{"id":1204040,"date":"2024-02-26T14:15:28","date_gmt":"2024-02-26T14:15:28","guid":{"rendered":"https:\/\/teknomers.com\/es\/mas-de-8000-subdominios-de-marcas-confiables-secuestrados-para-operaciones-masivas-de-spam\/"},"modified":"2024-02-26T14:15:33","modified_gmt":"2024-02-26T14:15:33","slug":"mas-de-8000-subdominios-de-marcas-confiables-secuestrados-para-operaciones-masivas-de-spam","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/mas-de-8000-subdominios-de-marcas-confiables-secuestrados-para-operaciones-masivas-de-spam\/","title":{"rendered":"M\u00e1s de 8000 subdominios de marcas confiables secuestrados para operaciones masivas de spam"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/Mas-de-8000-subdominios-de-marcas-confiables-secuestrados-para-operaciones.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>M\u00e1s de 8.000 subdominios pertenecientes a marcas e instituciones leg\u00edtimas han sido secuestrados como parte de una sofisticada arquitectura de distribuci\u00f3n para la proliferaci\u00f3n de spam y la monetizaci\u00f3n de clics.<\/p>\n<p>Guardio Labs est\u00e1 rastreando la actividad maliciosa coordinada, que ha estado en curso desde al menos septiembre de 2022, bajo el nombre SubdoMailing.  Los correos electr\u00f3nicos van desde &#8220;alertas de entrega de paquetes falsificados hasta phishing directo para obtener credenciales de cuentas&#8221;.<\/p>\n<p>La empresa de seguridad israel\u00ed atribuy\u00f3 la campa\u00f1a a un actor de amenazas al que llama <strong>ResurrecAnuncios<\/strong>que es conocido por resucitar dominios muertos o afiliados a grandes marcas con el fin de manipular el ecosistema de publicidad digital para obtener ganancias nefastas.<\/p>\n<p>&#8220;&#8216;ResurrecAds&#8217; gestiona una infraestructura extensa que abarca una amplia gama de hosts, servidores SMTP, direcciones IP e incluso conexiones ISP residenciales privadas, junto con muchos nombres de dominio propios adicionales&#8221;, investigadores de seguridad Nati Tal y Oleg Zaytsev <a rel=\"nofollow noopener\" href=\"https:\/\/labs.guard.io\/subdomailing-thousands-of-compromised-major-brand-domains-found-spreading-millions-of-malicious-a5e5fb892935\" target=\"_blank\">dicho<\/a> en un informe compartido con The Hacker News.<\/p>\n<p>En particular, la campa\u00f1a &#8220;aprovecha la confianza asociada con estos dominios para hacer circular spam y correos electr\u00f3nicos de phishing maliciosos por millones cada d\u00eda, utilizando astutamente su credibilidad y recursos robados para eludir las medidas de seguridad&#8221;.<\/p>\n<p>Estos subdominios pertenecen o est\u00e1n afiliados a grandes marcas y organizaciones como ACLU, eBay, Lacoste, Marvel, McAfee, MSN, Pearson, PwC, Symantec, The Economist, UNICEF y VMware, entre otras.<\/p>\n<p>La campa\u00f1a destaca por su capacidad para sortear los bloqueos de seguridad est\u00e1ndar, con todo el cuerpo concebido como una imagen para evadir los filtros de spam basados \u200b\u200ben texto, cuyo clic inicia una serie de redirecciones a trav\u00e9s de diferentes dominios.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/boundaries728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708009525_986_Hackers-chinos-utilizan-deepfakes-en-ataques-avanzados-de-malware-a.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Estas redirecciones verifican el tipo de dispositivo y la ubicaci\u00f3n geogr\u00e1fica, lo que genera contenido personalizado para maximizar las ganancias&#8221;, explicaron los investigadores.<\/p>\n<p>&#8220;Esto podr\u00eda ser cualquier cosa, desde un anuncio molesto o un enlace de afiliado hasta t\u00e1cticas m\u00e1s enga\u00f1osas como estafas con cuestionarios, sitios de phishing o incluso una descarga de malware destinada a estafarle su dinero de manera m\u00e1s directa&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708956926_682_Mas-de-8000-subdominios-de-marcas-confiables-secuestrados-para-operaciones.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708956926_682_Mas-de-8000-subdominios-de-marcas-confiables-secuestrados-para-operaciones.jpg\" alt=\"Operaci\u00f3n de spam masivo\" border=\"0\" data-original-height=\"525\" data-original-width=\"728\" title=\"Operaci\u00f3n de spam masivo\"\/><\/a><\/div>\n<p>Otro aspecto crucial de estos correos electr\u00f3nicos es que tambi\u00e9n son capaces de eludir el Marco de pol\u00edticas del remitente (<a rel=\"nofollow noopener\" href=\"https:\/\/www.proofpoint.com\/us\/threat-reference\/spf\" target=\"_blank\">FPS<\/a>), un m\u00e9todo de autenticaci\u00f3n de correo electr\u00f3nico dise\u00f1ado para evitar la suplantaci\u00f3n de identidad garantizando que un servidor de correo est\u00e9 autorizado para enviar correo electr\u00f3nico para un dominio determinado.<\/p>\n<p>No se trata solo de SPF, ya que los correos electr\u00f3nicos tambi\u00e9n pasan el correo identificado con claves de dominio (<a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/dns\/dns-records\/dns-dkim-record\/\" target=\"_blank\">DKIM<\/a>) y autenticaci\u00f3n, informes y conformidad de mensajes basados \u200b\u200ben dominio (<a rel=\"nofollow noopener\" href=\"https:\/\/support.google.com\/a\/answer\/2466580?hl=en\" target=\"_blank\">DMARC<\/a>) comprobaciones que ayudan a evitar que los mensajes se marquen como spam.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708956927_342_Mas-de-8000-subdominios-de-marcas-confiables-secuestrados-para-operaciones.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708956927_342_Mas-de-8000-subdominios-de-marcas-confiables-secuestrados-para-operaciones.jpg\" alt=\"Operaci\u00f3n de spam masivo\" border=\"0\" data-original-height=\"240\" data-original-width=\"728\" title=\"Operaci\u00f3n de spam masivo\"\/><\/a><\/div>\n<p>En un ejemplo de correo electr\u00f3nico enga\u00f1oso de advertencia sobre almacenamiento en la nube destacado por Guardio, el mensaje se origin\u00f3 en un servidor SMTP en Kiev, pero se marc\u00f3 como enviado desde Return_UlKvw@marthastewart.msn.com.<\/p>\n<p>Un examen m\u00e1s detenido del registro DNS de marthastewart.msn.com revel\u00f3 que el subdominio est\u00e1 vinculado a otro dominio (msnmarthastewartsweeps[.]com) con ese registro CNAME, una t\u00e9cnica de alias que las empresas de tecnolog\u00eda publicitaria han utilizado previamente como arma para evitar el bloqueo de cookies de terceros.<\/p>\n<p>&#8220;Esto significa que el subdominio hereda todo el comportamiento de msnmarthastewartsweeps[.]com, incluida su pol\u00edtica SPF&#8221;, dijeron los investigadores. &#8220;En este caso, el actor puede enviar correos electr\u00f3nicos a quien desee, como si fuera msn[.]com y sus remitentes aprobados enviaron esos correos electr\u00f3nicos!&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708956927_253_Mas-de-8000-subdominios-de-marcas-confiables-secuestrados-para-operaciones.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1708956927_253_Mas-de-8000-subdominios-de-marcas-confiables-secuestrados-para-operaciones.jpg\" alt=\"Operaci\u00f3n de spam masivo\" border=\"0\" data-original-height=\"523\" data-original-width=\"728\" title=\"Operaci\u00f3n de spam masivo\"\/><\/a><\/div>\n<p>Vale la pena se\u00f1alar aqu\u00ed que ambos dominios fueron <a rel=\"nofollow noopener\" href=\"https:\/\/web.archive.org\/web\/20010517062224\/https:\/\/www.marthastewart.msn.com\/\" target=\"_blank\">leg\u00edtimo y brevemente activo<\/a> en alg\u00fan momento de 2001, antes de que los dejaran abandonados durante 21 a\u00f1os.  No fue hasta septiembre de 2022 cuando msnmarthastewartsweeps[.]com se registr\u00f3 de forma privada en Namecheap.<\/p>\n<p>En otros, el esquema de secuestro implica que los actores de amenazas busquen constantemente subdominios olvidados hace mucho tiempo con registros CNAME de dominios abandonados y luego los registren para tomar el control de ellos.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/02\/1707935543_510_La-herramienta-comando-no-encontrado-de-Ubuntu-podria-enganar-a.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La adquisici\u00f3n de CNAME tambi\u00e9n puede tener graves consecuencias cuando estos subdominios reputados se aprovechan para albergar p\u00e1ginas de destino de phishing falsas dise\u00f1adas para recopilar las credenciales de los usuarios.  Dicho esto, no hay evidencia de que alguno de los subdominios secuestrados haya sido utilizado para este prop\u00f3sito.<\/p>\n<p>Guardio dijo que tambi\u00e9n encontr\u00f3 casos en los que el <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/dns\/dns-records\/dns-spf-record\/\" target=\"_blank\">Registro DNS SPF<\/a> de un dominio conocido contiene dominios abandonados asociados con servicios de correo electr\u00f3nico o de marketing inactivos, lo que permite a los atacantes hacerse con la propiedad de dichos dominios, inyectar sus propias direcciones IP en el registro y, en \u00faltima instancia, enviar correos electr\u00f3nicos en nombre del nombre de dominio principal.<\/p>\n<p>En un esfuerzo por contrarrestar la amenaza y desmantelar la infraestructura, Guardio ha puesto a disposici\u00f3n una <a rel=\"nofollow noopener\" href=\"https:\/\/guard.io\/subdomailing\" target=\"_blank\">SubdoMailing Checker<\/a>un sitio web que permite a los administradores de dominios y propietarios de sitios buscar se\u00f1ales de compromiso.<\/p>\n<p>&#8220;Esta operaci\u00f3n est\u00e1 meticulosamente dise\u00f1ada para hacer un mal uso de estos activos para distribuir diversos &#8216;anuncios&#8217; mal\u00e9volos, con el objetivo de generar tantos clics como sea posible para estos clientes de la &#8216;red publicitaria'&#8221;, dijeron los investigadores.<\/p>\n<p>&#8220;Armada con una amplia colecci\u00f3n de dominios, servidores y direcciones IP de buena reputaci\u00f3n comprometidos, esta red publicitaria navega h\u00e1bilmente a trav\u00e9s del proceso de propagaci\u00f3n de correo electr\u00f3nico malicioso, cambiando y saltando sin problemas entre sus activos a voluntad&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/8000-subdomains-of-trusted-brands.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>M\u00e1s de 8.000 subdominios pertenecientes a marcas e instituciones leg\u00edtimas han sido secuestrados como parte de una sofisticada<\/p>\n","protected":false},"author":1,"featured_media":1204041,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,62071,4662,4668,201033,6335,16,24664,4654,201031,4659,4653,4655,1621,18,61117,4666,4665,201032,12591,232830,4660],"class_list":["post-1204040","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-confiables","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-marcas","tag-mas","tag-masivas","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-operaciones","tag-para","tag-secuestrados","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-spam","tag-subdominios","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1204040","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1204040"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1204040\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1204041"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1204040"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1204040"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1204040"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}