Contacta con nosotros

Nacionales

Páginas fraudulentas de Spotify se ocultan en dominios legítimos.

Publicado

en

Centroamérica. — En el cibercrimen coexisten diversas amenazas, pero una de las más efectivas, y que complica su detección, combina dos elementos clave: la explotación de vulnerabilidades en sitios web y la usurpación de marcas reconocidas para llevar a cabo campañas de phishing, una técnica de engaño que busca que las personas entreguen datos sensibles haciéndose pasar por entidades legítimas.

En este contexto, ESET, compañía líder en detección proactiva de amenazas, alerta que han sido identificados dos casos en Latinoamérica donde ciberdelincuentes aprovechan vulnerabilidades en sitios de empresas de la región para alojar páginas falsas de Spotify y robar credenciales de acceso y datos financieros.

Recientemente se detectaron dos incidencias en las que se suplantó la imagen de la marca Spotify, donde los ciberdelincuentes utilizaron sitios comprometidos de pymes de la región para alojar páginas que simulan ser de este servicio de streaming dentro de un dominio legítimo. De esta manera, confunden a los usuarios al combinar el uso de una marca conocida con un dominio en el que confían. La página de phishing se ubica en un entorno de dominios válidos, lo que incrementa la percepción de seguridad.

Según ESET, esto aumenta la probabilidad de que una persona caiga en el engaño si no verifica con cuidado el dominio completo.

“Para las pymes, esta estafa revela un problema estructural, ya que la falta de mantenimiento y de medidas básicas de seguridad en sus sitios webs las expone a incidentes propios y las convierte en plataformas involuntarias de fraude a gran escala. El impacto puede ir más allá del hackeo inicial: una empresa comprometida puede perder la confianza de clientes y socios, ser bloqueada por navegadores o buscadores y quedar atrapada en un ciclo de infecciones si no aborda el problema desde la raíz”, comenta Martina López, investigadora de Seguridad Informática de ESET Latinoamérica.

Desde el equipo de investigación de ESET analizan el paso a paso de este engaño:

  • Los ciberatacantes explotan vulnerabilidades (como CMS desactualizados, plugins inseguros o credenciales débiles) para subir archivos maliciosos a un sitio web real.
  • Una vez dentro del sitio comprometido, alojan una copia falsa del servicio que desean suplantar, que visualmente es idéntica a la original.
  • Luego, el enlace a dicha página falsa puede ser distribuido a través de correos de phishing, anuncios maliciosos, redes sociales o mensajes directos.
  • Cuando la víctima ingresa al sitio y completa sus credenciales de acceso o datos financieros, la información es enviada directamente al ciberatacante.

“La efectividad de la estafa se basa en cuatro puntos clave. El primero es que el dominio comprometido es legítimo, lo que les permite eludir filtros de seguridad básicos. Además, la marca suplantada es conocida y confiable, lo que lleva a muchas personas a solo verificar el candado HTTPS sin prestar atención al dominio completo. Por último, los señuelos suelen ser situaciones comunes, como renovación de cuenta, problemas de pago o verificación de seguridad”, advierte López.

Desde ESET informan que esta práctica es frecuente y prevalece en América Latina. A continuación, presentan dos casos reales de páginas comprometidas de pymes de la región:

· Centro odontológico de Chile: Un centro especializado en odontología de la Quinta Región de Chile vio comprometido su sitio web, que fue aprovechado por los ciberdelincuentes para alojar sitios falsos que simulan ser Spotify y robar información financiera así como datos de acceso de sus víctimas. Se evidencia cómo los cibercriminales logran imitar la identidad visual de Spotify (alojada en la web del centro odontológico) para que las víctimas crean que realmente están ingresando al sitio legítimo, donde se solicitan las credenciales de acceso.

Una vez que la víctima ingresa sus datos bancarios, la página queda en espera, prometiendo procesar la solicitud. La realidad es que esa información viajó directamente a los servidores de los cibercriminales.

· Empresa de neumáticos de Argentina: Otro ejemplo de esta práctica maliciosa involucra a la página web de una empresa argentina que vende neumáticos. En este caso, el sitio falso busca obtener las credenciales de acceso a Spotify de las víctimas.

“Estas campañas generan un escenario de doble víctima: el usuario engañado y la pyme cuya web fue comprometida. Por ello, las consecuencias pueden ser muy peligrosas tanto para los usuarios como para las pequeñas y medianas empresas”, destaca la investigadora de ESET Latinoamérica.

Algunas consecuencias para los usuarios pueden ser:
· Robo y reutilización de credenciales: Las credenciales robadas pueden venderse o reutilizarse en otros servicios, especialmente si el usuario repite contraseñas en diferentes plataformas.
· Fraude financiero: Con los datos de las tarjetas en su poder, los ciberatacantes pueden realizar compras, suscripciones no autorizadas o revender la información en mercados clandestinos.
· Pérdida del control de cuentas: Una cuenta comprometida puede ser utilizada para enviar spam, cometer estafas a contactos o acceder a la información personal almacenada.
· Filtración de datos personales: La exposición de información como nombre, correo electrónico, hábitos y otros datos asociados a la cuenta puede facilitar ataques dirigidos posteriores.

Para identificar esta estafa y reducir el riesgo de convertirse en víctima, ESET comparte algunos puntos clave a tener en cuenta. Verificar siempre el dominio completo antes de ingresar datos personales o financieros es el primer paso, además de desconfiar de cualquier enlace que llegue inesperadamente por email o mensajes. También se recomienda utilizar un gestor de contraseñas que no complete automáticamente en dominios falsos y activar la autenticación de doble factor siempre que sea posible.

Por otro lado, algunas de las consecuencias para las pymes incluyen:

  • Daño a su reputación: El sitio se asocia con fraude o estafas, lo que puede impactar directamente en la confianza de sus clientes y socios comerciales.
  • Bloqueo por navegadores y motores de búsqueda: Un dominio comprometido puede ser marcado como peligroso, afectando su posicionamiento SEO y el tráfico legítimo.
  • Costos de remediación: Se generan gastos asociados a limpiar el sitio, investigar el incidente, restaurar copias de seguridad e implementar medidas de seguridad.
  • Riesgo legal y regulatorio: La exposición de datos personales o el incumplimiento de medidas de seguridad puede traer sanciones o responsabilidades legales.
  • Reincidencia del ataque: Si no se corrige la vulnerabilidad inicial, el sitio puede volver a ser comprometido y reutilizado por otros actores maliciosos.

En cuanto a la protección de sus sitios, ESET menciona que existen diversas buenas prácticas, como mantener CMS, plugins y servidores actualizados. Se aconseja utilizar contraseñas únicas y el sistema de autenticación de doble factor para accesos administrativos, así como implementar soluciones de seguridad web y monitoreo de integridad. Finalmente, es fundamental realizar auditorías periódicas del sitio.

“Este tipo de amenazas pone de manifiesto un problema estructural: las pequeñas y medianas empresas no siempre cuentan con los recursos o la madurez en ciberseguridad necesarios para protegerse. Cuando una pyme no protege su sitio web, puede convertirse (sin saberlo) en una parte clave de una cadena de fraude que afecta a cientos de usuarios. Frente a este escenario, la prevención requiere un enfoque compartido: los usuarios deben adoptar hábitos básicos de verificación antes de ingresar datos sensibles, mientras que las pymes necesitan entender que la seguridad de su sitio web es un componente crítico de su reputación y confianza digital”, concluye Martina López de ESET.

creditos de las imagenes de este post: Deultimominuto.net

Clic para comentar

Dejar Un Comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Senado De La República Dominicana

Presidencia de la República

Publicidad Privada

Ministerio de la Vivienda y Edificaciones

Publicidad Privada

[rd_gas]