Has leído el correo electrónico con atención y parece legítimo. El enlace en el que te pide que hagas clic no tiene ninguna de las señales de alerta habituales: no hay números extraños ni partes adicionales en la URL. Sientes que es seguro continuar. Pero si hubieras mirado un poco más de cerca, podrías haber notado algo ligeramente extraño en uno de los caracteres. Al igual que en el titular de este artículo, donde en lugar de "a" usamos la "α" cirílica.
Los estafadores pueden usar letras de diferentes alfabetos para crear URL y direcciones de correo electrónico que parecen casi idénticas a las reales, pero en realidad envían a cualquiera que haga clic en ellas a un sitio web o bandeja de entrada falsos. Desde allí, pueden robar datos personales para usarlos en sus estafas. Hay otras letras y símbolos que se intercambian fácilmente. El año pasado, expertos tecnológicos detectaron a estafadores usando el carácter japonés hiragana ん para que pareciera una / en una dirección diseñada para parecer que estaba en el sitio web de Booking.com.
Jake Moore, asesor global de seguridad de la empresa de ciberseguridad ESET, dice que a los estafadores "les encanta Microsoft" como identidad de empresa para suplantar. "Un sitio falso podría usar la 'с' cirílica en lugar de la 'c' latina (miсrosoft vs microsoft)", dice.
Ver imagen en pantalla completa
La mayoría de los ataques de phishing están diseñados para dirigir a las personas a enlaces en estos días en lugar de descargar archivos adjuntos. Fotografía: Dominic Lipinski/PA
Moore dice que este tipo de fraude –conocido como ataque de homoglifos– es cada vez más popular. Un homoglifo es un carácter que se parece mucho, o incluso es idéntico, a otro. "La mayoría de los ataques de phishing están diseñados para dirigir a las personas a enlaces en estos días en lugar de descargar archivos adjuntos. Los archivos adjuntos pueden escanearse y detectarse fácilmente con software de seguridad si son maliciosos", dice. "Por lo tanto, los criminales necesitan diseñar sus sitios web para que los enlaces parezcan genuinos y pidan casualmente a las personas que hagan clic en ellos sin pensar".
Marijus Briedis, director de tecnología de NordVPN, dice que los ataques de homoglifos "son realmente más un truco psicológico que técnico", porque los estafadores normalmente intentan hacer que entres en pánico para que respondas rápidamente, en lugar de tomarte el tiempo para verificar las cosas. "El objetivo es crear una sensación de pánico para que no mires demasiado de cerca la URL. Apuestan a que cuando tenemos prisa, nuestros cerebros ven lo que esperan ver", dice Briedis. "Solo demuestra que la decisión en una fracción de segundo que tomas al hacer clic en un enlace suele ser la parte más vulnerable de toda la cadena de seguridad".
Cómo se ve
Lo real. Hasta que miras de cerca.
Recibirás un correo electrónico o mensaje de texto que sugiere que necesitas hacer clic en una URL o correo electrónico para resolver algo.
Ver imagen en pantalla completa
Si te envían un enlace, tómate un momento para pensar en lugar de reaccionar de inmediato. Fotografía: Sergey Tolmachev/Alamy
Algunas fuentes hacen que las sustituciones sean casi imposibles de detectar. En una dirección de correo electrónico escrita en Comic Sans, por ejemplo, la a cirílica no parece fuera de lugar en absoluto. "Hemos pasado años diciéndole a la gente que revise el sitio web antes de confiar en él, pero el problema con esta técnica es que puedes hacer exactamente eso y aun así ser engañado, ya que puede verse como debería", dice Moore. Si es una URL, Moore dice que normalmente llevará a un sitio que te anima a ingresar tus credenciales para el sitio real, incluido tu nombre de usuario, contraseña e incluso un código de acceso de un solo uso.
Qué hacer
Si te envían un enlace, tómate un momento para pensar en lugar de reaccionar de inmediato. "Si cualquier texto, WhatsApp o correo electrónico te pide iniciar sesión en algún lugar, es vital que visites de forma independiente el sitio web genuino en lugar de confiar en el enlace que tienes delante para ahorrar unos segundos", dice Moore. Y aplica el mismo razonamiento a las direcciones de correo electrónico. Escribe la dirección que sabes que es correcta, en lugar de hacer clic en un enlace. Mantén tu navegador actualizado. Señalará sitios web sospechosos y, al mantenerlo actualizado, detectará las últimas artimañas de los criminales. Activa la autenticación de dos factores, o la autenticación de dos factores (2FA o MFA) significa que tienes dos pasos para iniciar sesión en un sitio. Si descubres que tus datos se han visto comprometidos, cambia tus contraseñas de inmediato. Contacta a tu banco y reporta el ataque de phishing a Report Fraud.
Preguntas frecuentes
FAQs Cómo detectar y evitar un ataque de homoglifos
1 Qué es un ataque de homoglifos
Es cuando los atacantes intercambian letras o caracteres en un nombre por similares para engañarte Por ejemplo reemplazar la o en googlecom por un cero o usar una cirílica que se parece mucho a una a latina
2 Por qué se llama homoglifo
Homo significa mismo y glyph significa forma Los homoglifos son caracteres que se ven igual o casi igual pero en realidad son diferentes
3 En qué se diferencia esto del typosquatting
El typosquatting depende de que escribas mal un nombre Los ataques de homoglifos usan caracteres que parecen correctos para que el nombre falso pueda parecer perfecto a simple vista
4 Para qué usan los atacantes los homoglifos
Principalmente para phishing Crean sitios web falsos direcciones de correo electrónico o nombres de aplicaciones que parecen marcas de confianza para que ingreses contraseñas datos de pago o descargues malware
5 Puedes darme un ejemplo simple
pplecom con una cirílica se ve idéntico a applecom en la mayoría de las fuentes pero es un dominio completamente diferente
6 Qué caracteres se abusan comúnmente
Letras cirílicas y griegas que se parecen a las latinas el dígito 0 por la letra O el dígito 1 o la letra I por la l minúscula y rn por m
7 Cómo puedo detectar un ataque de homoglifos
No confíes en lo que ves revisa los caracteres reales Pasa el cursor sobre los enlaces para ver la URL real inspecciona la barra de direcciones y desconfía de mensajes inesperados que te instan a iniciar sesión o pagar
8 Estoy en un teléfono Puedo revisar de todos modos
Sí pero es más difícil Mantén presionado un enlace para previsualizar la URL y evita tocar enlaces en textos o correos electrónicos de remitentes desconocidos Ve al sitio directamente a través de tu navegador o aplicación en su lugar
9 Cuál es la forma más fácil de evitar estos ataques
No hagas clic en enlaces en mensajes inesperados Escribe la dirección tú mismo o usa un marcador que guardaste antes
10 Los navegadores me advierten sobre esto
Los navegadores modernos como Chrome Firefox y