
En la era de las compras en línea y la omnipresencia de redes sociales, las tácticas de phishing han evolucionado para aprovechar canales de confianza y grandes volúmenes de usuarios. Un análisis reciente de Group-IB expone una campaña masiva que utiliza sitios de comercio electrónico falsos y ofertas aparentemente irresistibles para robar datos de pago y credenciales en tiempo real. A continuación, se presenta un resumen técnico y operativo para comprender el riesgo y las medidas de mitigación necesarias.
Resumen de la amenaza
– La campaña, denominada Milk Dragon por los investigadores, se vale de kits de phishing con el mismo nombre para crear versiones spoof de sitios web de ecommerce conocidos, incluso utilizando inteligencia artificial para generar listados completamente falsos.
– El mecanismo malicioso se apoya en pantallas de ofertas tentadoras difundidas principalmente a través de redes sociales como Facebook y TikTok, dentro de grupos o comunidades que buscan gangas. Este enfoque evita los filtros tradicionales de correo electrónico y aprovecha el consumo rápido de contenido de las plataformas sociales.
– Un componente clave es el malware BytePress, que captura la información ingresada por la víctima en tiempo real y la transmite a un panel de control de los atacantes. No es necesario que el usuario envíe los datos; simplemente escribirlos en el formulario es suficiente para que el malware comience a robarlos.
– Cuando la víctima envía la información, el sistema parece completar una compra y solicita contraseñas de un solo uso (OTPs) y otros factores de autenticación. El flujo malicioso devuelve estas solicitudes para que sean capturadas nuevamente, superando así la protección MFA.
– Al final, la víctima recibe una confirmación de pedido falsa, lo que le crea la ilusión de que la transacción fue exitosa y retrasa cualquier acción de la entidad financiera o del usuario para congelar la tarjeta o cambiar credenciales. Mientras tanto, los atacantes pueden usar los datos obtenidos para diversos fines maliciosos.
Alcance y víctimas
– La campaña no se dirige a un grupo demográfico específico; abarca víctimas en 66 países. Las cifras señalan concentraciones en Indonesia y el Sudeste Asiático (p. ej., Malasia, Singapur y Tailandia) como las más afectadas, aunque la dispersión geográfica es amplia.
– Se han spoofed más de 21 marcas conocidas, cubriendo sectores como cosméticos y moda, alimentos y bebidas, productos para el hogar y para bebés, así como juguetes. También se han simulado entidades de supermercados regionales y 36 instituciones financieras.
– El kit de phishing Milk Dragon se comercializa en canales de Telegram como servicio, con opciones de pago mensual o anual. Los precios se fijan en alrededor de 300 USDT al mes, con planes y complementos variables.
Riesgos para el usuario y señales de alerta
– Ofertas extraordinariamente bajas o condiciones de compra “demasiado buenas para ser verdad” en redes sociales y grupos temáticos.
– Publicaciones que redirigen a sitios web de imitación con dominios ligeramente modificados o certificados de seguridad inusuales.
– Formularios que solicitan datos de pago, credenciales o códigos MFA de forma anómala, o que muestran procesos de autenticación que no corresponden a la versión legítima del sitio.
– Presencia de “confirmaciones de pedido” poco convincentes o inconsistentes que buscan retrasar la acción del usuario para que no detecte la estafa.
Buenas prácticas y medidas de defensa
– Verificar siempre la autenticidad de las ofertas y priorizar la compra en sitios oficiales o a través de canales verificados.
– Desconfiar de enlaces compartidos en redes sociales, especialmente en grupos o cuentas de nueva creación, que promuevan descuentos excesivamente altos.
– Revisar la URL y el certificado de seguridad del sitio; desconfiar de dominios similares o con ortografía alternativa y de sitios que soliciten información sensible sin un proceso claro de verificación.
– Edificar hábitos de seguridad como usar gestores de contraseñas, activar MFA en todas las plataformas compatibles y mantener actualizados los dispositivos y software de seguridad.
– Estar atentos a intentos de phishing que buscan capturar datos a través de formularios que parecen legítimos pero presentan inconsistencias en el flujo de autenticación.
– Supervisar movimientos inusuales en las cuentas financieras y reportar de inmediato cualquier actividad sospechosa a las entidades correspondientes.
Conclusión
La campaña Milk Dragon ilustra la evolución de las tácticas de phishing hacia entornos sociales y de consumo masivo, donde la confianza en plataformas populares se aprovecha para capturar datos sensibles en tiempo real. La defensa efectiva combina una vigilancia constante de las ofertas en redes, una verificación rigurosa de los sitios y herramientas de seguridad actualizadas, junto con una cultura de precaución que priorice la verificación antes que la velocidad de la transacción. Mantenerse informado sobre estas técnicas y aplicar buenas prácticas de seguridad es esencial para reducir el riesgo de caer en este tipo de estafas.
from Latest from TechRadar https://ift.tt/C2XhecV
via IFTTT IA