Home » IT/SECURITY & BIOMETRICS » Cuidado con los ladrones de credenciales de Instagram

Cuidado con los ladrones de credenciales de Instagram

by jose-del-carmen-zegarra-malatesta-itusersJosé Zegarra
4 minutes read
A+A-
Reset

Los usuarios de Instagram se convirtieron en el objetivo de varias apps nuevas utilizadas para robar credenciales, que aparecen en Google Play como herramientas para administrar o incrementar el número de seguidores en la red social.

Buenos Aires, Argentina, 16 de marzo del 2017.— Se descubrieron 13 aplicaciones móviles maliciosas, detectadas como Android/Spy.Inazigram, en la tienda oficial Google Play. Estas apps extraían las credenciales de Instagram y las enviaban a un servidor remoto, en un comportamiento similar a las campañas de phishing.

Aunque parecen haber sido desarrolladas en Turquía, algunas estaban localizadas en idioma inglés para llegar a usuarios de todo el mundo. En total, las apps maliciosas fueron instaladas por hasta un millón y medio de usuarios, pero luego de la notificación de ESET, las 13 fueron eliminadas de la tienda.

¿Cómo funcionan?

Todas utilizaban la misma técnica de recopilación de credenciales de Instagram y las enviaban a un servidor remoto. Para atraer a los usuarios y convencerlos de que las descargaran, las apps les prometían aumentar rápidamente el número de “seguidores”, de “me gusta” y de “comentarios” en sus cuentas de Instagram.

Irónicamente, las cuentas robadas luego se utilizaron para aumentar la cantidad de seguidores de otros usuarios, como explicamos más abajo.

Como se ve en la captura de pantalla tomada de nuestro análisis de “Instagram Followers”, una de las apps maliciosas detectadas, el programa requiere que el usuario inicie sesión a través de una pantalla similar a la de Instagram. Al hacerlo, las credenciales ingresadas en el formulario se envían al servidor de los atacantes en texto sin formato. Sin embargo, el usuario no podrá iniciar sesión y en cambio verá una pantalla de error por haber ingresado (supuestamente) la contraseña incorrecta.

La pantalla de error también le sugiere al usuario que visite el sitio oficial de Instagram y verifique su cuenta para poder iniciar sesión en la app de terceros. Como las víctimas reciben una notificación de la red social respecto a un intento de inicio de sesión no autorizado en su nombre, indicando que verifiquen su cuenta lo antes posible, la nota de la app pretende reducir las sospechas de antemano.

Si los atacantes logran su cometido y el usuario no reconoce la amenaza al ver la notificación de Instagram, y por lo tanto no cambia sus credenciales, los atacantes podrán seguir usándolas posteriormente para acceder a la cuenta.

¿Qué ocurre con las contraseñas interceptadas?

Seguramente te preguntarás: ¿Para qué pueden servir un par de (cien mil) credenciales de Instagram robadas?

Además de la oportunidad de usar cuentas interceptadas para propagar spam y anuncios publicitarios, también hay varios “modelos de negocio” donde los activos más valiosos son la cantidad de seguidores, de “me gusta” y los comentarios de los usuarios.

En nuestra investigación, rastreamos los servidores a los que se envían las credenciales, los cuales están conectados a sitios web que venden diversos paquetes para mejorar la popularidad en Instagram.

¿Qué puedes hacer para estar protegido?

Si descargaste una de estas aplicaciones móviles, encontrarás uno de sus íconos entre las apps instaladas en tu dispositivo. También tendrás que haber recibido un aviso de Instagram indicando que alguien intentó iniciar sesión en tu cuenta. Por último, es probable que tu cuenta haya aumentado el número de “seguidores” y “siguiendo”, y quizá estés recibiendo respuestas a comentarios que nunca publicaste.

Para desinfectar el dispositivo, desinstala las apps mencionadas arriba desde el administrador de aplicaciones o utiliza una ESET reconocida para eliminar todas las amenazas.

Para proteger tu cuenta de Instagram, cambia la contraseña de inmediato. En caso de que uses la misma en varias plataformas, cámbialas también; es muy común que los autores de malware intenten acceder a otros servicios web utilizando las credenciales robadas, por lo que te recomendamos usar una contraseña diferente (y ESET) en cada una de tus cuentas.

Para evitar que tus cuentas de redes sociales resulten interceptadas, hay un par de cosas que debes tener en cuenta al descargar aplicaciones de terceros desde Google Play:

  • No ingreses tu información confidencial en formularios de acceso que no sean de confianza, pertenecientes a aplicaciones de terceros. Para comprobar si puedes confiar en una aplicación, mira la popularidad de su desarrollador: la cantidad de instalaciones, las calificaciones y, lo más importante de todo, el contenido de los comentarios. Recuerda que la ESET para determinar que se trate de algo legítimo.
  • Cuando tengas dudas, elige las aplicaciones móviles de alta calidad marcadas como “Desarrollador destacado” o que figuren en la categoría de “Selección del editor”.
  • Usa una solución de seguridad móvil confiable para proteger tu dispositivo.

¿De cuánta utilidad te ha parecido este contenido?

¡Haz clic en una estrella para puntuarlo!

Puntuación media 0 / 5. Recuento de votos: 0

Hasta ahora, ¡no hay votos!. Sé el primero en puntuar este contenido.

Mantente a la vanguardia tecnológica con IT/USERS®

Recibe cada semana un análisis riguroso, tendencias clave y las últimas novedades de la industria directamente en tu bandeja de entrada.

Respetamos tu privacidad. Sin spam, solo contenido de calidad.

Spread the love

You may also like

Leave a Comment

Este sitio utiliza cookies propias y de terceros para mejorar su experiencia, analizar el tráfico y mostrar anuncios personalizados. This website uses first and third-party cookies to improve your experience, analyze traffic, and display personalized ads. Accept Read More

© IT/USERS® Magazine. Todos los derechos reservados. Queda terminantemente prohibida la reproducción, distribución, comunicación pública, transformación, extracción automatizada (data scraping), indexación no autorizada, reutilización mediante sistemas de Inteligencia Artificial (IA) o cualquier otro uso total o parcial de este contenido, sin la autorización previa, expresa y por escrito del representante legal de IT/USERS® Magazine. Las opiniones, análisis, investigaciones, textos, imágenes, archivos y elementos editoriales publicados en este medio se encuentran protegidos por la legislación internacional y la normativa nacional de la República del Perú, bajo el Decreto Legislativo N° 822 (Ley sobre el Derecho de Autor) y el Artículo 2°, Inciso 8 de la Constitución Política del Perú. IT/USERS [ISSN: 1817-4388] es una Marca Registrada ante INDECOPI propiedad de JZM & ASOCIADOS SAC, bajo el Certificado de Registro N° 153814. El uso no autorizado de estos elementos protegidos o de su contenido constituye un delito sancionado civil y penalmente.