Nueva estafa de phishing

Recientemente se ha identificado una nueva variante de fraude en línea que utiliza una promoción ficticia de Claude Max para atraer a los usuarios a un ataque de phishing. Esta estafa, diseñada para robar datos de inicio de sesión de cuentas de Google, se presenta como una oportunidad para acceder a suscripciones gratuitas de Claude Max, cuyo coste mensual es de 20 euros y aumenta con los límites de uso. La atracción de un upgrade gratuito resulta un cebo convincente para muchos.

Características del engaño

El sitio web fraudulento afirma que Anthropic, la empresa detrás de Claude, ha alcanzado los 100 millones de usuarios y está regalando 10,000 suscripciones gratuitas de un mes. La presentación del sitio es cuidadosa, utilizando el logo y los colores reales de la empresa, además de reseñas inventadas y enlaces que, en su mayoría, conducen a páginas legítimas de Anthropic. Este enfoque genera una aparente confianza en los visitantes.

Un contador indica que quedan menos de 750 suscripciones, pero este número es ficticio y se reinicia al actualizar la página. La sección de preguntas frecuentes asegura que no se necesitan datos de pago, lo que añade credibilidad a la oferta. Sin embargo, el objetivo real es robar el inicio de sesión de Google. Aunque se ofrecen dos opciones de inicio de sesión, solo la de Google es funcional, mientras que la de Apple devuelve un mensaje de que está temporalmente no disponible.

El engaño detrás de la ventana de inicio de sesión

Al hacer clic en el botón de Google, no se abre una ventana real de inicio de sesión, sino que se muestra una ventana dentro del navegador que simula el proceso. Esta ventana falsa incluye un candado y una dirección de inicio de sesión de Google correctamente escrita, lo que puede llevar a engaño a los usuarios. Es importante destacar que todo lo que aparece en esta ventana pertenece realmente al sitio de phishing, no a Google.

Investigaciones previas han documentado esta técnica conocida como “browser-in-the-browser”, que ha sido utilizada en campañas de phishing desde 2022. Este método engaña a los usuarios haciéndoles pensar que están en una página segura cuando en realidad están en un sitio malicioso.

Consejos para evitar caer en la trampa

1. Verificar la barra de direcciones: La única barra de direcciones relevante es la de tu navegador, que debe mostrar la dirección del sitio legítimo. 2. Prueba de movimiento: Intenta arrastrar la ventana de inicio de sesión. Una ventana real puede ser movida libremente, mientras que una falsa estará limitada a su página. 3. Gestores de contraseñas: Utiliza un gestor de contraseñas que verifique la dirección web real antes de auto completar cualquier dato. 4. Acceder directamente: Evita hacer clic en enlaces de promociones. Busca la oferta en el sitio oficial de la empresa. 5. Desconfía de contadores: Los contadores que indican escasez son manipulados y no garantizan la veracidad de la oferta. 6. Opciones de inicio de sesión: Si solo una opción de inicio de sesión funciona, es un indicativo de que podría tratarse de un engaño.

Conclusiones

Esta nueva estafa de phishing resalta la importancia de la ciberseguridad y la necesidad de estar alerta ante ofertas que parecen demasiado buenas para ser verdad. La protección de las credenciales de inicio de sesión y la verificación de la autenticidad de las páginas son medidas esenciales para prevenir el robo de información personal. Mantenerse informado y cauteloso es la mejor defensa contra este tipo de amenazas.

Fuente

Ver noticia original