Vínculo copiado
#ESNOTICIA
#ESNOTICIA
ESET, compañía líder en la detección proactiva de amenazas, identificó una campaña de phishing que intenta robar credenciales de acceso a LinkedIn.
16:35 sábado 8 febrero, 2020
TecnologíaCIUDAD DE MÉXICO.- ESET, compañía líder en la detección proactiva de amenazas, identificó una campaña de phishing que intenta robar credenciales de acceso a LinkedIn. El phishing es un ataque que se comete mediante el uso de Ingeniería Social con el objetivo de adquirir información personal y/o confidencial de la víctima de forma fraudulenta, como contraseñas o información de tarjetas de crédito, redes sociales, corporativas o de juegos online. Para efectuar el engaño, el estafador se hace pasar por una persona o empresa de confianza. “Tal como informamos recientemente desde ESET, en relación a los mensajes y asuntos de correo más utilizados por los cibercriminales, al momento de llevar adelante ataques de ingeniería social, LinkedIn es la red social a través de la cual se realiza la mayor cantidad de intentos de este tipo de campañas maliciosas.”, confirma Camilo Gutierrez, Jefe del Laboratorio de Investigación de ESET Latinoamérica. En esta ocasión se trata de un modelo que ya ha sido denunciado por los usuarios de la propia red social hace algunos años y que continúa activo, incluso utilizando el mismo mensaje a la hora de contactar a sus víctimas y los mismos recursos para robar los datos de acceso de sus cuentas. La campaña hace uso de la ingeniería social para generar preocupación en sus víctimas ante la posibilidad de perder el acceso a su cuenta, ya que el mensaje inicial informa a la víctima que su cuenta corre riesgo de ser desactivada.
ESET repasa algunos conceptos clave para reconocer este tipo de campañas fraudulentas: - Dirección del remitente: El primer punto que se debe revisar es la dirección del remitente. Como se puede observar en la imagen anterior, si bien en su encabezado se incluye el nombre de la plataforma, la misma no corresponde a ningún dominio ni servicio asociado a LinkedIn. - Falta de personalización del mensaje: Es común que en este tipo de campañas se omita el nombre del destinatario, ya que justamente son envíos masivos a grandes bases de datos que buscan conseguir víctimas desprevenidas (en este caso: ESTIMADO SUSCRIPTOR LINKEDIN).
Si el engaño es efectivo y la víctima accede al enlace se encuentra con un formulario que le solicitará todos sus datos personales, incluyendo la contraseña de acceso a LinkedIn.
En este caso, debería llamar la atención que se trate de un formulario de terceros, el cual contiene errores y al que inclusive le faltan logos de la marca que supuestamente está detrás del mensaje. “Siempre que se trate de ingresar datos personales es importante verificar el certificado del sitio en el cual se ingresarán estos datos, para corroborar que sea expedido para la compañía que los solicita.”, aconseja Gutierrez.
Si el usuario llega a completar todos los campos y finalmente envía la información a los ciberdelincuentes, automáticamente es redireccionado al sitio legítimo de LinkedIn para hacerle creer que se trataba de un pedido genuino por parte de la red social para actualizar sus datos. Sin embargo, esta información ya se encuentra en poder de los estafadores. Recomendaciones de ESET para evitar ser víctima de estos ataques:
Evitar acceder a enlaces que llegan de forma inesperada por correo electrónico u otros medios.
Verificar la dirección del remitente y que coincida que con el servicio al que hace referencia.
Contar con una solución de seguridad, tanto en dispositivos de escritorio como en móviles, ya que sirven como barrera protectora ante estos sitios.
En el caso de sospechar que pueda ser cierto el mensaje, ya sea porque es un usuario muy activo en esta u otra plataforma, se recomienda acceder a la misma de manera tradicional y verificar si todo está correcto o si eventualmente es necesario realizar un cambio de credenciales.
Usar el doble factor de autenticación para acceder a las cuentas siempre que sea posible
“Como siempre decimos, el primer paso para los usuarios es aprender a reconocer este tipo de correos y tomarse unos minutos para corroborar que no hay nada sospechoso. Además es importante utilizar contraseñas robustas para proteger las cuentas. La educación y la concientización son aspectos claves para tomar los recaudos necesarios y así poder disfrutar de Internet de manera segura”, concluye el Jefe de Laboratorio. IMAGEN