Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Atacantes rusos eluden la doble autenticación de Gmail mediante contraseñas de aplicación


Siempre recomendamos activar la autenticación multifactor (MFA) en todas las plataformas que lo permitan. Este sistema permite que, si alguien consigue averiguar nuestra contraseña, no pueda acceder a las cuentas debido a que, antes de llegar a entrar, se le pedirá una clave, la cual se genera en el momento del login. Sin embargo, es posible que este sistema no sea tan seguro como promete ser, ya que un grupo de piratas informáticos ha conseguido acceder a cuentas que usaban este sistema de doble autenticación.




Hay varios tipos de sistemas de autenticación multifactor. Por un lado tenemos los sistemas que todos conocemos, como los códigos de inicio de sesión que se generan en una app, junto con las llaves de seguridad FIDO2/WebAuthn, mientras que por otro lado, para aplicaciones o herramientas que no sean compatibles con los anteriores, tenemos las contraseñas de aplicación.

Mientras que los primeros métodos son seguros, y de momento no se ha conseguido romper su seguridad, no podemos decir lo mismo de los segundos.




Así han accedido los hackers a los Gmail de políticos y periodistas

Según informa el grupo de seguridad Google Threat Intelligence Group (GTIG), un grupo de piratas informáticos rusos se hicieron pasar por funcionarios de los Estados Unidos para conseguir engañar a sus víctimas y que estas les generaran contraseñas de aplicación para poder conectarse a sus cuentas sin dejar rastro. Para ello, utilizaban un perfecto inglés, junto con cuentas de correo con dominio «@state.gov» (falso, pero convincente) con el fin de ganarse la confianza de sus potenciales víctimas.



Las personas que caían en el engaño, después de intercambiar varios correos, recibían un PDF con instrucciones detalladas para generar una clave segura para habilitar el acceso seguro a una infraestructura. He aquí el engaño, ya que lo que estaban generando eran contraseñas de aplicación a su cuenta de Gmail, dando las llaves de su correo a los piratas.

Esta contraseña se puede usar, literalmente, en cualquier programa, tanto uno que hayan hecho ellos como en un cliente de correo como Outlook o Thunderbird. Y una vez iniciada la sesión tienen acceso a todo sin dejar el más mínimo rastro.

Cómo proteger nuestras cuentas de Gmail

Lo primero que debemos hacer para protegernos de este tipo de ataques es borrar todas las contraseñas de aplicación que tengamos generadas. Si alguien ha conseguido hacerse con alguna, tendremos la certeza de que la clave deja de ser válida, y perderá directamente el acceso a nuestra cuenta.

demás de borrar las contraseñas que tengamos creadas, es vital intentar evitar usar este sistema siempre que sea posible, dejando solo el posible uso cuando no quede más remedio. Y siempre con seguridad.

Para proteger la cuenta, lo que tenemos que usar es un sistema MFA seguro, como el uso de passkeys, llaves de seguridad, o Google Authenticator. Incluso debemos evitar la opción de generar códigos por SMS, ya que no es un sistema seguro.


Fuentes:

https://www.softzone.es/noticias/seguridad/tecnica-eludir-doble-autenticacion-google-gmail/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.