Inteligencia de amenazas
Lo que vemos cuando atacan la identidad, por escrito.
Operamos un proveedor de identidad, por lo que vemos de cerca el phishing de credenciales, la suplantación de marcas y la infraestructura que los sustenta. Cuando analizamos algo, lo publicamos, incluidas las partes que nos resultan incómodas.
- Observado, no inferido
- Cuando un detalle se deduce en vez de medirse, el aviso lo indica.
- Infraestructura, nunca víctimas
- Nombramos dominios, direcciones y actores. No identificamos a las personas afectadas.
- Neutralizado de forma predeterminada
- Las direcciones hostiles se publican inactivas, nunca como enlaces funcionales.
Avisos
Abrir la página es la descarga
Un lector objetó que cargar una página web no puede comprometer un teléfono — habría que descargar y ejecutar algo. En 2015 era cierto. Explicamos por qué abrir la página ya es la descarga, cómo una cadena de explotación de iOS de nivel estatal se convirtió en software criminal de consumo en seis meses, y por qué el mismo ataque solo muestra a los visitantes de Android un formulario de phishing.
El SMS con código de verificación de Binance que usa un enlace real de Binance
Un usuario nos informó de dos SMS con un código de verificación de Binance que nunca había solicitado y un enlace alojado en un dominio de Binance auténtico. El enlace es real, el acortador es el propio de Binance y la página al final de la cadena no te pide absolutamente nada. Descodificamos la cadena completa y explicamos por qué el código falso es la parte más ingeniosa del ataque.
Contacto
Equipos de gestión de abusos, registradores, CERT e investigadores: threat@uniauth.id. Respondemos y, previa solicitud, compartimos las cargas útiles capturadas y sus hashes.