Expertos en ciberseguridad hackearon a un estafador: su clave era 12345

Fecha:

Anthony de la Paz y Patricio Moraga descubrieron cómo opera un falso casino online por SMS

Los senior ethical hackers expusieron el ejercicio de ciberseguridad en la 8.8 Computer Security Conference.

Una cerveza, sushi y un mensaje de texto sospechoso al celular fueron los únicos ingredientes que dos ethical hackers chilenos necesitaron para desarmar una de las estafas virtuales más lucrativas de los últimos cuatro años: el smishing o fraude por mensajería instantánea.
El ejercicio fue dado a conocer en la 8.8 Computer Security Conference, encuentro técnico y académico de ciberseguridad, que se realizará hasta este viernes en el Centro Cultural CA660, en Las Condes. La consigna de este año es: 8.8 Unreal: ¿confías en lo que ves?
Falsos casinos 
 

En solo una tarde, Anthony de la Paz, consultor senior en Inside Security, y Patricio Moraga, consultor senior de ciberseguridad en Cybertrust Latam, ingresaron a la página web de un ciberdelincuente con un solo fin: evidenciar toda la maquinaria que hay detrás de las estafas por mensaje de texto y los falsos casinos online. De hecho, los investigadores descubrieron que en un día el sitio web recaudó $13,6 millones y defraudó a casi 600 personas.

Cuenta Moraga que hace un par de meses le llegó un mensaje de texto al celular -en argentino- que decía: «Mega666.
Reclamá tus créditos gratis HOY o pierdes. Cliqueá acá (link fraudulento)». Como en ese momento Moraga y de la Paz estaban juntos tomando una cerveza, decidieron hacer clic para ver de qué se trataba y analizar si podían hackear el sitio web con fines académicos.
¿Era un casino online, Anthony? 
 
«En este caso, sí. Se trataba de un falso casino online, cuyo único fin en realidad era quedarse con el dinero de los usuarios. Pero existen diferentes formas de estafa a través de SMS. Lo que las une es la urgencia. Siempre te piden hacer algo urgente como pagar una deuda, las contribuciones, tomar un crédito o reclamar el dinero en un casino online».
¿Qué cosa les pidieron con urgencia, Patricio?
«El mensaje decía que me regalaban dinero y que podía usarlo solo hoy. Ingresamos al link y vimos que uno como usuario siempre ganaba. Al final terminabas con un saldo enorme y cuando querías retirar el dinero, inmediatamente te exigían ser cliente premium. Para eso había que depositar distintos montos, que iban entre los $10.000 y $100.000. La cosa es que si uno depositaba, siempre había un error. Era una trampa, nunca te llegaba el dinero y el sitio web siempre inventaba algo para que tú volvieras a depositar».
Clave: 12345
De la Paz dice que para saber cómo operaba el ciberdelincuente, ambos investigadores tuvieron que ingresar a la arquitectura del falso casino online. Gracias a diferentes técnicas descubrieron que el scammer -que es como se les llama a los estafadores por mensajes de texto- era bastante confiado. Ambos descubrieron sin demasiado esfuerzo que el sujeto administraba el sitio usando el nombre de usuario Kefu2 y la contraseña 12345.
Bien confiado el estafador, Patricio.
«Demasiado confiado. Él montó su plataforma y como eso lo hacen apurados o les bajan el sitio a cada rato, puso la contraseña por defecto. Es decir, el password más fácil de todos. Después nos bloqueó el acceso porque estas plataformas no admiten a dos personas conectadas en el sitio al mismo tiempo, entonces debe haberse ido a tomar un café y cuando volvió se dio cuenta y cambió la clave».
¿Y cómo entraron de nuevo, Anthony?
 
«A esa altura teníamos otras puertas de acceso activadas. De hecho, logramos ver la técnica que usan para que el usuario crea que le regalaron dinero y que está en el sitio web. Usan una cookie (archivo) que queda almacenada en su computador o celular (al hacer clic en el link). De esa manera todo el tiempo la persona va a creer que tiene dinero, a no ser que borre la cookie».
¿Qué más lograron ver, Patricio?
 
«No sabemos exactamente desde cuándo estaba operando este ciberestafador, pero había enviado 57.000 mensajes de texto y al día cerca de 600 personas le depositaban dinero. A diario recaudaba $13,6 millones. También vimos todos los mensajes por defecto que el bot de ayuda les enviaba a los usuarios para indicarles que tenían que depositar a cambio de recibir las ganancias del casino. Si alguien reclamaba, decía que había un error con el banco y que para gestionarlo debía depositar un porcentaje de la ganancia. Siempre había que depositar, ese era el negocio».
 
¿Lograron hablar con el scammer, Anthony?

«No, solo llegamos hasta allí por seguridad. Imagínate que es una persona o un grupo que gana diariamente casi $14 millones. Solo sabemos que habla en chino. Nosotros llevamos varios años de experiencia en este rubro y nos empezamos a dedicar a hacer research de este tipo de cosas para desentrañar diferentes técnicas que muchos se preguntan cómo se realizan. Esta es una».

«Imagínate que es una persona o un grupo que gana diariamente casi $14 millones», Anthony de la Paz, consultor senior en Inside Security.

Compartir:

Hoy en lun.com

Tendencia

Artículos Relacionados

Ex notera de «Mucho gusto» volvió a la tele después de tres años

Francisca Reyes ahora es panelista de No es lo...

«Yo era un pinganilla y conseguí ser lo que soy porque tuve cabeza, hambre y sueños»

Gary Medel, en el tramo final de su exitosa...

Departamento narco de Ñuñoa ya tiene nuevo dueño: se lo adjudicó por $240 millones

El comprador deberá asumir las deudas que arrastra la...

Lo que no se vio de la escena hot con que partió «Prohibida obsesión»

Entre los personajes de Fernanda Finsterbusch y Diego Muñoz El...