Desconf赤a si Netflix te pide actualizar datos bancarios
Una compa?赤a de seguridad descubre una serie de correos electr車nicos falsos dirigidos a usuarios de Netflix.
?Eres usuario y por tanto suscriptor de Netflix? ?Has recibido un extra?o email que te pide actualizar los datos bancarios en menos de 24 horas o perder芍s la cuenta? Ign車ralo y b車rralo directamente, porque ese correo electr車nico no viene de Netflix, sino de una campa?a Phishing dise?ada para robarte los datos bancarios.
Armorblox
Descubierta por la compa?赤a experta en ciberseguridad Armorblox, la campa?a se basa en un email que firma provenir de Netflix Support, informando a los lectores de un problema de facturaci車n debido a un fallo en la verificaci車n de los datos personales. El correo electr車nico se?ala que la suscripci車n del objetivo se cancelar芍 si no actualizan sus datos en 24 horas, lo que aumenta la sensaci車n de urgencia.
Cuando el usuario hace clic en el enlace, es conducido/a a un sitio web similar a Netflix con un flujo de phishing que le pide que introduzca
- Credenciales de acceso a Netflix
- Direcci車n de facturaci車n
- Detalles de la tarjeta de cr谷dito
Una vez completado, el usuario/a es redirigido a la verdadera p芍gina de inicio de Netflix, sin que nadie se de cuenta de que ya est芍 comprometido y los hackers se han quedado sus datos. ?Por qu谷 hay quien ha picado? Por la forma en que est芍 estudiado el enga?o y los elementos usados. Por ejemplo:
El uso de un CAPTCHA funcional
Al hacer clic en el enlace del correo electr車nico, los objetivos son llevados primero a una p芍gina CAPTCHA plenamente operativa con una sutil marca de Netflix (fondo negro, botones rojos). Al introducir la secuencia alfanum谷rica correcta, los usuarios son transportados al sitio principal de phishing.
Una p芍gina CAPTCHA en funcionamiento hace que toda la comunicaci車n parezca m芍s leg赤tima. La inclusi車n del CAPTCHA tambi谷n hace m芍s dif赤cil que las tecnolog赤as de seguridad que dependen s車lo de las capacidades de redireccionamiento de URL sigan el URL hasta su destino final.
Dominios leg赤timos
Ambas p芍ginas de phishing en este ataque, la p芍gina de CAPTCHA y el sitio similar a Netflix, fueron alojadas en dominios web leg赤timos:
- La URL de la p芍gina CAPTCHA era 'https[:]//wyominghealthfairs[.]com/cpresources/d3835d8b/1/', que ahora lleva a una p芍gina de error
- El dominio principal de esta URL - wyominghealthfairs[.]com - pertenece a una organizaci車n real que no est芍 relacionada con Netflix o el ataque en general.
- El sitio web falso de Netflix est芍 alojado en el dominio 'axxisgeo[.]com', que pertenece a una compa?赤a de petr車leo y gas con sede en Texas. Este dominio tampoco est芍 relacionado con Netflix y el ataque.
Al alojar p芍ginas de phishing en dominios leg赤timos, los atacantes pueden evadir los controles de seguridad basados en la protecci車n de URL/enlaces y superar los filtros que bloquean los dominios malos conocidos. Es probable que los atacantes hayan explotado las vulnerabilidades del servidor web o de los sistemas de gesti車n de contenidos (CMS) para alojar estas p芍ginas en los dominios principales leg赤timos sin que los administradores del sitio web lo sepan.
Un sitio web falso pero parecido visualmente
La web falsa que simula la pantalla principal de Netflix se parece a la p芍gina de inicio de sesi車n de Netflix. Pero tras una inspecci車n m芍s detallada, es evidente que el dominio principal no es 'Netflix[.]com' y que todos los enlaces ('?Necesitas ayuda?', 'Entra con Facebook', 'Reg赤strate ahora') de la p芍gina s車lo recargan la misma p芍gina de nuevo. Pero los atacantes cuentan precisamente "con que la gente caiga presa de la similitud superficial del sitio de phishing con el sitio web de Netflix".
El enga?o para los usuarios sigue con la interfaz falsa y las siguientes p芍ginas, las que piden actualizar la informaci車n de facturaci車n y de tarjeta de cr谷dito respectivamente. Las siguientes pantallas se parecen mucho a las que se ve en la web real de Netflix. Y es esta legitimidad superficial la que permite a los atacantes recoger las direcciones de facturaci車n y los datos de las tarjetas de cr谷dito de los usuarios afectados, adem芍s de los datos de sus cuentas Netflix.
Una vez cumplidos todos los pasos, el timo phishing termina con un mensaje de "谷xito" y una redirecci車n autom芍tica a la verdadera p芍gina web de Netflix. Esta redirecci車n puede hacer que la gente se extra?e un poco y vuelva a entrar en Netflix (pero esta vez de verdad), sin saber que acaban de ser v赤ctimas de una estafa.