{"id":165376,"date":"2022-05-23T10:38:01","date_gmt":"2022-05-23T10:38:01","guid":{"rendered":"https:\/\/teknomers.com\/es\/un-nuevo-error-sin-parche-podria-permitir-a-los-atacantes-robar-dinero-de-los-usuarios-de-paypal\/"},"modified":"2022-05-23T10:38:08","modified_gmt":"2022-05-23T10:38:08","slug":"un-nuevo-error-sin-parche-podria-permitir-a-los-atacantes-robar-dinero-de-los-usuarios-de-paypal","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/un-nuevo-error-sin-parche-podria-permitir-a-los-atacantes-robar-dinero-de-los-usuarios-de-paypal\/","title":{"rendered":"Un nuevo error sin parche podr\u00eda permitir a los atacantes robar dinero de los usuarios de PayPal"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un investigador de seguridad afirma haber descubierto una vulnerabilidad sin parches en el servicio de transferencia de dinero de PayPal que podr\u00eda permitir a los atacantes enga\u00f1ar a las v\u00edctimas para que, sin saberlo, completen transacciones dirigidas por el atacante con un solo clic.<\/p>\n<p>El secuestro de clics, tambi\u00e9n llamado reparaci\u00f3n de la interfaz de usuario, se refiere a una t\u00e9cnica en la que se enga\u00f1a a un usuario involuntario para que haga clic en elementos aparentemente inofensivos de una p\u00e1gina web, como botones, con el objetivo de descargar malware, redirigir a sitios web maliciosos o divulgar informaci\u00f3n confidencial.<\/p>\n<p>Esto generalmente se logra al mostrar una p\u00e1gina invisible o un elemento HTML en la parte superior de la p\u00e1gina visible, lo que da como resultado un escenario en el que se enga\u00f1a a los usuarios haci\u00e9ndoles creer que est\u00e1n haciendo clic en la p\u00e1gina leg\u00edtima cuando en realidad est\u00e1n haciendo clic en el elemento falso superpuesto.<\/p>\n<p>&#8220;Por lo tanto, el atacante est\u00e1 &#8216;secuestrando&#8217; clics destinados a [the legitimate] p\u00e1gina y enrutarlos a otra p\u00e1gina, probablemente propiedad de otra aplicaci\u00f3n, dominio o ambos&#8221;, escribi\u00f3 el investigador de seguridad h4x0r_dz en una publicaci\u00f3n que documenta los hallazgos.<\/p>\n<p><a href=\"https:\/\/www.youtube.com\/watch?v=0h85N5Ne_ac\" rel=\"nofollow noopener\" target=\"_blank\">https:\/\/www.youtube.com\/watch?v=0h85N5Ne_ac<\/a><\/p>\n<p>h4x0r_dz, quien descubri\u00f3 el problema en &#8220;www.paypal[.]com\/agreements\/approve&#8221;, dijo que el problema se inform\u00f3 a la empresa en octubre de 2021.<\/p>\n<p>&#8220;Este punto final est\u00e1 dise\u00f1ado para acuerdos de facturaci\u00f3n y solo debe aceptar billingAgreementToken&#8221;, explic\u00f3 el investigador.  &#8220;Pero durante mis pruebas profundas, descubr\u00ed que podemos pasar otro tipo de token, y esto lleva a robar dinero de [a] cuenta de PayPal de la v\u00edctima&#8221;.<\/p>\n<p>Esto significa que un adversario podr\u00eda incrustar el punto final antes mencionado dentro de un iframe, lo que provocar\u00eda que una v\u00edctima que ya inici\u00f3 sesi\u00f3n en un navegador web transfiera fondos a una cuenta de PayPal controlada por el atacante con solo hacer clic en un bot\u00f3n.<\/p>\n<p>Lo que es a\u00fan m\u00e1s preocupante, el ataque podr\u00eda haber tenido consecuencias desastrosas en los portales en l\u00ednea que se integran con PayPal para pagar, permitiendo al actor malicioso deducir montos arbitrarios de las cuentas de PayPal de los usuarios.<\/p>\n<p>&#8220;Hay servicios en l\u00ednea que le permiten agregar saldo a su cuenta mediante PayPal&#8221;, dijo h4x0r_dz.  &#8220;\u00a1Puedo usar el mismo exploit y obligar al usuario a agregar dinero a mi cuenta, o puedo explotar este error y dejar que la v\u00edctima cree\/pague una cuenta de Netflix por m\u00ed!&#8221;<\/p>\n<p><em>(Actualizaci\u00f3n: la historia se ha corregido para mencionar que el error a\u00fan no est\u00e1 corregido y que el investigador de seguridad no recibi\u00f3 ninguna recompensa por informar el problema. Se lamenta el error. Tambi\u00e9n nos comunicamos con PayPal para obtener m\u00e1s detalles).<\/em><\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/paypal-pays-hacker-200000-for.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un investigador de seguridad afirma haber descubierto una vulnerabilidad sin parches en el servicio de transferencia de dinero<\/p>\n","protected":false},"author":1,"featured_media":165377,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,18041,4661,4664,388,5369,4662,4668,4667,36,4654,4658,4659,4653,4655,480,19938,10927,1515,2916,4663,26365,4666,4665,1030,7528,4660],"class_list":["post-165376","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacantes","tag-ataques-ciberneticos","tag-como-hackear","tag-dinero","tag-error","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-parche","tag-paypal","tag-permitir","tag-podria","tag-programa-malicioso-ransomware","tag-robar","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sin","tag-usuarios","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/165376","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=165376"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/165376\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/165377"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=165376"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=165376"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=165376"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}