{"id":1682753,"date":"2025-04-22T21:52:12","date_gmt":"2025-04-22T21:52:12","guid":{"rendered":"https:\/\/teknomers.com\/es\/phishers-explotan-los-sitios-de-google-y-la-repeticion-de-dkim-para-enviar-correos-electronicos-firmados-robar-credenciales\/"},"modified":"2025-04-22T21:52:17","modified_gmt":"2025-04-22T21:52:17","slug":"phishers-explotan-los-sitios-de-google-y-la-repeticion-de-dkim-para-enviar-correos-electronicos-firmados-robar-credenciales","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/phishers-explotan-los-sitios-de-google-y-la-repeticion-de-dkim-para-enviar-correos-electronicos-firmados-robar-credenciales\/","title":{"rendered":"Phishers explotan los sitios de Google y la repetici\u00f3n de DKIM para enviar correos electr\u00f3nicos firmados, robar credenciales"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Phishers-explotan-los-sitios-de-Google-y-la-repeticion-de.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>En lo que se ha descrito como un &#8220;ataque de phishing extremadamente sofisticado&#8221;, los actores de amenaza han aprovechado un enfoque poco com\u00fan que permiti\u00f3 enviar correos electr\u00f3nicos falsos a trav\u00e9s de la infraestructura de Google y redirigir a los destinatarios de mensajes a sitios fraudulentos que cosechan sus credenciales.<\/p>\n<p>&#8220;Lo primero que debe tener en cuenta es que este es un correo electr\u00f3nico firmado v\u00e1lido: realmente se envi\u00f3 desde no-reply@google.com&#8221;, Nick Johnson, el desarrollador principal del Servicio de nombre de Ethereum (ENS), <a rel=\"noopener nofollow\" href=\"https:\/\/x.com\/nicksdjohnson\/status\/1912439023982834120\" target=\"_blank\">dicho<\/a> En una serie de publicaciones en X.<\/p>\n<p>&#8220;Pasa la verificaci\u00f3n de la firma DKIM, y Gmail lo muestra sin advertencias, incluso lo pone en la misma conversaci\u00f3n que otras alertas de seguridad leg\u00edtimas&#8221;.<\/p>\n<p>El mensaje de correo electr\u00f3nico informa a los posibles objetivos de una citaci\u00f3n de una autoridad de aplicaci\u00f3n de la ley que solicita contenido no especificado presente en su cuenta de Google y los insta a hacer clic en un sitio.google[.]Coms para &#8220;examinar los materiales del caso o tomar medidas para presentar una protesta&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Apple-Backports-Critical-Fixes-para-3-exploits-en-vivo-que.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La URL de los sitios de Google muestra una p\u00e1gina parecida que se hace pasar por la p\u00e1gina leg\u00edtima de soporte de Google e incluye botones para &#8220;cargar documentos adicionales&#8221; o &#8220;Ver [the] Caso &#8220;. Haga clic en cualquiera de las opciones lleva a la v\u00edctima a una r\u00e9plica de la p\u00e1gina de inicio de sesi\u00f3n de la cuenta de Google, la \u00fanica diferencia es que est\u00e1 alojada en los sitios de Google.<\/p>\n<p>&#8220;Sites.google.com es un producto heredado de antes de que Google se tomara en serio la seguridad; permite a los usuarios alojar contenido en un subdominio de Google.com, y de manera crucial admite scripts e incrustaciones arbitrarias&#8221;, dijo Johnson.<\/p>\n<p>&#8220;Obviamente, esto hace que la construcci\u00f3n de un sitio de recolecci\u00f3n de credencial sea trivial; simplemente tienen que estar preparados para subir nuevas versiones a medida que el equipo de abuso de Google la elimina. Tambi\u00e9n ayuda a los atacantes que no hay forma de informar el abuso de la interfaz de los sitios&#8221;.<\/p>\n<p>Un aspecto inteligente del ataque es el hecho de que el <a rel=\"noopener nofollow\" href=\"https:\/\/support.google.com\/mail\/answer\/180707\" target=\"_blank\">mensaje de correo electr\u00f3nico<\/a> tiene el encabezado &#8220;firmado por&#8221; configurado en &#8220;GOOGLE[.]com &#8220;a pesar de tener un encabezado&#8221; enviado por &#8220;por&#8221; con un dominio completamente no relacionado (&#8220;FWD-04-1.FWD.PrivateEmail[.]com &#8220;).<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745358730_861_Phishers-explotan-los-sitios-de-Google-y-la-repeticion-de.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745358730_861_Phishers-explotan-los-sitios-de-Google-y-la-repeticion-de.jpg\" alt=\"Phishers explotan los sitios de Google y la repetici\u00f3n de DKIM\" border=\"0\" data-original-height=\"700\" data-original-width=\"728\" title=\"Phishers explotan los sitios de Google y la repetici\u00f3n de DKIM\"\/><\/a><\/div>\n<p>La actividad maliciosa se ha caracterizado como un <a rel=\"noopener nofollow\" href=\"https:\/\/dmarcreport.com\/blog\/what-is-a-dkim-replay-attack-and-how-to-prevent-it\/\" target=\"_blank\">Ataque de reproducci\u00f3n de dkim<\/a>donde el atacante crea por primera vez una cuenta de Google para un dominio reci\u00e9n creado (&#8220;yo@<domain>&#8220;) y luego una aplicaci\u00f3n Google Oauth con el nombre que incluye todo el contenido del mensaje de phishing.<\/domain><\/p>\n<p>&#8220;Ahora otorgan el acceso a su aplicaci\u00f3n OAuth a su cuenta &#8216;Me@&#8230;&#8217; de Google&#8221;, dijo Johnson. &#8220;Esto genera un mensaje de &#8216;Alerta de seguridad&#8217; de Google, enviado a su direcci\u00f3n de correo electr\u00f3nico &#8216;Me@&#8230;&#8217;. Dado que Google gener\u00f3 el correo electr\u00f3nico, est\u00e1 firmado con una clave DKIM v\u00e1lida y pasa todas las verificaciones&#8221;.<\/p>\n<p>Luego, el atacante procede a reenviar el mismo mensaje desde una cuenta de Outlook, manteniendo intacta la firma DKIM, lo que hace que el mensaje pase por alto los filtros de seguridad de correo electr\u00f3nico, seg\u00fan EasyDMARC. El mensaje se transmite posteriormente a trav\u00e9s de un protocolo de transferencia de correo simple personalizado (<a rel=\"noopener nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Simple_Mail_Transfer_Protocol\" target=\"_blank\">Smtp<\/a>) Servicio llamado Jellyfish y recibido por la infraestructura de correo privado de Namecheap que facilita el reenv\u00edo de correo a la cuenta de Gmail espec\u00edfica.<\/p>\n<p>&#8220;En este punto, el correo electr\u00f3nico llega a la bandeja de entrada de la v\u00edctima como un mensaje v\u00e1lido de Google, y todas las verificaciones de autenticaci\u00f3n se muestran como pase SPF, DKIM y DMARC&#8221;, CEO de EasyDMarc, Gerasim Hovhannisyan <a rel=\"noopener nofollow\" href=\"https:\/\/easydmarc.com\/blog\/google-spoofed-via-dkim-replay-attack-a-technical-breakdown\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745358731_289_Phishers-explotan-los-sitios-de-Google-y-la-repeticion-de.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1745358731_289_Phishers-explotan-los-sitios-de-Google-y-la-repeticion-de.jpg\" alt=\"\" border=\"0\" data-original-height=\"910\" data-original-width=\"1440\"\/><\/a><\/div>\n<p>&#8220;Debido a que nombraron su cuenta de Google &#8216;me@&#8217;, Gmail muestra que el mensaje fue enviado a &#8216;Yo&#8217; en la parte superior, que es la taquigraf\u00eda que usa cuando se dirige un mensaje a su direcci\u00f3n de correo electr\u00f3nico, evitando otra indicaci\u00f3n que podr\u00eda enviar banderas rojas&#8221;, se\u00f1al\u00f3 Johnson.<\/p>\n<p>Cuando se contact\u00f3 para hacer comentarios, Google le dijo a Hacker News que ha implementado correcciones para detener la v\u00eda de abuso y enfatiz\u00f3 que la compa\u00f1\u00eda no solicita credenciales de cuentas, como contrase\u00f1as o contrase\u00f1as \u00fanicas, ni llaman directamente a los usuarios.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Somos conscientes de esta clase de ataque objetivo de este actor de amenaza, y hemos lanzado protecciones para cerrar esta v\u00eda para abusar&#8221;, dijo un portavoz de Google. &#8220;Mientras tanto, alentamos a los usuarios a adoptar la autenticaci\u00f3n de dos factores y las veras pasas, que brindan una fuerte protecci\u00f3n contra este tipo de campa\u00f1as de phishing&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce casi nueve meses despu\u00e9s de que Guardio Labs revelara una configuraci\u00f3n err\u00f3nea ahora rompida en las defensas de la prueba de seguridad de correo electr\u00f3nico de la seguridad de que los actores de amenaza explotaron para enviar millones de mensajes que falsifican a varias compa\u00f1\u00edas populares como Best Buy, IBM, Nike y Walt Disney, y las medidas de autenticaci\u00f3n de omisi\u00f3n.<\/p>\n<p>Tambi\u00e9n coincide con un aumento en las campa\u00f1as de phishing que hacen uso de los archivos adjuntos en gr\u00e1ficos vectoriales escalables (<a rel=\"noopener nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/SVG\" target=\"_blank\">SVG<\/a>) Formateo para activar la ejecuci\u00f3n del c\u00f3digo HTML que, a su vez, redirige a los usuarios a un formulario de inicio de sesi\u00f3n de Microsoft Rogue o una p\u00e1gina web falsa disfrazada de Google Voice para atraerlos a ingresar sus credenciales.<\/p>\n<p>La compa\u00f1\u00eda rusa de ciberseguridad Kaspersky dijo que ha observado m\u00e1s de 4,100 correos electr\u00f3nicos de phishing con archivos adjuntos de SVG desde el comienzo de 2025.<\/p>\n<p>&#8220;Los phishers est\u00e1n explorando implacablemente nuevas t\u00e9cnicas para eludir la detecci\u00f3n&#8221;, Kaspersky <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/svg-phishing\/116256\/\" target=\"_blank\">dicho<\/a>. &#8220;Var\u00edan sus t\u00e1cticas, a veces empleando la redirecci\u00f3n del usuario y la ofuscaci\u00f3n del texto, y otras veces, experimentando con diferentes formatos de archivo adjunto. El formato SVG proporciona la capacidad de incrustar el c\u00f3digo HTML y JavaScript dentro de las im\u00e1genes, lo cual es utilizado mal por los atacantes&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/phishers-exploit-google-sites-and-dkim.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>En lo que se ha descrito como un &#8220;ataque de phishing extremadamente sofisticado&#8221;, los actores de amenaza han<\/p>\n","protected":false},"author":1,"featured_media":1682754,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,27970,42020,299625,27936,1179,8513,86538,8666,273784,36,273783,4654,273782,4659,4653,4655,18,165457,319,26365,246983,4665,246984,3260,455,239484],"class_list":["post-1682753","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-correos","tag-credenciales","tag-dkim","tag-electronicos","tag-enviar","tag-explotan","tag-firmados","tag-google","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-phishers","tag-repeticion","tag-robar","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sitios","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1682753","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1682753"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1682753\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1682754"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1682753"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1682753"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1682753"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}