Alertan a los usuarios de monederos de criptomonedas de una campaña masiva de phishing en buscadores que ha provocado el robo de al menos medio millón de dólares

  • Muestra capturas de pantalla de los anuncios maliciosos de Google y de los sitios web de suplantación de identidad que permitieron robar a las víctimas 
  • Es importante que la comunidad dueña de criptomonedas se mantenga alerta, Check Point Research ofrece cinco consejos de seguridad para que la gente se mantenga protegida

Durante el pasado fin de semana, Check Point Research (CPR), la división de Inteligencia de Amenazas de Check Point® Software Technologies Ltd. ha detectado el robo de cientos de miles de dólares en criptomonedas por parte de diferentes ciberdelincuentes. Para atraer a sus víctimas, han colocado anuncios de Google en la parte superior de su búsqueda que imitaban carteras y plataformas populares, como Phantom App, MetaMask y Pancake Swap. 

Cada anuncio contenía un enlace malicioso que, una vez pulsado, dirigía a la víctima a un sitio web de phishing que copiaba meticulosamente la marca y los mensajes de la página del monedero original. A partir de ahí, los cibercriminales engañaban a los usuarios para que les dieran sus contraseñas de monedero, preparando el terreno para el robo del mismo. 

Tradicionalmente, las campañas de phishing se originan a través del correo electrónico. En lo que parece ser una nueva tendencia, varios grupos de ciberdelincuentes están pujando por palabras clave relacionadas con los monederos en Google Ads, utilizando la búsqueda de Google como vector de ataque para dirigirse a los monederos de criptomonedas de las víctimas.

Cómo funciona la estafa

  1. El ciberdelincuente coloca un anuncio en Google para que aparezca en primera posición en una consulta de búsqueda relacionada con un monedero de criptomonedas. 
  2. La víctima hace clic en el enlace malicioso del anuncio de Google.
  3. El usuario es redirigido a una página web de suplantación de identidad que parece idéntica a la página web del monedero original.
  4. El sitio web falso intenta robar su contraseña, si ya tiene un monedero, o le proporciona una nueva contraseña para su monedero recién creado. 
  5. En ambos casos, el ciberdelincuente obtiene acceso a su cartera y puede proceder a robar todas sus criptomonedas.

¿Qué aspecto tienen estas amenazas?

Para el dominio «phantom.app», CPR encontró variantes de phishing como phanton.app o phantonn.app, o incluso diferentes extensiones como «.pw» y más. 

cid:image002.jpg@01D7D0D9.1B17E370

Figura 1. Anuncio de phishing de Phantom Wallet

cid:image003.jpg@01D7D0D9.1B17E370

Figura 2. Anuncio malicioso de Google imitando a MetaMask

Y, como se describe anteriormente, cada anuncio malicioso conduce a una página web de phishing creada para lograr el hurto de los credenciales y contraseña del usuario.

cid:image004.jpg@01D7D0D9.1B17E370

Figura 3. Página web fraudulenta de Phantom

cid:image005.jpg@01D7D0D9.1B17E370

Figura 4. Página web original de Phantom

Seguimiento de las víctimas 

Se han vulnerado 11 cuentas de monedero, cada una de las cuales contenía entre 1.000 y 10.000 dólares y los ciberdelincuentes han retirado algunos de los fondos antes de ser descubiertos. Se estima que el pasado fin de semana se han robado más de 500.000 dólares.

«En cuestión de días, hemos sido testigos del robo de cientos de miles de dólares en criptomonedas. Estimamos que sólo el pasado fin de semana se robaron más de 500.000 dólares. Creo que estamos ante una nueva tendencia de ciberdelincuencia, en la que los estafadores utilizarán la búsqueda de Google como vector de ataque principal para llegar a las criptocarteras, en lugar del tradicional phishing a través del correo electrónico”, alerta Eusebio Nieva, director técnico de Check Point Software para España y Portugal. 

Cómo defenderse de este nuevo vector de ataque 

  1. Examinar la URL del navegador: sólo la extensión debe crear la passphrase, y para entender si se trata de una extensión o de una página web mira siempre la URL del navegador.
  2. Buscar el icono de la extensión: la extensión contendrá un icono de ampliación cerca de ella y una URL de extensión de Chrome:
cid:image006.jpg@01D7D0D9.1B17E370
  1. No facilitar nunca la passphrase: Los usuarios nunca deben dar su contraseña, nadie debe pedirla. Sólo se utilizará cuando se instale un nuevo monedero.
  2. Saltar los anuncios: si se buscan carteras o plataformas de intercambio de criptomonedas, siempre hay que mirar el primer sitio web en su búsqueda y no en el anuncio, ya que estos pueden inducir a ser estafado por los ciberdelincuentes.

5. Mirar la URL: por último, pero no por ello menos importante, ¡hay que comprobar siempre dos veces las URL!

“Cada anuncio tenía una cuidadosa selección de mensajes y palabras clave, con el fin de destacar en los resultados de búsqueda. Los sitios web de phishing a los que se dirigía a las víctimas reflejaban una meticulosa copia e imitación de los mensajes de la marca de monederos. Y lo más alarmante es que varios grupos de ciberdelincuentes están pujando por palabras clave en Google Ads, lo que probablemente sea una señal del éxito de estas nuevas campañas de phishing orientadas al robo de criptocarteras. Desafortunadamente, se espera que esto se convierta en una tendencia de rápido crecimiento en el ámbito de la ciberdelincuencia. Pedimos a la comunidad de criptomonedas a que compruebe dos veces las URL en las que hace clic y evite hacer clic en los anuncios de Google relacionados con las criptocarteras en este momento”, concluye Nieva.

1 comentario en “Alertan a los usuarios de monederos de criptomonedas de una campaña masiva de phishing en buscadores que ha provocado el robo de al menos medio millón de dólares”

  1. Pingback: Alertan a los usuarios de monederos de criptomonedas de una campaña masiva de phishing en buscadores que ha provocado el robo de al menos medio millón de dólares – FAROTIC

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio