
Por Redacción PonteGeek23 jul 2021
“¿Eres tú en este video?” Nueva campaña de phishing a través de Facebook Messenger. ESET, compañía de seguridad informática, alerta sobre nueva campaña de phishing que se propaga a través de mensajes en la aplicación Facebook Messenger intentando engañar a los usuarios para robar
“¿Eres tú en este video?” Nueva campaña de phishing a través de Facebook Messenger. ESET, compañía de seguridad informática, alerta sobre nueva campaña de phishing que se propaga a través de mensajes en la aplicación Facebook Messenger intentando engañar a los usuarios para robar sus credenciales de acceso a la red social.
ESET, compañía líder en detección proactiva de amenazas, advierte sobre una nueva campaña de phishing que ha estado circulando en los últimos días, principalmente en México, que apunta al robo de credenciales de acceso de usuarios de Facebook.
El engaño se distribuye a través de mensajes que circulan en Messenger, la aplicación de mensajería de Facebook, con un texto y un enlace que alude a un video donde supuestamente aparece el destinatario.
Este tipo de engaños son muy recurrentes. Los estafadores no solo utilizan la imagen y popularidad de reconocidas marcas u organizaciones, sino que suelen utilizar diferentes temáticas para intentar engañar a los usuarios con modo de actuar muy similar. En este caso imitan la página de inicio de Facebook para que el usuario no identifique que se trata de una página falsa e ingrese sus credenciales de acceso. Es importante estar al tanto de los engaños y estafas que circulan para evitar ser víctimas, además de tener actualizados todos los sistemas y contar con una solución de seguridad instalada en todos los dispositivos.
Miguel Ángel Mendoza, Investigador del Laboratorio de ESET Latinoamérica.
La campaña maliciosa está diseñada para usuarios de dispositivos móviles. Ya que cuenta con una cadena de validación para determinar si la potencial víctima accede al enlace desde un teléfono. De esta manera, si el usuario ingresa al enlace malicioso desde un equipo de escritorio, simplemente es direccionado a un video y evita la instancia del robo de información sensible.
De lo contrario, si se accede al enlace desde un smartphone se es dirigido hacia un sitio de phishing que simula ser la página oficial de inicio de sesión de Facebook donde el usuario debe supuestamente iniciar sesión ingresando la dirección de correo y contraseña que utiliza para acceder a la red social.
El falso sitio de Facebook solicita primero “verificar la información de la cuenta” para poder visualizar el supuesto video. De esta manera concreta el robo de información. Si se mira detenidamente la URL en la barra del navegador al que se es dirigido, se puede ver que no corresponde con dirección oficial de Facebook. Desde ESET indican que esa es una señal suficiente para determinar que se está ante un engaño y que no se debemos ingresar la clave de acceso.
Desde el Laboratorio de Investigación de ESET analizaron el mecanismo de validación utilizado en una dirección URL de la campaña maliciosa. Adicionalmente, la manera en la que los perpetradores de esta campaña aprovechan de forma maliciosa los recursos de desarrollo de Facebook. Luego de acceder al mensaje; generalmente se recibe desde un contacto a través de Facebook Messenger; el usuario es dirigido a un sitio web aparentemente con contenido vacío, pero que en realidad aloja código HTML embebido.
Mediante el análisis del código es posible comprender la manera en la que opera esta campaña de phishing y la forma en la que son explotados de forma maliciosa los recursos de desarrollo para Facebook, lo que permite a los atacantes mostrar sitios cada vez más difíciles de identificar como maliciosos a simple vista.
Miguel Angel Mendoza, investigador de ESET Latinoamérica’.
ESET comparte recomendaciones para evitar caer en la nueva campaña de phishing a través de Facebook Messenger:
El uso de certificados de seguridad
Candados de seguridad
Protocolos seguros
Ataques homógrafos en direcciones web
Resulta necesario revisar los certificados de seguridad para comprobar la legitimidad del sitio en cuestión.