2 Remove Virus

El FBI advierte que hackers están entrando en cuentas de redes sociales para robar fotos íntimas

El FBI advierte a los usuarios de redes sociales sobre criminales que irrumpen en cuentas personales en busca de fotos y vídeos íntimos, que luego pueden distribuirse en línea o venderse. Los ataques se basan en varios métodos, incluyendo mensajes de phishing, interacciones falsas con el soporte al cliente e intentos de tomar control de cuentas usando contraseñas previamente expuestas.

 

 

Según a public service announcement el Centro de Denuncias por Delitos en Internet (IC3) del FBI, los atacantes pueden dirigirse a individuos concretos o ampliar la búsqueda de cuentas que contengan material privado. Tras obtener contenido íntimo, se ha observado a delincuentes compartiéndolo a través de comunidades en línea o intentando venderlo en mercados ilícitos.

Las consecuencias pueden ir más allá del robo inicial. El FBI afirma que las imágenes robadas pueden publicarse junto con información identificativa sobre la persona implicada, incluyendo nombres, fechas de nacimiento, direcciones de correo electrónico, números de teléfono y nombres de usuario de redes sociales. Combinar material íntimo con esta información puede exponer a las víctimas a más acoso y a repetidos ataques a la víctima.

Un método descrito por el FBI comienza con criminales que fingen representar al equipo de soporte de una empresa de redes sociales. Los atacantes pueden crear direcciones de correo electrónico o sitios web convincentes y contactar con los usuarios con una advertencia falsa de que alguien ha intentado acceder a su cuenta.

El mensaje entonces dirige al destinatario a un enlace malicioso. Una víctima que siga las instrucciones puede, sin saberlo, proporcionar información que permita al atacante acceder a la cuenta real de redes sociales.

Otra variante se centra en los códigos de verificación de cuentas. Los delincuentes que se hacen pasar por atención al cliente pueden decir a los usuarios que su cuenta está a punto de ser suspendida o eliminada y afirmar que se requiere un código de verificación para evitar que esto ocurra. Tras bambalinas, el atacante inicia un restablecimiento genuino de contraseña, lo que provoca que la plataforma envíe un código de autenticación al titular de la cuenta.

Si ese código se entrega, el delincuente puede usarlo para completar el restablecimiento y tomar el control de la cuenta. El propietario legítimo puede entonces descubrir que la contraseña ha sido cambiada y se ha perdido el acceso.

No todas las compromisiones de cuentas requieren interacción directa con la víctima. El FBI también advierte sobre ataques con contraseñas en los que los delincuentes intentan combinaciones de nombres de usuario y contraseñas hasta encontrar credenciales que funcionen. La información de acceso expuesta por filtraciones de datos previas o obtenida de mercados criminales puede utilizarse para estos intentos.

El FBI recomienda evitar el almacenamiento de fotos y vídeos sexualmente explícitos en cuentas de redes sociales u otros servicios accesibles a internet siempre que sea posible. También se recomienda a los usuarios proteger cuentas con frases de contraseña fuertes y únicas y habilitar la autenticación multifactor cuando esté disponible.

Las contraseñas y los PINs no deben basarse en datos personales fácilmente descubiertos, como fechas de nacimiento o nombres de familiares. Reutilizar contraseñas también es arriesgado porque las credenciales expuestas por una brecha que involucre a un servicio pueden ser probadas contra cuentas en otros lugares.

Las notificaciones inesperadas de restablecimiento de contraseña, las advertencias de cuenta y los mensajes que contienen enlaces de inicio de sesión deben tratarse con cautela. En lugar de seguir un enlace proporcionado en un correo electrónico o mensaje de texto, los usuarios pueden abrir la aplicación oficial de la plataforma o visitar manualmente su página web para consultar su cuenta.

El FBI también subraya que no se deben proporcionar códigos de autenticación ni credenciales de acceso a alguien que afirme trabajar para una empresa de redes sociales. Una solicitud de esta información puede ser en sí misma una indicación de que alguien está intentando tomar el control de la cuenta.