenarlas de forma segura y rellenarlas automáticamente cuando sea necesario. Además, uso un antivirus de primera categoría en mi PC y una de las mejores aplicaciones antivirus para Android en mi teléfono. Si bien tu PC viene con software de seguridad integrado (ya sea Windows Defender en una PC o XProtect en una Mac, así como Google Play Protect en teléfonos Android), estos ofrecen protección básica. Sin embargo, usar un antivirus de pago suele brindarte funciones adicionales, como una VPN para proteger tu privacidad en línea o un navegador seguro, lo cual es útil al realizar operaciones bancarias en línea o manejar otros datos confidenciales.
En definitiva, lo más importante es informarse continuamente sobre los ciberataques y estafas más recientes. Los hackers cuentan con un amplio arsenal de trucos y técnicas que reutilizan en sus ataques, por eso es fundamental saber cómo detectar una estafa, un correo electrónico falso o un sitio web falso.
Estos son solo dos intentos de piratería recientes que he encontrado, pero si desea que comparta más de ellos y explique cómo funcionan, hágamelo saber en los comentarios a continuación.
Los comentarios están cerrados.