¿Alguna vez has querido agregar a gente famoso al Facebook (o en cualquier otra red social) ?, si lo has intentado, tal vez te has topado que al hacer la búsqueda, una lista con más de una opción aparece en pantalla. Para algunos pudiera tener un fin interesante el querer hacerse pasar por una celebridad, tal vez lo haga por simple diversión… o tal vez tenga fines más siniestros.
Las celebridades no son las únicas personas suceptibles a esto, también lo son los empresarios, las empresas y nosotros… la gente común.
En esta 2da parte sobre Redes Sociales, analizaremos el 2do punto de nuestra lista de ataques: Ataque del Gemelo Malvado (Evil Twin).
2. Ataque del Gemelo Malvado
Este tipo de ataque puede sonar en teoría bastante sencillo de realizar, pero las repercusiones que puede llegar a tener son bastante atemorizantes. Analizaremos como se podría llevar a cabo el ataque através de la red social Facebook. El ataque de Evil Twin o Gemelo Malvado consiste en “clonar”la cuenta de nuestra persona víctima, con el fin de hacernos pasar por ella. Los fines por los que alguien haría algo de esta naturaleza los analizaremos al final.
Elegimos Facebook por su nivel de popularidad hoy en día, pero este ataque se puede llevar a cabo en cualquier red social, como Myspace o Twitter.
Trataré de numerar los pasos para que el lector se de una idea de como pudiera llevarse a cabo el ataque (el cual se enfoca más en la Ingeniería Social, que en aspectos técnicos).
Pasos del ataque
1. El atacante ubica a su víctima. Como ya mencioné, el atacante pudiera querer pretender ser una celebridad, un empresario, hacerse pasar por nosotros, un familiar o una amistad nuestra. Imaginemos el caso de un estudiante enojado (atacante) con su profesor de Matemáticas (víctima). El atacante se percata de que su profesor tiene una cuenta de Facebook y desea jugarle una broma, en este caso ya se ha definido a la víctima.
2.- El atacante obtiene información de la víctima. Bueno, para poder interpretar a un buen Gemelo Malvado, el atacante requiere obtener información detallada de la persona a quien quiere imitar. ¿Qué información necesita? La pregunta se podría responder con otra pregunta … ¿Cuánta información es necesaria para engañar a los demás?. Al visitar los perfiles de Facebook, uno puede darse cuenta que la mayoría no se toma la molestia de manejar su perfil como privado y al contrario, deja el perfil como público. Información como nuestro nombre, fecha de nacimiento, lugar de nacimiento, escuelas donde estudió(a), amistades e incluso fotografías. Recordemos el ejemplo del estudiante enojado con su profesor … de manera anticipada el sabe donde trabaja y tal vez alguno que otro dato específico, este estudiante solo necesitó entrar al Facebook de su profesor para conocerlo más a fondo y ya tiene una lista con datos que le resultarán útiles para los siguientes paso.
3.- El atacante requiere tener una cuenta de email similar a la de su víctima. El atacante necesita evitar que puedan relacionarlo con la cuenta “clonada”, por lo que requerirá crear una cuenta de email (las redes sociales nos piden un email para registrar cuentas) nueva … y para hacer más realista el ataque, el estudiante primero conseguirá la dirección de email de su profesor y se basará en la misma para crear la nueva cuenta. Una vez que tenga la información, simplemente requerirá ir a Hotmail o a Gmail (aunque hasta sin esa información pudo haber sacado una nueva cuenta de email, pero tratemos de hacer el ataque un poco más elegante).
4.- El atacante creará la cuenta en Facebook con los datos recabados. En Facebook, no importa que se repitan los nombres de los usuarios registrados, por lo que el estudiante con la información que de antemano ha recabado sobre su profesor, podrá crear sin ningún problema una cuenta más que parecida a la original.
5.- Paso final: El atacante requerirá agregar contactos a la cuenta gemela. En Facebook, podemos saber quienes son los amigos de nuestros amigos, por lo que al estudiante enojado le bastará con mandar solicitudes desde la cuenta clonada a los contactos de su profesor. Si los contactos aceptan la solicitud, el estudiante obtendrá información más amplia sobre el circulo de amigos (o familiar) de su víctima, incluso, si juega bien las cartas, podrá obtener domicilios y números telefónicos. ¿Empiezas a comprender el potencial tan grave que tiene este ataque?

Objetivos del ataque
Los objetivos que puede tener un atacante al hacerse pasar por nuestro gemelo malvado podrían recaer en los siguientes:
- Difamación: En el caso analizado, tenemos a un estudiante enojado con una cuenta gemela de un profesor de quien tiene muchas ganas de vengarse. Probablemente a los contactos que robó de su profesor, los molestaría, les daría información falsa, engañaría y hasta acosaría. Se está difamando la imágen del profesor, quien en este caso, es inocente de ese comportamiento.
- Ganancias monetarias: Uno podría obtener dinero engañando a los amigos de nuestra víctima. En el ejemplo, el estudiante tal vez pudiera pedir dinero a algún amigo de su profesor.
- Extorsión: Con una cuenta de gemelo malvado, uno podría obtener información sensible de una empresa o empresario, con la cual pudiera extorsionar a una o varias personas. Viendolo más orientado a los que somos personas comunes, tal vez nuestra novia pudiera obtener información de nosotros que no nos gustaría que ella supiera.
- Lo que se te pueda ocurrir a ti, también al atacante se le ocurrirá.
Contramedidas y conclusiones
Protegernos ante esto es difícil. Si un día llegara alguien a nuestra casa a pedirnos información sobre nuestra familia, lo pensaríamos mil veces y le pediríamos mil identificaciones para asegurarnos que sea una persona de confianza (y terminaríamos cerrandole la puerta sin haberle dado ningún dato). En Internet nos cuesta más trabajo darnos cuenta de los peligros, por que no existe el medio físico con el que estamos acostumbrados a tratar.
Veamos algunas posibles medidas prácticas que podemos tomar:
- Conocimiento. Sabiendo cómo funciona este y otros ataques, es menos probable que seamos víctimas de ellos.
- Confirmación. ¿Por qué no le mandas un email a la persona que supuestamente te está agregando y le preguntas si es realmente ella?
- Observación. De repente notas que uno de tus contactos actúa de manera diferente, antes de enojarte o caer en alguna estafa, piensa que puede no ser ella si no alguien más.
- Búsqueda. En el caso de Facebook, pudieras buscar el nombre de esa persona … si ves dos perfiles repetidos, es por que uno de ellos probablemente es falso
¿Descargarías un software de Internet solo por que alguién más dice que es confiable? ¿Cuántos de tus contactos en Facebook o Myspace realmente serán quienes dicen ser?
Enlaces:
Redes Sociales: Formas de ataque más comunes y contramedidas (Parte 1) > http://www.quanaxoft.com/blog/2011/01/04/redes-sociales-formas-de-ataque-mas-comunes-y-contramedidas-parte-1/
Comentarios recientes