El correo fraudulento salió del boletín real de la empresa
Todos los consejos para detectar phishing se apoyan en la misma idea: algo se verá raro. Una dirección de remitente extraña, un dominio equivocado, una cabecera que no pasa una comprobación. El 10 de septiembre salió una campaña que no falló ninguna de esas pruebas, porque se envió a través de los propios sistemas de correo de las empresas.
Brevo, el servicio de email marketing antes llamado Sendinblue, ha confirmado que un atacante obtuvo acceso a 120 cuentas de clientes y las usó para enviar phishing a las listas de contactos guardadas en ellas. Brevo indica que el acceso no autorizado quedó completamente cerrado a las 11:30 CEST del 10 de septiembre. Entre las empresas cuyas listas se utilizaron están los fabricantes de monederos físicos Trezor y BitBox y el servicio fiscal de criptomonedas CoinTracking.
Los mensajes iban a medida. Los clientes de Trezor recibieron uno titulado "Critical Security Alert: STM32 Entropy Vulnerability", los de BitBox uno casi idéntico, "Critical Security Alert: Microcontroller Entropy Bug Identified", ambos afirmando que un defecto de fábrica había dejado el dispositivo con una entropía de 40 bits peligrosamente baja e invitando a introducir la copia de seguridad del monedero para comprobarlo. Esa copia es el monedero. A los usuarios de CoinTracking, que quizá no tengan ningún dispositivo físico, les llegó en cambio "Data Breach Notice: Please refresh API Keys as soon as possible". La respuesta de Trezor fue breve: no hagáis clic y no introduzcáis nunca la copia de seguridad del monedero en ningún sitio. Llega pocos días después de que la empresa ya estuviera lidiando con datos de clientes sustraídos a un socio logístico.
No hace falta tener un monedero de criptomonedas para que esto importe. La mayoría de las tiendas, bancos y servicios con los que tratas envían sus boletines a través de un proveedor como Brevo, y cuando una de esas cuentas es tomada, el correo que te llega procede de verdad del sistema de correo de la empresa. El hábito que sigue sirviendo es negarse a actuar dentro de un correo: si un mensaje dice que tu cuenta necesita atención, abre una pestaña nueva y entra tú mismo en el sitio. La comprobación de Privacidad y cuentas de Tendvane te da la lista de las cuentas en las que tu PC ha iniciado sesión y cómo está protegida cada una, algo útil de tener delante cuando no sabes si un aviso era real.