
La suplantación de identidad por correo electrónico consiste en la creación de mensajes de correo electrónico con una dirección de remitente falsificada . [ 1 ] El término se aplica a los correos electrónicos que pretenden provenir de una dirección que en realidad no es la del remitente; los correos enviados en respuesta a esa dirección pueden rebotar o ser entregados a una parte no relacionada cuya identidad ha sido falsificada. Las direcciones de correo electrónico desechables o "enmascaradas" son un tema diferente: proporcionan una dirección de correo electrónico enmascarada que no es la dirección habitual del usuario, que no se divulga (por ejemplo, para que no pueda ser recopilada ), pero que reenvía los correos enviados a ella a la dirección real del usuario. [ 2 ]
Los protocolos de transmisión originales utilizados para el correo electrónico no cuentan con métodos de autenticación integrados: esta deficiencia permite que los correos electrónicos de spam y phishing utilicen la suplantación de identidad para engañar al destinatario. Las contramedidas más recientes han dificultado este tipo de suplantación desde fuentes de internet, pero no la han eliminado por completo; pocas redes internas cuentan con defensas contra un correo electrónico fraudulento proveniente del ordenador comprometido de un compañero en dicha red. Las personas y empresas engañadas por correos electrónicos fraudulentos pueden sufrir pérdidas económicas significativas; en particular, los correos electrónicos falsificados se utilizan a menudo para infectar ordenadores con ransomware .
Detalles técnicos
Cuando se envía un correo electrónico mediante el Protocolo simple de transferencia de correo (SMTP) , la conexión inicial proporciona dos datos de dirección:
- MAIL FROM: generalmente se presenta al destinatario como el encabezado Return-path: pero normalmente no es visible para el usuario final y, por defecto, no se realizan comprobaciones de que el sistema remitente esté autorizado a enviar en nombre de esa dirección.
- RCPT TO: especifica a qué dirección de correo electrónico se entrega el correo electrónico, normalmente no es visible para el usuario final, pero puede estar presente en los encabezados como parte del encabezado "Received:".
En conjunto, a estos elementos se les suele denominar direccionamiento de "sobre", una analogía con un sobre de papel tradicional . [ 3 ] A menos que el servidor de correo receptor indique que tiene problemas con alguno de estos elementos, el sistema remitente envía el comando "DATA" y, por lo general, envía varios elementos de encabezado, entre ellos:
- De: Joe Q Doe <joeqdoe@example.com> – la dirección visible para el destinatario, pero nuevamente, por defecto no se realizan comprobaciones de que el sistema remitente esté autorizado para enviar en nombre de esa dirección.
- Responder a: Jane Roe <Jane.Roe@example.mil> – tampoco se ha comprobado
- Remitente: Jin Jo <jin.jo@example.jp> – tampoco verificado
El resultado es que el destinatario del correo electrónico ve que el correo electrónico proviene de la dirección en el encabezado From :. A veces pueden encontrar la dirección MAIL FROM , y si responden al correo electrónico, este irá a la dirección presentada en el encabezado From: o Reply-to:, pero ninguna de estas direcciones suele ser confiable, [ 4 ] por lo que los mensajes de rebote automatizados pueden generar backscatter .
Aunque la suplantación de identidad por correo electrónico es eficaz para falsificar la dirección de correo electrónico, la dirección IP del ordenador que envía el correo generalmente se puede identificar a partir de las líneas "Received:" en el encabezado del correo electrónico. [ 5 ] Sin embargo, en casos maliciosos, es probable que se trate del ordenador de un tercero inocente infectado por malware que envía el correo electrónico sin el conocimiento del propietario.
Uso malicioso de la suplantación de identidad
Las estafas de phishing y de compromiso del correo electrónico empresarial generalmente implican un elemento de suplantación de identidad por correo electrónico.
La suplantación de identidad por correo electrónico ha provocado incidentes públicos con graves consecuencias comerciales y financieras. Este fue el caso de un correo electrónico enviado en octubre de 2013 a una agencia de noticias, que fue falsificado para que pareciera provenir de la empresa sueca Fingerprint Cards . El correo electrónico afirmaba que Samsung había ofrecido comprar la empresa. La noticia se difundió y el precio de las acciones de la compañía se disparó un 50 %. [ 6 ]
El malware, como Klez y Sober, entre muchos otros ejemplos más modernos, suele buscar direcciones de correo electrónico dentro del ordenador infectado y las utiliza tanto como destinatarios de correos electrónicos como para crear campos de remitente falsificados y creíbles en los correos que envía. Esto aumenta la probabilidad de que los correos se abran. Por ejemplo:
- Alice recibe un correo electrónico infectado que abre, ejecutando así el código del gusano.
- El código del gusano informático busca en la libreta de direcciones de correo electrónico de Alice y encuentra las direcciones de Bob y Charlie.
- Desde el ordenador de Alice, el gusano envía un correo electrónico infectado a Bob, pero está falsificado para que parezca que lo envió Charlie.
En este caso, aunque el sistema de Bob detecte que el correo entrante contiene malware, él considera que el origen es Charlie, a pesar de que en realidad proviene del ordenador de Alice. Mientras tanto, Alice puede seguir sin saber que su ordenador está infectado, y Charlie no se entera de nada, a menos que reciba un mensaje de error de Bob.
El efecto en los servidores de correo
Tradicionalmente, los servidores de correo podían aceptar un mensaje y, posteriormente, enviar un Informe de No Entrega o un mensaje de "rebote" si no se podía entregar o si había sido puesto en cuarentena por algún motivo. Estos mensajes se enviaban a la dirección "MAIL FROM:" o "Ruta de retorno". Con el aumento masivo de direcciones falsificadas, la mejor práctica ahora es no generar Informes de No Entrega para el spam, virus, etc. detectados [ 7 ] , sino rechazar el correo electrónico durante la transacción SMTP. Cuando los administradores de correo no adoptan este enfoque, sus sistemas son culpables de enviar correos electrónicos de " retroceso " a destinatarios inocentes (lo que en sí mismo es una forma de spam) o de ser utilizados para realizar ataques de " Joe job ".
Contramedidas
El sistema SSL/TLS utilizado para cifrar el tráfico de correo electrónico de servidor a servidor también se puede utilizar para aplicar la autenticación, pero en la práctica rara vez se utiliza, [ 8 ] y una serie de otras posibles soluciones tampoco han logrado ganar terreno.
Se han generalizado varios sistemas defensivos, entre ellos:
- Sender Policy Framework (SPF) : un método de autenticación de correo electrónico diseñado para detectar direcciones de remitente falsificadas durante la entrega del correo electrónico. [ 9 ]
- DomainKeys Identified Mail (DKIM) : un método de autenticación de correo electrónico diseñado para detectar direcciones de remitente falsificadas en correos electrónicos (suplantación de identidad por correo electrónico), una técnica que se utiliza a menudo en el phishing y el correo basura .
- DMARC ( Autenticación, Informes y Conformidad de Mensajes Basados en Dominio ) es un protocolo de autenticación de correo electrónico . Está diseñado para que los propietarios de dominios de correo electrónico puedan protegerlos del uso no autorizado, comúnmente conocido como suplantación de identidad por correo electrónico. El objetivo principal de implementar DMARC es proteger un dominio contra ataques de compromiso de correo electrónico empresarial , correos electrónicos de phishing , estafas por correo electrónico y otras actividades de ciberseguridad .
Para evitar eficazmente la entrega de correos electrónicos falsificados, los dominios remitentes, sus servidores de correo y el sistema receptor deben estar configurados correctamente para estos estándares de autenticación más exigentes. Aunque su uso está aumentando, las estimaciones sobre el porcentaje de correos electrónicos que no cuentan con ningún tipo de autenticación de dominio varían considerablemente: desde el 8,6 % [ 10 ] hasta casi la mitad [ 11 ] [ 12 ] [ 13 ] . Por este motivo, los sistemas de correo receptores suelen tener diversas configuraciones para gestionar los dominios o correos electrónicos mal configurados [ 14 ] [ 15 ] .
Si bien se han realizado investigaciones para mejorar la seguridad del correo electrónico, se ha prestado poca atención a informar a los usuarios cuyas direcciones de correo electrónico se han utilizado para la suplantación de identidad. Actualmente, solo el destinatario puede identificar un correo electrónico falso, y los usuarios cuyas direcciones se suplantan permanecen sin saberlo a menos que el destinatario examine manualmente el mensaje o que se habilite la función de informes DMARC .
Correo electrónico empresarial
Los ataques de suplantación de identidad por correo electrónico son un tipo de ciberdelincuencia que utiliza el fraude por correo electrónico para atacar a las organizaciones. Algunos ejemplos son las estafas con facturas falsas y los ataques de spear-phishing , diseñados para recopilar datos para otras actividades delictivas. Una empresa engañada por un correo electrónico fraudulento puede sufrir daños financieros, a la continuidad del negocio y a su reputación. Los correos electrónicos falsos también pueden utilizarse para propagar malware .
Por lo general, un ataque dirigido a roles específicos de empleados dentro de una organización consiste en enviar correos electrónicos fraudulentos que suplantan la identidad de un colega de alto rango, un cliente de confianza o un proveedor. [ 16 ] (Este tipo de ataque se conoce como spear phishing ). El correo electrónico incluye instrucciones, como la aprobación de pagos o la divulgación de datos de clientes. A menudo, los correos electrónicos utilizan ingeniería social para engañar a la víctima y lograr que realice transferencias de dinero a la cuenta bancaria del estafador. [ 17 ]
La Oficina Federal de Investigación de Estados Unidos registró pérdidas estadounidenses e internacionales por valor de 26.000 millones de dólares asociadas a ataques BEC entre junio de 2016 y julio de 2019. [ 18 ] Cifras más recientes estiman pérdidas superiores a los 50.000 millones de dólares entre 2013 y 2022. [ 19 ]
Incidentes
- El zoológico de Dublín perdió 130.000 € en una estafa de este tipo en 2017; se sustrajeron un total de 500.000 €, aunque la mayor parte se recuperó. [ 20 ]
- La empresa aeroespacial austriaca FACC AG fue víctima de un fraude de 42 millones de euros (47 millones de dólares) mediante un ataque en febrero de 2016, y posteriormente despidió tanto al director financiero como al director ejecutivo. [ 21 ]
- Te Wananga o Aotearoa en Nueva Zelanda fue defraudada por 120.000 dólares (NZD). [ 22 ]
- El Servicio de Bomberos de Nueva Zelanda fue estafado por $52,000 en 2015. [ 23 ]
- Ubiquiti Networks perdió 46,7 millones de dólares a través de una estafa de este tipo en 2015. [ 24 ]
- Save the Children USA fue víctima de una estafa cibernética de 1 millón de dólares en 2017. [ 25 ]
- Las organizaciones australianas que informaron ataques de compromiso de correo electrónico empresarial a la Comisión Australiana de Competencia y Consumo [ 26 ] sufrieron pérdidas financieras de aproximadamente 2.800.000 dólares australianos (AUD) durante el año 2018. [ 27 ]
- En 2013, Evaldas Rimasauskas y sus empleados enviaron miles de correos electrónicos fraudulentos para obtener acceso a los sistemas de correo electrónico de las empresas. [ 28 ] Fue acusado de estafar a Google por aproximadamente 23 millones de dólares y a Facebook por aproximadamente 98 millones de dólares entre 2013 y 2015. Lo hizo suplantando la identidad del fabricante de hardware taiwanés Quanta Computer, empresa con la que ambas compañías habían hecho negocios, mediante la creación de una empresa en Letonia con el mismo nombre. [ 29 ]
Véase también
- Carta en cadena : Carta escrita sucesivamente por un grupo de personas.
- Virus informático : Programa informático que modifica otros programas para replicarse y propagarse.
- Gusano informático : programa malicioso autorreplicante
- Normativa de ciberseguridad : descripción general de los requisitos de seguridad de la información (SI).
- Ciberdelincuencia : tipo de delito basado en redes informáticas.
- Suplantación de identidad de dominio : cadena de identificación en Internet que puede verse comprometida.
- DMARC – Sistema para prevenir el fraude por correo electrónico
- Autenticación de correo electrónico : técnicas destinadas a proporcionar información verificable sobre el origen de los mensajes de correo electrónico.
- Bulo : invención deliberada y generalizada presentada como verdad.
- Joe Job : correo electrónico no solicitado con datos de remitente falsificados.
- Phishing : una forma de ingeniería social.
- Llamada de broma : llamada telefónica con la intención de hacer una broma.
- Ingeniería social (seguridad) : manipulación psicológica en la seguridad de la información.
- Suplantación de identidad en sitios web : Crear un sitio web, a modo de engaño, con la intención de confundir a los lectores.
Referencias
- ↑ Varshney, Gaurav; Misra, Manoj; Atrey, Pradeep K. (2016-10-26). "Un estudio y clasificación de los esquemas de detección de phishing web: El phishing es un acto fraudulento que se utiliza para engañar a los usuarios" . Security and Communication Networks . 9 (18): 6266– 6284. doi : 10.1002/sec.1674 .
- ↑ Yee, Alaina (6 de junio de 2022). "¿Qué es el correo electrónico enmascarado? Esta nueva versión de una práctica antigua potencia tu seguridad" . PCWorld .
- ↑ Siebenmann, Chris. "Una breve descripción general de SMTP" . Universidad de Toronto. Archivado del original el 3 de abril de 2019. Consultado el 8 de abril de 2019 .
- ↑ Barnes, Bill (12 de marzo de 2002). "Suplantadores de identidad por correo electrónico" . Slate . Archivado del original el 13 de abril de 2019. Consultado el 8 de abril de 2019 .
- ↑ "Suplantación de identidad por correo electrónico: identificación de correos electrónicos falsificados" . Archivado del original el 21 de junio de 2017. Consultado el 8 de abril de 2019 .
- ↑ Mundy, Simon (11 de octubre de 2013). "Huellas dactilares de estafadores en el falso acuerdo de Samsung" . Financial Times . Archivado del original el 10 de febrero de 2019. Consultado el 8 de abril de 2019 .
- ↑ Véase RFC3834
- ↑ "Seguridad de la capa de transporte para correo entrante" . Servicios de Google Postini . Archivado del original el 11/11/2016 . Consultado el 08/04/2019 .
- ↑ Carranza, Pablo (16 de julio de 2013). "Cómo usar un registro SPF para prevenir la suplantación de identidad y mejorar la confiabilidad del correo electrónico" . DigitalOcean . Archivado del original el 20 de abril de 2015. Recuperado el 23 de septiembre de 2019.
Un registro SPF cuidadosamente configurado reducirá la probabilidad de que su nombre de dominio sea suplantado fraudulentamente y evitará que sus mensajes sean marcados como spam antes de que lleguen a sus destinatarios. La suplantación de identidad por correo electrónico es la creación de mensajes de correo electrónico con una dirección de remitente falsificada; algo que es fácil de hacer porque muchos servidores de correo no realizan autenticación. Los correos electrónicos de spam y phishing suelen usar dicha suplantación para engañar al destinatario sobre el origen del mensaje.
- ↑ Bursztein, Elie; Eranti, Vijay (6 de diciembre de 2013). "Los esfuerzos a nivel mundial para combatir el phishing por correo electrónico están funcionando" . Blog de seguridad de Google. Archivado del original el 4 de abril de 2019. Consultado el 8 de abril de 2019 .
- ↑ Eggert, Lars. "Tendencias de implementación de SPF" . Archivado del original el 2 de abril de 2016. Consultado el 8 de abril de 2019 .
- ↑ Eggert, Lars. "Tendencias de implementación de DKIM" . Archivado del original el 22 de agosto de 2018. Consultado el 8 de abril de 2019 .
- ↑ "En su primer año, DMARC protege el 60 por ciento de los buzones de correo de consumidores globales" . dmarc.org . 6 de febrero de 2013. Archivado del original el 20 de septiembre de 2018. Consultado el 8 de abril de 2019 .
- ↑ "Evita mensajes falsificados con detección de remitentes falsificados" . Archivado del original el 23 de marzo de 2019. Consultado el 8 de abril de 2019 .
- ↑ "Protección contra la suplantación de identidad en Office 365" . Archivado del original el 9 de abril de 2019. Consultado el 8 de abril de 2019 .
- ↑ Joan Goodchild (20 de junio de 2018). "Cómo reconocer un ataque de compromiso de correo electrónico empresarial" . Security Intelligence . Archivado del original el 23 de marzo de 2019. Recuperado el 11 de marzo de 2019 .
- ↑ "Consejos para evitar ataques de phishing e ingeniería social" . www.bankinfosecurity.com . Archivado del original el 2 de diciembre de 2020. Consultado el 17 de noviembre de 2020 .
- ↑ "El fraude por correo electrónico empresarial es extremadamente costoso y cada vez más prevenible" . Forbes Media . 15 de abril de 2020. Archivado del original el 23 de octubre de 2021. Consultado el 2 de diciembre de 2020 .
- ↑ "Compromiso de correo electrónico empresarial: la estafa de 50 mil millones de dólares" .
- ↑ "El zoológico de Dublín perdió 500.000 € tras ser víctima de una estafa cibernética" . 22 de diciembre de 2017. Archivado del original el 8 de agosto de 2019. Consultado el 23 de octubre de 2021 .
- ↑ "La FACC de Austria, afectada por fraude cibernético, despide a su director ejecutivo" . Reuters . 26 de mayo de 2016. Archivado del original el 21 de marzo de 2021. Consultado el 20 de diciembre de 2018 .
- ↑ "Te Wananga o Aotearoa involucrada en una estafa financiera de 120.000 dólares" . The New Zealand Herald . 20 de diciembre de 2015. Archivado del original el 20 de diciembre de 2018. Consultado el 20 de diciembre de 2018 .
- ↑ "Estafa de 52.000 dólares al Servicio de Bomberos" . RNZ News . 23 de diciembre de 2015. Archivado del original el 20 de diciembre de 2018. Consultado el 20 de diciembre de 2018 .
- ↑ Hackett, Robert (10 de agosto de 2015). "Unos estafadores engañaron a esta empresa para que les entregara 40 millones de dólares" . Revista Fortune . Archivado del original el 20 de diciembre de 2018. Consultado el 20 de diciembre de 2018 .
- ↑ Wallack, Todd (13 de diciembre de 2018). "Unos hackers engañaron a Save the Children para que enviaran 1 millón de dólares a una cuenta falsa" . The Boston Globe . Archivado del original el 20 de diciembre de 2018. Consultado el 20 de diciembre de 2018 .
- ↑ "Inicio | Scamwatch" . www.scamwatch.gov.au . 2 de febrero de 2025.
- ↑ Powell, Dominic (27 de noviembre de 2018). "Empresa pierde 300 000 dólares por estafa de correo electrónico con suplantación de identidad: Cómo protegerse de la suplantación" . Smart Company . Archivado del original el 27 de noviembre de 2018. Consultado el 14 de diciembre de 2018 .
- ↑ "Sentencia en esquema BEC" . Oficina Federal de Investigación . Archivado del original el 31 de enero de 2020. Consultado el 1 de febrero de 2020 .
- ↑ Romo, Vanessa (25 de marzo de 2019). "Hombre se declara culpable de estafa de phishing que defraudó a Facebook y Google por 100 millones de dólares" . NPR .
Enlaces externos
- "Consejo técnico de 2002: Correo electrónico falsificado/suplantado" . Biblioteca digital SEI . Universidad Carnegie Mellon. 1 de enero de 2002. Consultado el 19 de diciembre de 2019 .
- Spam
- Correo electrónico
- Terminología de Internet
- bromas pesadas
- Delitos cibernéticos
- Trucos de confianza
- Actividad del crimen organizado
- Ingeniería social (seguridad)
- Tipos de ciberataques
- Engaño
- Fraude