lunes, 11 de agosto de 2025

Campaña de Phishing en FACEBOOK

¿Qué es el phishing?

El phishing es un tipo de ciberataque que utiliza correos electrónicos, mensajes de texto, llamadas telefónicas o sitios web fraudulentos para engañar a la gente y hacer que comparta datos confidenciales, descargue malware o se exponga a la ciberdelincuencia.

Aquí te explico cómo hay una nueva campaña de phishing en

@facebook

 y varios están cayendo:

 En los últimos días se ha detectado una campaña de ingeniería social en Facebook cuyo objetivo es robar las cookies de sesión de los usuarios para tomar el control de sus cuentas y realizar fraudes. Aunque parezca increíble, muchas personas están cayendo en esta trampa. Este método incluso logra evadir la autenticación en dos pasos (2FA). Aquí te explico:

 Facebook ya no permite iniciar sesión solo con correo y contraseña; si accedes desde otro equipo, aunque no tengas activada la 2FA, te pide que apruebes el nuevo inicio de sesión desde el dispositivo donde está abierta la cuenta o donde se inició por última vez. Ese paso lo logran evadir, incluso cuando está configurada la verificación por mensaje.

 Vamos a explicar paso por paso cómo hacen este ataque.

Facebook prohíbe que una página utilice como foto de perfil la imagen oficial de la plataforma o la que emplea para notificar sanciones por políticas. Sus sistemas de detección, en menos de dos horas, identifican si se usa esa imagen junto con nombres de usuario o palabras clave relacionadas con soporte o atención, y la página es dada de baja de inmediato.

 Lo que los ciberdelincuentes hacen para evadir esta detección es lo siguiente:

 La imagen de la izquierda muestra, en el perfil, la notificación por violar políticas; esto no está permitido. Sin embargo, ellos lo burlan modificando la imagen. En la derecha puedes ver cómo lo hacen: al dar clic, se observa que colocaron esa imagen en una esquina del perfil, de modo que los sistemas no la detectan porque forma parte de otra imagen y no es únicamente el ícono de advertencia.

 Con esto, han creado su cuenta para enviarte notificaciones falsas de soporte por medio de un enlace.


El enlace que proporcionan para redirigirte al phishing —basado en ingeniería social— en realidad apunta a dos páginas controladas por ellos.

La primera muestra un error 404 intencionalmente; esto lo hacen porque Facebook puede escanear el primer clic hacia esa página y si detecta coincidencias con colores, imágenes o formularios típicos de phishing, puede bloquearla.

Con este paso intermedio, evitan que el sistema de detección vea directamente la página final, donde sí se encuentra el contenido fraudulento.

Primer enlace:

https[:]//api.vc.ru/


Una vez realizada la redirección, el usuario llega a la página de phishing. 

https[:]//bussiness-support-auth-errors.netlify.app/

Allí se le advierte que perderá su cuenta y se le presentan instrucciones acompañadas de un video.

¿Y qué contiene ese video? Aquí es donde entra en juego la ingeniería social: se enseña cómo acceder a las herramientas de desarrollador, ir a la sección Application y extraer, de las cookies de Facebook, dos datos clave: c_user Value y xs Value.

El video, disponible en más de 10 idiomas, guía paso a paso cómo obtener y copiar esos valores.


¿Qué son estos valores?

Bien, c_user Value es el identificador único de tu cuenta de Facebook, mientras que xs Value es un token secreto que valida tu sesión iniciada.

Ambos funcionan como una llave maestra: si un atacante los obtiene, puede acceder a tu cuenta directamente, sin necesidad de introducir tu usuario, contraseña ni código de verificación en dos pasos (2FA).


¿Por qué no piden los demás valores?

En las cookies de Facebook aparecen muchos nombres y valores, pero la mayoría no son críticos para tomar control de una cuenta; sirven para preferencias, seguimiento o configuración, como el idioma, el tamaño de pantalla o datos de depuración.

 Los atacantes solo buscan c_user y xs porque son las cookies esenciales para la autenticación:

c_user: identifica de forma única tu cuenta.

 xs: valida la sesión como si estuvieras conectado desde tu propio navegador.

 Con solo estos dos valores pueden clonar tu sesión y acceder sin necesidad de contraseña ni 2FA. Las demás cookies, como datr, fr, sb, presence, wd, etc., no son suficientes por sí solas para iniciar sesión.

Dato clave: si cierras sesión desde Facebook o cambias la contraseña, estas cookies se invalidan y cualquier sesión robada dejará de funcionar.

 Sabemos que esto se puede robar mediante infostealers o kits como Tycoon 2FA, pero este método, basado en ingeniería social, está ganando relevancia entre las víctimas y por eso quería explicarlo.

 Lo que buscan es que el usuario caiga en la trampa y una vez que obtenga los valores desde el navegador siguiendo las instrucciones del video, los introduzca en el formulario falso, completando así el phishing. Con esto, los atacantes obtienen acceso total a la cuenta y con la sesión iniciada, solicitan préstamos a familiares o contactos cercanos desde conversaciones existentes, que aíslan en la sección de archivo y cuyos mensajes eliminan para borrar cualquier evidencia de su actividad.








No hay comentarios:

Publicar un comentario

Nos interesa tus comentarios