Tenga cuidado con la inteligente estafa de phishing "Nuevo dispositivo conectado a su Stripe"

En general, los cibercriminales no tienden a discriminar en su elección de objetivos. Entre los que se especializan en la extorsión corporativa o prefieren brutalizar a las pequeñas empresas, las instituciones gubernamentales o realizar ataques DDOS, y los que intentan sacar a los privados de su dinero con ingeniería social, los piratas informáticos generalmente tienen casi todas las bases cubiertas cuando se trata de objetivos. Sin embargo, no se puede negar que algunos objetivos parecen ser más preferidos que otros, y los procesadores de pagos parecen ser uno de esos. Caso en cuestión: los intentos de phishing dirigidos a usuarios potenciales de Stripe se han vuelto tan comunes que Stripe se ha visto obligado a incluir una guía sobre cómo NO ser phishing en su propio sitio web.

Y para ser justos, en realidad hay una muy buena razón para que la compañía haga esto: ha habido al menos tres campañas masivas de phishing de bastante alta sofisticación dirigidas a usuarios potenciales de bandas en el último año. Todos ellos incluyeron algunos mensajes de correo electrónico de aspecto bastante legítimo, instando al usuario a confirmar sus datos de inicio de sesión, para que no ocurriera algo indeseable en su cuenta. Esos correos electrónicos proporcionaron enlaces ofuscados a páginas de destino de aspecto bastante legítimo diseñadas para tomar las credenciales del usuario y depositarlas en las manos sucias de los cibercriminales.

Los piratas informáticos mostraron un impresionante nivel de sofisticación en este punto, especialmente en esta última campaña que llegó a los correos electrónicos a principios de marzo de 2020. Sí, puede detectar fácilmente la diferencia entre la página de inicio y la página de inicio de sesión legítima de Stripe cuando las compara lado a lado , pero el falso es más que suficiente para engañar incluso a usuarios sospechosos. Está bien formateado, utiliza las fuentes correctas y presenta hipervínculos y exenciones de responsabilidad. Solo los colores y las proporciones de algunos de los botones están un poco apagados, pero eso puede explicarse fácilmente con sutiles cambios de diseño, y es el tipo de cosas que las empresas hacen todo el tiempo.

Se pueden agregar capas adicionales de ingeniería social para engañar al usuario objetivo; por ejemplo, una página de phishing redirigió al usuario al sitio web real de Stripe, después de que el usuario ingresó sus credenciales, para no levantar sospechas de que algo está mal.

Para resumir, la sofisticación del hacker ya ha alcanzado un nivel lo suficientemente alto como para desanimar incluso a los usuarios sospechosos. Entonces, ¿qué se puede esperar que haga un usuario para evitar que le roben su información financiera importante? ¿Cuáles son las mejores prácticas que podrían seguir para evitar ser víctimas de una estafa de phishing, como la dirigida a los usuarios de Stripe?

Verifique la dirección web

Hay muchas cosas que los estafadores pueden hacer para dar a sus correos electrónicos falsos un aire de legitimidad: usar una buena gramática y los logotipos adecuados, formatear los correos electrónicos de manera legítima, incluso emplear información personal sobre el objetivo adquirido en otro lugar, ofuscar enlaces, etc. Sin embargo, hay una cosa que es obvio que el correo electrónico es fraudulento y que no pueden hacer nada, y esa es la fuente del correo electrónico. Todos los clientes de correo electrónico decentes proporcionan al usuario una fuente para la comunicación, y si esa fuente es sospechosa, entonces el correo electrónico es casi seguro un intento de phishing u otro tipo de ataque. Como Stripe lo puso en su página oficial, "¿Está apuntando a una página en stripe.com?" Si no, entonces ignórelo. Mejor aún: elimínelo para no hacer clic accidentalmente en otro momento.

No haga clic en enlaces

Cuando se le avise que necesita hacer algo por correo electrónico, no haga clic en el enlace provisto en él. En cambio, tómese el tiempo para ir a la plataforma que pretende haberle enviado el mensaje y verifique las cosas por sí mismo. Vaya a su marcador o escriba la dirección correcta e inicie sesión en su cuenta de esa manera. A menos que haya solicitado el correo electrónico en este momento (con el fin de cambiar una contraseña olvidada, por ejemplo), trate los enlaces proporcionados en un correo electrónico con la mayor sospecha. Siempre verifique hacia dónde pretenden conducir, y si se entera de algo desagradable, guarde el correo electrónico.

April 27, 2020
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.