Mostrando entradas con la etiqueta facebook. Mostrar todas las entradas
Mostrando entradas con la etiqueta facebook. Mostrar todas las entradas

miércoles, 11 de mayo de 2016

Facebook y renovar la contraseña

Hace poco a un familiar le llegó un correo en el que le indicaban que se había intentado cambiar su contraseña de Facebook. Era rarísimo. 

Lo primero que se hizo fue mirar de dónde provenía el correo. El dominio:  @facebookmail.com. Como se dio el dominio por válido, miró el contenido de los dos correos y había un enlace que indicaba que si no había solicitado el cambio de password que se hiciera click en éste. Y así se hizo. ¿Resultado? Una página cuya URL indicaba que era de Facebook avisando de que se había cancelado el reseteo. 

Más adelante se hicieron más averiguaciones: ¿Era realmente el domino @facebookmail.com de la empresa? Según las entradas de Google, algunas entradas indicaban que era un domimio para scam (Ej01, Ej02)y otras, perteneciente al foro de la compañía, que sí era legítimo (Ej01, Ej02 ). 

Una búsqueda en algún WhoIs me ha ayudado a saber más sobre el dominio del que estamos cuestionando su pertenencia. Si hacemos una comparación del perteneciente a facebook.com con respecto a facebookmail.com podemos constatar de que ambos dominios tienen los mismos datos. 

Aún así, podríamos decir que los datos de contacto entregados del segundo dominio podrían haber sido copipasteados del primero. ¿Más cosas que nos pudieran dar pistas de que es un correo falso? Aunque en ocasiones falle, Google suele atinar y descubrir que se está intentando suplantar la identidad de la empresa. Además, he hecho otra validación más: he mirado las cabeceras del correo en cuestión. La primera cosa que he pensado en mirar ha sido el resultado de la comprobación SPF: 

Received-SPF: pass (google.com: domain of password[valor_censurado]@facebookmail.com designates 66.220.155.153 as permitted sender) client-ip=66.220.155.153

Tenemos un pass. Aún así, me gustaría comprobar a quién pertenece esa dirección IP, 66.220.155.153. Una vez más, haciendo uso de Google encuentro un servicio, IP Location Finder, nos devuelve:

Encontrando Facebookmail con IP Location Finder
Encontrando Facebookmail con IP Location Finder
Por lo tanto, y siempre teniendo en cuenta estos datos, se puede afirmar que el correo se ha mandado desde la localización de los servidores de Facebook. 

Aunque me he centrado en estos valores también se puede tener en cuenta que en las cabeceras aparecen más valores como:
  • Comprobación DKIM:  DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/simple; d=facebookmail.com;
  • Received del dominio original: Received: from facebook.com
Si bien algunos de estos son spoofeables estos datos me hacen pensar que el correo era legítimo. Además, estos datos se han realizado desde otro equipo distinto a aquel desde el que abrieron el correo sospechoso. 

viernes, 11 de junio de 2010

Otra de Facebook

Mirando el correo, he visto que en spam había un correo procedente de Facebook. Lo primero que he pensado es que sería un correo de phishing. Y, en efecto, así era:

Correo Phishing

Así, lo primero que he hecho ha sido mirar el correo original:

Opciones para mostrar original

Lo primero que me he buscado ha sido un a href. Y, evidentemente, ha salido una URL que no era la esperada. También, por supuesto, he tapado las URLs sospechosas.:

Correo sospechoso

¿Qué más se puede mirar? Se podría mirar de dónde procede:

Procedencia correo

Y cuya IP procede de Estados Unidos. También podemos mierar el registro SPF. Lo pone neutral.


Registro SPF.

Como se puede ver, es neutral. Pero claro, no está diciendo que Facebook lo tenga neutral. Está diciendo que el dominio .ae desde donde procede es neutral.

Y... Poco más puedo contar sobre lo que he descubierto de este correo. Simplemente se me había ocurrido mirar cómo estaba construido por debajo para hacer el phishing y contarlo, que ya llevaba unos días sin decir nada. Como ya sabéis, tengo varias cosas en mente. Pero requieren de tiempo porque hay que ir montando el escenario para hacer las capturas o los pasos a seguir. 

Mmmmh... Como he dicho, no suelo hacer este tipo de análisis. Pero, ¿alguien lo hace? Si es así: ¿Cómo? ¿A qué conclusiones llega?

jueves, 27 de mayo de 2010

Teléfonos en Facebook

Según leía en ALT1040, y con todo el lío de la privacidad en Facebook, ha salido una aplicación que permite encontrar los números de teléfono que se han ido publicando en esta red social.

Evil, como se llama esta aplicación, busca los teléfonos en los grupos del estilo de "He peridodo el número de teléfono".

Según cuenta su autor, lo único que hace es automatizar una tarea que se podría hacer de igual forma buscando en Google. También cuenta que lo códigos de país los encuentra según una estimación: normalmente un grupo de amigos está en el mismo área geográfica, luego, tendrán el mismo código.

Poco más puedo contar de esta aplicación. Según puedo ver, simplemente se dedica a mostrar los datos que ha encontrado. No deja buscar por nuestra cuenta.

lunes, 8 de marzo de 2010

Failbook

Estaba leyendo un post en el blog de Panda sobe un Failbook como una casa. La pregunta es:

¿Qué significa FailbookFailbook es un epic fail (traduzcamoslo como "fallo épico", "gran fallo", "gran error" o cualquier variante que se os ocurra.) ¿Qué sucedió?

Bueno. En el blog ReadWriteWeb (que imagino que habrá que ver si se le sigue o no) empezaron a hablar de un acuerdo entre Facebook y AOL El caso es que en media hora de reloj después de publicarlo empezaron a tener unos comentarios del estilo:

- "Me gustaba el anterior Facebook. ¿Donde está el looooogiiin?"
- "Este Facebook es una kk. ¿Cuándo van a volver al anterior?"

Al principio creían que era un ataque. ¿De quién? ¿Quién podía querer algo contra ellos? Al investigar, se dieron cuenta de varias cosas:

  • Los comentarios no venían de IPs comúnmente utilizadas para realizar ataques a sitios web.
  • Casi todos los comentarios incluían Facebook y login.
  • Desde Google, al buscar precisamente Facebook y login.el segundo sitio que escupía era... El suyo.
Luego. Llegaron a la conclusión de que los usuarios que estaban escribiendo comentarios esperaban la página de Facebook en vez de la suya. Al no encontrarse con el sitio deseado, empezaron a suplicar a que se volviera a una situación anterior. Evidentemente, eso no podía ser así.

Ahora. En el mismo sitio, contando lo sucedido y cómo lo llevaron, o descubrieron qué pasaba, parece que, en parte, le echan la culpa a Google  ¿Tiene el buscador la culpa de que las personas no lean los enlaces que les muestra? En mi opnión, no. Otra cosa es que éste tuviera que mostrar otros sitios antes que el blog. 

Y ya, para acabar. En el post que causó este Failbook pusieron lo siguiente:
Dear visitors from Google. This site is not Facebook. This is a website called ReadWriteWeb that reports on news about Facebook and other Internet services. You can however click here and become a Fan of ReadWriteWeb on Facebook, to receive our updates and learn more about the Internet. To access Facebook right now, click here. For future reference, type "facebook.com" into your browser address bar or enter "facebook" into Google and click on the first result. We recommend that you then save Facebook as a bookmark in your browser.