engañan a un cliente mediante un "phishing" curioso. Informáticos a mí....

  • Autor del tema Autor del tema Warren
  • Fecha de inicio Fecha de inicio
"Curioso". ¿Qué es lo que tiene de curioso? Llevan años haciéndolo con todo tipo de empresas, y con buen porcentaje de éxito. Hasta a algún Ayuntamiento se la han colado.


Cual email es más probable que esté hackeado, el del pagador, o el del cobrador.. cómo pueden haberlo hecho?
Es más probable que sea en la del cobrador, pero no tiene porqué serlo y además da exactamente igual.

y la segunda pregunta, quién es el "engañado" aquí? es decir, el pagador debería volver a enviar ese dinero a mi cliente? (él dice que sí, yo creo que no, al menos mientras no se demuestre quién fue el hackeado).
Da igual quien ha sido el hackeado. El engañado es, por supuesto, el que envía el dinero a una cuenta errónea porque "he recibido un correo donde me dijeron que lo hiciera y como soy un inútil y un ignorante no comprobé de ninguna otra forma que la petición era legitima". Eso es obvio.
 
Última edición:
¿Empresas con gmail y whatsapp?

Y posiblemente sin usar cifrado ni autentificación segura como el 80% de pacoempresas.

El hacker Dimitris no tuvo que sudar mucho eso seguro.

A nivel de reclamaciones es interesante que explicaras a quien han robado y si la empresa ingenieros debe pagar a la española o si la española ya no verá ese dinero si no es que pillan al hacker.
 
desconocía el concepto, y, dentro de mis limitados conocimientos, cuadra.

El email "falso" en el que le indican al pagador (haciendose pasar por el proveedor) que el ingreso lo hagan en otra cuenta, es bastante detallado. Dan el número de factura y todo. Es decir, hay alguien "escuchando" la comunicación por email entre ambas empresas.
No, no cuadra. Ninguna empresa se conecta y envía los correos en plano. El tráfico está cifrado y no se puede esnifar de la red. Tienen acceso al correo de alguien, pero al buzón en si mismo.
 
Esto es lo que nos diría el sentido común, pero en un juicio... donde la labor de los abogados es hacer lo zain, gris.. no sé qué decirte. Si yo fuera la otra parte (y tengo la sospecha de que el hackeado eres tú), te diría que si me estoy comunicando para un pago, nadie más que tú y yo lo sabemos, en teoría. Y si el agujero estaba en tu sistema, no es culpa mía por no llamarte por teléfono para comprobar que un email no es un embeleco. Ya digo, yo lo veo bastante más difuso...
Lo verás como quieras, pero es claro y cristalino que la responsabilidad recae en cualquier caso en quien realiza la operación bancaria. No cabe ni el más mínimo matiz.
 
Parece un ataque de Man‑in‑the‑Middle. El engañador se conecta a la misma red que el emisor de la factura.
Con el programa Wireshark captura todo el tráfico de red, incluidos los mails entrantes o contraseñas de correo.
Lo veo muy raro, muy muy pocos servicios de correo aún envían contraseñas en claro y la mayoría del tráfico va cifrado, y como haya un switch en la empresa, vas a dejar de oler muchísimo tráfico. Es mucho más probable que algun empleado poco listo haya abierto un correo con bicho y haya metido a alguien hasta la cocina. Un keylogger en esa maquina, una contraseña de red y a buscar cositas y sitios donde plantar otro keylogger y buscar peces más rellenitos.
Es cuestión de paciencia y tiempo, no es un hackeó pensado y ejecutado en dos días, seguramente llevaran semanas metiendo la nariz en la empresa.
 
Esto es phising clásico y no hay que "acceso no autorizado" nada

Simplemente algún trabajador de la empresa B conoce de la existencia del email con la factura

Además dicho trabajador conoce que la factura no incluye el número de cuenta

Dicho trabajador suplanta a un trabajador de la empresa A(digamos burbuja.info), comprando un dominio parecido al de la empresa A por ejemplo burbula.info y se crea la cuenta calopez@burbula.info

Al llegar el email, es más fácil de lo que parece que otro trabajador de la empresa B lea por encima "burbuja.info" cuando en realidad pone "burbula.info", y proceda con el pago

Por tanto la culpa es de la empresa B. A la empresa A aún no se le ha pagado, y esto sin llegar a considerar que la empresa B se está inventando la historia
 
Te puede tocar de los dos lados, bien pagando tú o recibiendo la transferencia.
Hay que poner cuidado.
Siempre se puede hacer una llamada para confirmar si recibes dicho email, que al final el que la defeca es el que suelta la pasta al ladrón (no listo, ladrón).

Para este tipo de cosas se piden certificados de titularidad de cuenta. Nueva cuenta, nuevo certificado, si no, no hay pago a dicha cuenta.
 
Hace un año lo hicieron en la empresa de un amigo, 50k que volaron...creo que consiguieron recuperar una parte.

En este caso el correo de los que pagaban estaba hackeado y cambiaron el mail con el número de cuenta que recibieron para hacer el pago.
 
no es posible, son clientes de muchos años, y lo que hace mi cliente es demasiado "dificil" de encontrar sustituto. La opción de que sea el destinatario de la factura el que se autoenvía un email falso para cobrar y quitarse de enmedio es totalmente imposible.

Por si no me explicado bien, uno de los dos, o mi cliente o el otro, tenían totalmente monitorizado el email. Cuando los delincuentes ven el el mail donde mi cliente manda la factura al que le había hecho el trabajo, a "B", a los dos tres días, "B" recibe un email donde todo : nombre del que lo envía, tipo de letra, incluida la dirección de email, salvo el .xxx, es igual al de mi cliente. En ese email le dice, resumidamente, "oye, la factura que os enviamos antesdeayer, en vez de pagarnosla en esta cuenta, pagarla en esta....". El asunto del email es "cambio de iban".

dices "uno de los dos", en mi trabajo veo casos como el que cuentas, siempre es que a alguno de los 2 les han enviado un troyano, les han infectado el equipo y a partir de ahi tienen acceso a toda la correspondencia entre ambos, la estudian cuidadosamente.

Tambien he visto casos en que se han colado en el hosting y han configurado una redireccion de correo a otro servidor, de forma que todo el correo que les llega es silenciosamente reenviado a otra direccion, cosa que solo notarian si entraran al hosting a ver si hay redirecciones configuradas.

¿Como consiguen acceso al hosting? Con el tipico troyano por lo general.

Una vez que consiguen la informacion sobre con quien tiene negocios, que facturas hacen y cuando las pagan solo tienen que preparar la cuenta bancaria, el correo falso y engañar al pagador para que pague en la nueva cuenta.

Yo a la gente suelo decirle que los cambios de cuenta bancaria se deben confirmar por telefono, y siendo tu el que llame, no que te llamen a ti.
 
Hay muchas combinaciones que serían válidas para perpetrar la engaña, y con lo Paco que es todo, yo apostaría por lo fácil, Empresa A y B compinchadas, para cobrar del seguro una parte.
 
A mi ultimamente me estan llegando mensajes random de unicajabanco-seguridad.co o de BBVA, etc.

Por supuesto todos marcados como spam y bloqueo automático.

A mí me llegan exactamente los mismos, son sms sin número, llamo a los del banco y les digo "oye que me habéis mandao tal sms" y ellos responden; nosotros no mandamos sms, son engañas tipo embeleco digital, y estamos avisando a todos nuestros clientes, para que bloqueen dichos sms y no le den a ningun enlace web.
 
ESto huele a la legua social hacking a tope, alguien de dentro ha pasado la info.

Claro que tb puede ser que lleven meses con un keylogger o similar en el PC del contable.

Mandar un email con el domio desde fake es lo mas facil del mundo, que miren el reply to a quien iba.

Pues os cuento porque es bastante increíble el tema que le ha pasado a un cliente mío, porque nos podría pasar a cualquiera, y aparte, para si se os ocurre alguna idea ...

Empresa A (española) que presta servicios, entre otras muchas empresas de España, Francia, etc.. a una empresa de Jovenlandia, a la que llamaremos "B".

"A" finaliza sus trabajos, y a los varios días, emite la consiguiente factura, que envía a "B" por correo electrónico. Son clientes habituales por lo cual en la factura ni siquiera va el número de cuenta, "B" ya sabe cual es de otros pagos anteriores.

Al par de semanas, "A" recibe en su correo el justificante de la transferencia que le hizo "B". Hasta aquí todo bien. Las transferencias de jovenlandia tardan varios días, pero cuando el plazo ya pasa de lo razonable, "A" llama a su banco para preguntar por el dinero, que no llega. Ahí se dan cuenta que la cuenta del justificante de transferencia no es la de "A", eso sí, es de la misma entidad, y se cerró al día siguiente de recibir el dinero.

Llaman a "B" a preguntar por qué han hecho la transferencia a una cuenta equivocad, lo cual "B" responden.. " porque así nos los indicasteis en un correo", se lo reenvían, y efectivamente, el cliente había recibido un email, aparentemente de mi cliente, indicándoles un cambio en el numero de cuenta. Cuando lo comprueban se dan cuenta de que en lugar de "astutito@empresa.com" es igual pero con otra extensión..


La cuenta donde fue e dinero evidentemente está cerrada, sin dinero, y todo está denunciado a la policía...
Si miráis en internet, al parecer se están dando muchos casos.

Aparte de que os sirva para que os andeis con ojo, me pregunto...

Cual email es más probable que esté hackeado, el del pagador, o el del cobrador.. cómo pueden haberlo hecho?

y la segunda pregunta, quién es el "engañado" aquí? es decir, el pagador debería volver a enviar ese dinero a mi cliente? (él dice que sí, yo creo que no, al menos mientras no se demuestre quién fue el hackeado).

opinen....
 
En la empresa donde trabaja una amiga tuvieron un problema similar. Ellos eran los cobradores, pero asumieron las perdidas porque si no huniesen perdido varios clientes. No sé si el seguro les llego a cubrir algo.


Por otro lado, conozco a una chica que se le "infecto" el movil...el resultado es que accedieron a sus cuentas, y para poder robarle mas dinero primero devolvieron todos los recibos que pudieron..ella se encontro sin dinero y con un montón de factutas pendientrs de pago ( que ya había pagado).


Por todo esto...ahora mismo me embarga la preocupación. Noto mi movil raro desde el fin de semana...concretamente cada vez que se despliega el teclado me suena como una radio sin sintonizar...no se si es q alguien esta espiando, grabando o que??...alguna idea de q podria ser?
 
Pues os cuento porque es bastante increíble el tema que le ha pasado a un cliente mío, porque nos podría pasar a cualquiera, y aparte, para si se os ocurre alguna idea ...

Empresa A (española) que presta servicios, entre otras muchas empresas de España, Francia, etc.. a una empresa de Jovenlandia, a la que llamaremos "B".

"A" finaliza sus trabajos, y a los varios días, emite la consiguiente factura, que envía a "B" por correo electrónico. Son clientes habituales por lo cual en la factura ni siquiera va el número de cuenta, "B" ya sabe cual es de otros pagos anteriores.

Al par de semanas, "A" recibe en su correo el justificante de la transferencia que le hizo "B". Hasta aquí todo bien. Las transferencias de jovenlandia tardan varios días, pero cuando el plazo ya pasa de lo razonable, "A" llama a su banco para preguntar por el dinero, que no llega. Ahí se dan cuenta que la cuenta del justificante de transferencia no es la de "A", eso sí, es de la misma entidad, y se cerró al día siguiente de recibir el dinero.

Llaman a "B" a preguntar por qué han hecho la transferencia a una cuenta equivocad, lo cual "B" responden.. " porque así nos los indicasteis en un correo", se lo reenvían, y efectivamente, el cliente había recibido un email, aparentemente de mi cliente, indicándoles un cambio en el numero de cuenta. Cuando lo comprueban se dan cuenta de que en lugar de "astutito@empresa.com" es igual pero con otra extensión..


La cuenta donde fue e dinero evidentemente está cerrada, sin dinero, y todo está denunciado a la policía...
Si miráis en internet, al parecer se están dando muchos casos.

Aparte de que os sirva para que os andeis con ojo, me pregunto...

Cual email es más probable que esté hackeado, el del pagador, o el del cobrador.. cómo pueden haberlo hecho?

y la segunda pregunta, quién es el "engañado" aquí? es decir, el pagador debería volver a enviar ese dinero a mi cliente? (él dice que sí, yo creo que no, al menos mientras no se demuestre quién fue el hackeado).

opinen....
Para cambiar la cuenta siempre pido certificado bancario.
 
Es una suerte q mi nevera sea inhakeable. Y mi coche. Y mi moto. Y mi botella de bourbon. Y mi paquete de tabaco. La informatica es una tecnología incompleta, como pendiente del ultimo hervor.
 
Eso es mas viejo que el defecar
 
Yo hay una cosa (o varias) que no entiendo. Si yo a un amigo le hago un bizum de 10 euros, antes de darle a enviar, me sale "desea enviar 10 a astutito x.x."?

No concibo que para hacer una transferecia, te pidan, entre otros, el nombre del beneficiario, y que ese dinero (estamos hablando de más de 30 mil euros) llegue A LA MISMA ENTIDAD, pero a otra cuenta de OTRO TITULAR, que al día siguiente lo saca todo, y no salte ninguna alarma.

Y lo dice uno que, por mi trabajo (seguros) nos obligan a hacer todos los años guano de prevención de lavado de dinero.

además de compinchadas las empresas A y B, hay otro cooperador necesario en el Banco. Al final, a pagar el Seguro
 
Este es un poco más elaborado.

1º Se lanza un anzuelo a un móvil como "llamada perdida de un familiar" (de un familiar que se sabe está de viaje), en este caso un whatsapp.
2º La persona que recibe el anzuelo de su supuesto familiar (es suplantación de identidad), entra en el juego
3º El falso familiar ha facturado el equipaje (digamos por ejemplo destino a Madrid desde algún país latin), pero por problemas de elbichito pass ha sido retenido y vuelve en un vuelo posterior
4º Ese falso familiar necesita que te encargues de la recepción del equipaje que llega solo, sin el dueño.
5º La dinámica del timo involucra una fianza para el receptor del equipaje (ya que no es su dueño), porque además curiosamente el equipaje llega con productos electrónicos que tienen bastante valor.

En fin, algo ridículo si se toman unas mínimas precauciones, lo cierto es que si se hace es porque alguien pica.

No tiene desperdicio.


No es tan simple como esto claro, pero es un esquema parecido. A base de llamadas y de "simpatía" te haces con el organigrama de la empresa. Y te haces conocido para ir sacando la información que necesitas (que tampoco es mucha).

Data Mining. Mineros de la Engaña, hay que bajar a la mina y arrancar los datos con las uñas.......
MINING=MIOS tus datos ahora son míos.
 
Última edición:
Yo hay una cosa (o varias) que no entiendo. Si yo a un amigo le hago un bizum de 10 euros, antes de darle a enviar, me sale "desea enviar 10 a astutito x.x."?

No concibo que para hacer una transferecia, te pidan, entre otros, el nombre del beneficiario, y que ese dinero (estamos hablando de más de 30 mil euros) llegue A LA MISMA ENTIDAD, pero a otra cuenta de OTRO TITULAR, que al día siguiente lo saca todo, y no salte ninguna alarma.

Y lo dice uno que, por mi trabajo (seguros) nos obligan a hacer todos los años guano de prevención de lavado de dinero.

Yo es algo que tampoco entiendo. Si yo hago un envío a un número de cuenta con un beneficiario que no corresponde con el real, ¿por qué agallas no hacen nada? Es acorazonante.
 

Estadísticas del foro

Temas
2.049.284
Mensajes
58.143.981
Miembros
190.829
Último miembro
Chinches

El blog de burbuja.info

Volver