Nueva técnica de phishing se hace pasar por un archivador de archivos basado en navegador
un nuevo suplantación de identidad Según un investigador de seguridad, identificándose como mr.d0x, la técnica puede usar el exploit «File Archiver in Browser» para emular el software de archivo en el navegador web cuando una víctima visita un dominio .zip.
El atacante esencialmente simula un software de archivo de archivos como WinRAR en el navegador y lo enmascara bajo el dominio .zip para realizar el ataque de phishing.
«Para ejecutar este ataque, primero debe emular un software de archivo de archivos usando HTML/CSS», dijo mr.d0x en una publicación de blog. “Subí dos muestras a mi GitHub para que cualquiera las use. Mientras que el primero emula la utilidad de archivo de archivos WinRAR, el otro emula la ventana del Explorador de archivos de Windows 11.
Técnica identificada por los nuevos TLD de Google
La técnica salió a la luz días después de que Google lanzara ocho nuevos dominios de nivel superior (TLD), incluidos .mov y .zip. Muchos miembros de la comunidad de seguridad expresaron su preocupación por los nuevos TLD que pueden confundirse con las extensiones de archivo, en particular .mov y .zip, como lo señaló Mr.d0x.
Esto se debe a que tanto .zip como .mov son extensiones de archivo válidas, lo que puede causar confusión a los usuarios desprevenidos. Sin darse cuenta, puede visitar un sitio web malicioso en lugar de abrir un archivo y descargar uno accidentalmente malware incluido.
La confusión entre los nombres de dominio y los nombres de archivo ha generado reacciones encontradas sobre los riesgos involucrados, pero casi todos están de acuerdo en que se puede esperar que permita a los actores malintencionados implementar de alguna manera otro vector de phishing.
“Los TLD recientemente introducidos ofrecen a los atacantes más oportunidades para el phishing. Se recomienda encarecidamente a las organizaciones que bloqueen los dominios .zip y .mov, ya que estos ya se están utilizando para el phishing y es probable que sigan creciendo”, agregó mr.d0x.
El truco tiene múltiples casos de uso.
Como se demuestra en su blog, mr.d0x ha identificado los beneficios de usar la simulación .zip para los phishers, ya que les ofrece varias «características cosméticas». Por ejemplo, su ejemplo de WinRaR tiene un icono de «escaneo» para garantizar la legitimidad de los archivos. También tiene un botón «Extraer en» que se puede usar para pegar cargas útiles.
Además, «una vez que el contenido de la simulación se configura en el dominio .zip de los delincuentes, tienen varias formas de engañar a los usuarios», dijo mr.d0x.
Un ejemplo de caso de uso que mr.d0x ha demostrado es recopilar credenciales al abrir una nueva página web cuando se hace clic en un archivo. Esta redirección puede conducir a una página de phishing que tiene las herramientas necesarias para robar credenciales confidenciales.
Otro caso de uso demostrado «es enumerar un archivo no ejecutable y cuando el usuario hace clic para iniciar una descarga, descarga un archivo ejecutable». Por ejemplo, si hace clic en un archivo de factura.pdf, descarga un archivo EXE u otro archivo .
Además, varias personas en Twitter enfatizaron que la barra de búsqueda en el Explorador de archivos de Windows puede servir como un medio efectivo para entregar contenido malicioso. En este escenario, cuando un usuario busca un archivo ZIP inexistente en su computadora en la ruta de un correo electrónico de phishing, los resultados de la barra de búsqueda muestran y abren automáticamente el dominio ZIP malicioso basado en el navegador.
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Puedes encontrar la noticia original en el enlace que sigue: https://www.csoonline.com/article/3697853/new-phishing-technique-poses-as-a-browser-based-file-archiver.html#tk.rss_news