Buscar en el blog

Mostrando entradas con la etiqueta contraseñas. Mostrar todas las entradas
Mostrando entradas con la etiqueta contraseñas. Mostrar todas las entradas

lunes, 29 de noviembre de 2010

El facebook del sexo

Con un par de entradas en borradores que me dan algo de pereza, hago un inciso breve para comentaros un mail que acabo de recibir. En este caso lo he recibido "de verdad", no es que ningún lector me haya mandado una contribución.

No se trata de un hoax estrictamente hablando, porque no pone nada de que lo reenvíes, ni trae todo el rastro de direcciones de correos de receptores anteriores; pero tampoco es un mail "legítimo", y por eso os lo quiero comentar, sobre todo porque es de los que mejor da el pego de cuantos he recibido.

Antes de nada, lo transcribo (incluyo el enlace por "rigor informativo", pero ¡no hagáis click!):

Hola tienes que ver esto ,

El Facebook del sexo

Mas de 2.000.000 de mujeres/hombres dispuestos a todo

CLICK AQUI PARA VER MAS

(Completa el formulario)

No lo ignores.. te va a gustar!!



La verdad es que el mensaje da bastante bien el pego esta vez: está en buen castellano (recibo un montón de correos del estilo a la semana, pero suelen ser tan cantosos, escritos en inglés o en castellano de traductor automático, que no les doy ni dos segundos, ni siquiera me parecen interesantes para poner por aquí); procede de alquien a quien conozco y, como decía antes, no pone nada en plan "reenvíalo" ni trae todo el rastro de direcciones... ¿por qué digo entonces que no es un correo legítimo?

Pues bien, lo primero que me chirrió fue que a la persona que se supone que me lo remite no le pega nada lo de escribirme solo para darme un enlace, y menos de algo como "el Facebook del sexo". Lo segundo, que no creo que me vea a mi como alguien que vaya a hacer palmas con las orejas al ver algo así, como para decirme "tienes que ver esto". Lo tercero, lo de "completa el formulario" me puso en guardia: "¿¿¿para enterarme de qué va esto voy a tener que dar mis datos???". Y la estocada final "No lo ignores, te va a gustar", que supongo que a un lector normal le habría terminado de convencer, a mí que soy una maniática compulsiva del sentido crítico me terminó de disparar las alarmas: "¿a qué tanta insistencia?".

Así que acudí al oráculo. Curiosamente, lo primero que encontré fue una noticia de un diario online que sí habla de algo parecido a un http://informe21.com/facebook/facebook-sexual-boom-mundo-ya-cuenta-casi-70000-usuarios (algo en lo que yo no me registraría ni loca, quita quita). Me sorprendió, pero no me quitó la mosca de detrás de la oreja. Más bien me dio la información que me faltaba para saber que mi mail era un engaño: en el artículo se da la verdadera dirección de ese "Facebook del sexo", pero no coincide con la que venía en mi correo.

INCISO: ¿Cómo saber la dirección de un enlace sin abrirlo y cómo saber si dos enlaces llevan al mismo sitio?

Esto es información muy muy básica, pero no todo el mundo lo sabe todo, y voy a intentar ser clara, aunque lo de explicar aspectos técnicos para novatos no es mi fuerte.

Cuando hacemos click en un enlace el navegador nos dirige al sitio web que el enlace tiene como destino. Pues ese destino se puede saber antes de hacer el click. Para ello, simplemente hay que deslizar sobre el enlace el puntero del ratón, sin hacer clic, y dejarlo quieto. La dirección del enlace se mostrará en el pie de página.




Pues eso, que las direcciones no coincidían. A lo cual la mosca de detrás de la oreja me dio un mordisco y emití mentalmente mi sospecha: esto es que, de alguna manera, de esa web (amigosenelchat.com) han cogido la dirección de email de mi amiga para para hacerse publicidad. Esto sería una forma de SPAM, un envío de publicidad no solicitada. Pero el hecho de utilizar la dirección de correo de mi amiga para simular que fue ella quien lo envió lo convierte en algo peor: o bien le han suplantado la identidad o bien, directamente, han usado su correo para enviar el mail.

Para saber cual de las dos opciones es la correcta en este caso, investigué un poco más. Para no enrollarme, os dejo un enlace que explica cómo hice para saber el remitente original de un mensaje de correo. El resultado: el correo había sido enviado desde su propio email. ¿Realmente lo habría enviado ella? ¿o alguien habría hackeado su cuenta para enviarlo? Lo mejor llegado a este punto sería preguntárselo, pero como quiero publicar la entrada ya, lo obviaré y sigo investigando.

A continuación, busqué en Google por el texto del mensaje: "Tienes que ver esto, el facebook del sexo". No es que encuentre gran cosa, la verdad, pero sí encuentro "cosillas" que me verifican mis sospechas. Sobre todo, esto, donde alguien explica precisamente que una amiga le preguntó por qué le había enviado algo así y ella no sabía nada. Cito: "Cuando entre a la cuenta, a los mensajes enviados; me di cuenta que efectivamente habian sido enviados desde mi cuenta".

El mismo email aparece también a menudo como entrada en listas de correo, supongo que porque la gente envía a las mismas desde su mail directamente a una dirección, y al enviar el mismo a todos los contactos, aparece en las listas.

Y para terminar, un apunte: ¿cómo pudieron conseguir la contraseña de mi amiga? Pues o tenía una muy débil, o es que ella no había leído esto en registrodehoax.

Saludos a todos.

PD: le he escrito a mi amiga, editaré con lo que me responda.

miércoles, 9 de junio de 2010

La curiosidad mató al gato

Esto no es un Hoax propiamente dicho, pero creo que es interesante y quiero comentarlo por aquí, aunque quiero pensar que a estas alturas mis lectores ya no caerían en semejante engaño burdo. Se trata de un caso de phishing, y antes de continuar, quiero refrescaros la memoria:
Phishing es un término informático que denomina un tipo de delito encuadrado dentro del ámbito de las estafas cibernéticas, y que se comete mediante el uso de un tipo de ingeniería social caracterizado por intentar adquirir información confidencial de forma fraudulenta (como puede ser una contraseña o información detallada sobre tarjetas de crédito u otra información bancaria). El estafador, conocido como phisher, se hace pasar por una persona o empresa de confianza en una aparente comunicación oficial electrónica, por lo común un correo electrónico, o algún sistema de mensajería instantánea o incluso utilizando también llamadas telefónicas.
En el caso que nos ocupa, en concreto, el mail lo recibimos, normalmente, de alguno de nuestros contactos, pero la verdad es que entre las miles de veces que yo personalmente lo recibí, una o dos fue de gente totalmente desconocida. Pero en realidad no importa de quién lo recibas, porque lo cierto es que, realmente, no fue esa persona quién lo envió, si no que ese remitente ha sido a su vez víctima de un robo de contraseñas o, simplemente, el emisor verdadero se hace pasar por él modificando las cabeceras de los mensajes de correo electrónico. Este tema ya sería cosa de explicarlo con detalle en otro post (que seguro haré si el público lo requiere), mientras tanto creedme cuando os digo que, aunque un correo ponga que viene de tu amigo Pedro Pérez, eso no tiene por qué ser cierto.

Se supone que este colega te escribe para contarte un descubrimiento que ha hecho: hay una página web en la que puedes averiguar cosas sobre tus contactos de msn. Seguro que todos habréis recibido algo así. Yo los suelo borrar, asi que no tengo muchos ejemplos, pero os pongo dos:

1. El primero tiene como asunto "Que esperas? Lee los historiales de tus amigos!". Y el contenido es tal que así (foto):

2. El segundo está en francés (me llegó desde la cuenta de un amigo senegalés). El asunto dice Qui te bloque sur MSN ? - Who's blocking you on MSN ? (que viene significando, como el avispado lector habra deducido, "¿Quien te bloquea en MSN?") , y el contenido es tal que así:

Traduzco:

Hola, ¿como te va?
He encontrado un sitio muy guay en el que puedes ver quién te bloquea en MSN Messenger. Es [el enlace].
Pruébalo, es rapidísimo, y verás quien te tiene bloqueado sin que tú lo sepas.

Chao,
Tu amigo/a [su mail]

Este segundo por poco me cuela. Está escrito de una forma tan familiar y distendida... además como tampoco tengo mucho trato con el senegalés en cuestión, tampoco sé muy bien si le pega ese estilo de escritura o no (aunque beuno, sospecho que habría tenido alguna falta de horrorgrafía). Peeero, tiene un fallo garrafal que no se os debe escapar: en la despedida... "tu amigo/a"????? si yo te escribo un mail a tí, ¿no sé si yo soy un amigo o una amiga? woonn woonnn woonnn woooooooonnnnnn

En fin, ¿qué tienen en común estos dos mensajes? Pues que te invitan a acceder a una página en la que se supone que podrás "cotillear cosas de tus contactos del messenger", cosa por lo visto muy apetitosa para el común de los mortales. En esa página se te pedirá, para darte ese "servicio", que introduzcas tu usuario y contraseña de Hotmail. A modo de ejemplo, os pongo sendo pantallazos de los dos casos que comentaba arriba:


(Por supuesto, pone que la página es segura y blablaba... ¡faltaría más!



Este tipo de páginas se llaman "páginas Fake" (del inglés "fake", que siginifca "mentira"), y aquí tenéis unos cuantos ejemplos más.

Vale, Pepa, pero la curiosidad me corroe... ¿qué va a pasar si pruebo? ¿Explotará mi ordenador? ¿Me entrará un virus? ¿Accederé a mi cuenta de MSN al fin y al cabo? ...

Lo entiendo, tranquilos, lo entiendo, yo también soy curiosa... y por eso HE PROBADO. Por supuesto, tomando las precauciones pertinentes (a saber: crear para la prueba una cuenta nueva, con datos falsos, y que no volveré a usar nunca). Lo que ocurre es que, invariablemente, la página FAKE te da un error de conexión (como si te hubieras equivocado de contraseña, básicamente). Supongo que una persona inocente que esté probando creyéndoselo, después de intentarlo un par de veces dirá "mierda, esto no vale para nada" y lo dejará. Craso error: si has introducido tu contraseña en alguna página de estas, apresúrate a cambiarla, porque me juego billetes de 500€ contra monedas de chocolate a que lo que "invisiblemente" hacen esas páginas es incorporar tus datos de acceso a alguna base de datos que más adelante (quzás cuando ya ni te acuerdes del episodio) utilizaránn para usar fraudulentamente tu cuenta. Por ejemplo, para enviarles esta misma mentira a tus contactos, y seguir recopilando...

Así que, lo que os digo, no seáis tan cotillas, leñe. Además, ¿en serio quieres saber si tus colegas rajan de ti? ¿acaso tú no rajas de nadie? ¿significa el hecho de que con Pili comentes lo fea que se está poniendo Mili, que a Mili ya no la aprecies? Relájate: sí, tus colegas rajan de tí tanto como tú de ellos, pero esas cosas es mejor no saberlas... independientemente de si la página sirve para eso o no. Y lo mismo lo de quién te bloquea... ¿tú nunca has puesto un bloqueo temporal a alguien? ¿Significa eso algo malo necesariamente?

Existes... luego piensa.

lunes, 29 de marzo de 2010

Cuidado con el Virus Facebook


Hoy no os voy a poner un Hoax, nos ha llegado al correo un nuevo virus y hemos pensado que sería buena idea dar un toque de atención sobre él. El correo te advierte que se han modificado las contraseñas de seguridad de tu cuenta y adjunta un programa para obtener nuevas claves.


Asunto: "Facebook Password Reset Confirmation! Important Message"

Archivos aduntos: Facebook_password_Nr4397.zip



"Dear user of facebook,

Because of the measures taken to provide safety to our clients, your password has been changed.
You can find your new password in attached document.

Thanks,
Your Facebook."

He estado investigando por ahí con nuestro querido Google y he encontrado páginas donde se comenta este virus roba contraseñas:



Y ésta noticia de mayo de 2009 donde ya se comentaba este tipo de "robo", para que sepáis que no es algo nuevo:


Esta vez ha sido este correo y para Facebook, pero tened mucho cuidado con lo que descargáis y sabed que dificilmente Facebook, Messenger, MySpace u otras os mandarán correos de éste tipo. Suelen ser ladrones que te roban las claves para así hacerse con tus contactos y pedirles que entren en páginas de las que ellos sacan beneficio. Esta actividad es conocida como "phishing".