ARTDEPARTMENT

Solicitar una consulta

cuidado con esta clase de llamadas

Publicado el 
febrero 5, 2025

Hasta los más experimentados en tecnología pueden terminar cayendo en las ciberestafas cuando éstas son lo suficientemente sofisticadas: un flamante intento dirigido contra Zach Latta, fundador del Hack Club (una red mundial de clubes de programación para adolescentes), ha servido como advertencia a los usuarios de un timo que está obligando a Google a tomar medidas para proteger a sus usuarios.

¡GOOGLE DRIVE ESTÁ LLENO! Cómo liberar espacio de Gmail, Google Drive y Google Fotos XTK Basics

Crónica de una estafa por teléfono e e-mail

Latta, un programador con amplia experiencia en seguridad digital, estuvo a punto de caer en una elaborada estafa telefónica destinada a hacerse con el control de su cuenta de Google. Todo comenzó con una citación desde un número que, según la identificación de llamadas, pertenecía a la propia Google.

Al otro banda de la semirrecta, una voz con acento estadounidense, que se identificó como "Chloe", afirmaba ser una ingeniera de Google Workspace y le alertaba sobre un intento de inicio de sesión desde Fráncfort (Alemania) que, desde luego, Latta no había realizado.

Latta, consciente del aventura de estar sufriendo una estafa, solicitó que le enviasen un correo electrónico de confirmación. Sorprendentemente, recibió un mensaje desde la dirección "[email protected]", una dirección auténtica de Google. Por otra parte, el correo contenía un número de caso y un enlace aparentemente válido al subdominio "important.g.co", lo que hacía que la estafa fuera mucho más convincente.

Verifica
Verifica

Pero, cuando 'Chloe' animó a nuestro protagonista a realizar un 'reinicio de sesión' en su dispositivo, todas las alarmas mentales empezaron a sonar, y Latta tuvo la idea de revisar él mismo sus registros de Google Workspace: por supuesto, no encontró ninguna actividad sospechosa, como el supuesto inicio de sesión desde Alemania.

En ese momento, 'Chloe' sugirió que dichos registros podían estar desactualizados, pero se ofreció transferir la citación a su "superior", un supuesto ingeniero de Google llamado 'Solomon', quien intentó convencer al legatario de que la cuenta podría deber sido comprometida mediante una extensión de incomunicación de anuncios maliciosa.

Al mismo tiempo, guió al legatario a un enlace auténtico en el interior del soporte de Google para realizar el número de contacto, intentando permanecer así la ilusión de autenticidad. Sin incautación, inesperadamente, 'Solomon' desaconsejó al legatario que devolviera la citación al número proporcionado, como éste final había propuesto.

Solíamos decir que "si sale en la primera página de Google será de fiar". Pero si te lo crees, puedes caer víctima de esta estafa

El ataque culminó cuando 'Solomon' pidió al legatario que abriera Gmail en su teléfono y que cerrara todas las sesiones activas antiguamente de cambiar su contraseña. Luego, envió un código de demostración, asegurando que al tocarlo se cerrarían las sesiones en todos los dispositivos no autorizados. En ingenuidad, este paso habría entregado ataque total a la cuenta del legatario a los atacantes.

El primer problema

A Dios gracias, la suspicacia del programador evitó que cometiera un error mortal, pero la experiencia dejó perfectamente claro cómo incluso las mejores prácticas de demostración pueden ser burladas. Pero el caso de Latta no es un hecho apartado.

Problema
Problema

El intento de fraude ha puesto en evidencia una posible vulnerabilidad en Google Workspace: investigadores independientes del Hack Club han señalado que podría deber un error en la configuración del servicio, permitiendo a los atacantes crear nuevas cuentas de Workspace con subdominios "g.co" sin obligación de realizar la propiedad del dominio.

Este resolución, si se confirma, explicaría cómo los ciberdelincuentes lograron remitir correos electrónicos aparentemente legítimos desde un subdominio de Google, sin ser detectados por los sistemas de autenticación convencionales.

El segundo problema

Más allá del uso fraudulento de Google Workspace, este ejemplo de ciberestafa muestra otros patrones cada vez más frecuentes relacionados con la estafa del fingido técnico (y con el uso de la IA ocasional de la IA generadora de voces).

Figuras prominentes en la tecnología, como Garry Tan, fundador de Y Combinator, y Sam Mitrovic, asesor de Microsoft, asimismo han sido blanco de estafas similares: Tan recibió una citación afirmando que su cuenta estaba comprometida correcto a un "certificado de defunción fraudulento", mientras que Mitrovic notó que la voz de su interlocutor era "demasiado perfecta", esto es, "carente de errores humanos", lo que le hizo sospechar del enredo.

La respuesta de Google

En presencia de la seriedad del incidente, Google ha tomado medidas inmediatas para encerrar el despotismo de sus servicios. Según un portavoz de la empresa, la cuenta utilizada en el ataque fue suspendida y se han implementado nuevas barreras para evitar que los ciberdelincuentes usen dominios legítimos de Google (como "g.co") para engañar a los usuarios.

Spoofing: la ciberestafa que permite suplantar tanto e-mails como SMS y llamadas de voz

Google asimismo ha reiterado que nunca llamará por teléfono a los usuarios para solicitar cambios de contraseña o para solucionar problemas de cuentas. Enfatiza que cualquier citación con estas características debe ser considerada una estafa.

Por otra parte, ha recomendado el uso de su 'Software de protección destacamento', diseñado para usuarios de stop aventura como periodistas, activistas y figuras públicas, y que obliga a los usuarios a utilizar llaves de seguridad físicas o claves de ataque para iniciar sesión en sus cuentas. Con este método, incluso si un atacante obtiene las credenciales del legatario, no podrá obtener sin el dispositivo físico correspondiente.

Consejos para evitar ser víctima de phishing

Este caso es un claro recordatorio de que incluso las mejores prácticas de seguridad pueden ser insuficientes delante ataques tan elaborados. Algunas recomendaciones secreto para evitar caer en este tipo de fraudes incluyen:

  • Desconfiar de llamadas no solicitadas: Google rara vez se comunica por teléfono para cuestiones de seguridad sin previo aviso.
  • Repasar siempre los correos electrónicos: Aunque el dominio parezca auténtico, revisa los encabezados y analiza el contenido cuidadosamente.
  • No compartir códigos de autenticación: Google nunca te pedirá que ingreses códigos MFA en llamadas o correos electrónicos.
  • Utilizar métodos de autenticación avanzados: Considera usar llaves de seguridad físicas en puesto de SMS o aplicaciones de autenticación.
  • Consultar directamente con el soporte de Google: En caso de duda, accede a la página de soporte oficial sin seguir enlaces proporcionados en la citación o en correos electrónicos sospechosos.

Imagen | Marcos Merino mediante IA + emoji

En Genbeta | Cómo denunciar fraudes en Internet y ciberestafas

Source link

Compartir este artículo

[social_warfare]

Consultoria Personalizada

¡Si aun no tienes presencia en internet o 
necesitas ayuda con tus proyectos, por favor, escribenos!

Enviar Consulta Gratis

Más para leer

En ARTDEPARTMENT nos especializamos en brindar soluciones para que tu negocio, empresa o proyecto sea visible en internet.

Diseño WEB

Hosting

Google Ads

WordPress

Posicionamiento SEO

cloud-syncearthbullhorn linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram