Email Spoofing + Phishing

> La ingeniería social es un conjunto de técnicas de obtención de información confidencial a través de la manipulación, es el arte del engaño humano. Se basa...

# ¿Qué es la Ingeniería Social?

La ingeniería social es un conjunto de técnicas de obtención de información confidencial a través de la manipulación, es el arte del engaño humano. Se basa en habilidades sociales para contemplar el acceso a un sistema, ejecutar cierta acción elaborada, suplantar identidad, entre otras. La ingeniería social es la vulnerabilidad que más provecho se le saca, después de todo, la capa 8 es el eslabón más débil (el usuario).

Existen diferentes tipos de ataques de ingeniería social:

Phishing: Es un ataque fraudulento, consiste en convencer a la víctima de ingresar sus datos en un enlace proporcionado por el atacante, el ataque puede ser llevado a cabo a través de mensajes "legítimos" mediante correos electrónicos, redes sociales, SMS, entre otros. Su objetivo es robar credenciales u otro tipo de información de la víctima. Para que el ataque sea efectivo, el enlace debe ser camuflado con un nombre de dominio lo más idéntico posible a la web real; así como también el código fuente (estilos).

Vishing: Es otro tipo de ataque fraudulento, con la única diferencia que aquí es llevado mediante una llamada telefónica suplantando la identidad de una persona, empresa u organización. Por ejemplo, yo como atacante me hago pasar por soporte técnico del ISP (Proveedor de Servicios de Internet) y llamó a mi vecino para decirle que he detectado tráfico de red malicioso, y para una revisión de la central necesito que me otorgué las credenciales de su Wi-Fi. Esto puede ir acompañado con un ataque de desautenticación si el alcance lo permite, de tal modo que, el vecino con más confianza me entregará la clave y así yo poder conectarme a su red.

SMishing: Este ataque va de la mano con el primero, solo que aquí el ataque se dirige por mensajes SMS a un usuario simulando ser una entidad legítima. Existen servicios en línea que ofrecen envíos de SMS personalizados a cualquier número, por lo tanto, esta técnica suele ir acompañada con SMS spoofing para suplantar la identidad o hacerse el control del propio número (chip) y obtener los códigos de verificación de sus cuentas personales. Por ejemplo, yo como atacante me hago pasar por un usuario y me contacto con su proveedor de servicio de telecomunicación (Ej. Claro, Movistar, etc) y les explico que me robaron el celular junto con el chip, por lo tanto, quisiera que transfieran mi número antiguo a un nuevo chip que me compré para no perder mis contactos. Automáticamente el chip de la víctima es cancelado y ahora todos sus mensajes me serán transferidos a mi celular, esto solo funciona si se logra convencer al proveedor con la información recabada de la víctima.

Baiting: El Baiting comparte similitud con el phishing, busca la atención de los usuarios para hacerles creer que están en un sitio seguro y que por lo tanto, deben hacer clic en el enlace con su máxima confianza. El escenario de ensayo es provocar que esa persona tenga la necesidad de acceder, como lo es el clickbait para ganar visitas en videos; ya sea colocando miniaturas atractivas o títulos engañosos ajeno al contenido real.

Sextorsión: La sextorsión es un ataque que va más allá de los nombrados anteriormente, son amenazas de extorción por parte de un atacante hacia la víctima en donde le pide una suma de dinero a cambio de no exponer un video sexual sobre él/ella. Normalmente en la actualidad se han dado miles de casos sobre este tipo de amenazas, pués, hay parejas que se envían mutuamente fotografías o videos desnudos de sí mismo a través de redes sociales sin percatarse que su conexión puede estar interceptada, o su dispositivo infectado con un malware (como lo es un spyware) o simplemente utilizar el material como amenaza luego de una ruptura amorosa.

EMAIL SPOOFING

La suplantación de identidad por email es una forma de ataque cibernético en el que el atacante envía un correo electrónico con una dirección de remitente falsificada. Engaña al destinario haciéndole creer que la fuente es confiable, el ataque es camuflado con direcciones idénticas al remitente original, ya sea una persona conocida u empresa.

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

# CREAR EMAIL SPOOFING CON SET | Automatizado

La herramienta SET (Kit de herramientas de ingeniería social) es un framework para pruebas de penetración de código abierto, diseñada especialmente para la ingeniería social. SET contiene una variedad de sectores de ataques que permite realizar un ataque creíble en poco tiempo.

Instalar herramienta en Debian:

$ git clone https://github.com/trustedsec/social-engineer-toolkit
cd social-engineer-toolkit
pip3 install -r requirements.txt
python setup.py

# Permitir acceso a aplicaciones menos seguras en GMAIL

Para utilizar su correo de gmail como spoofing es preciso habilitar las aplicaciones menos seguras para que SET tenga acceso y pueda trabajar, ya que google deshabilitó esta opción el 30 de mayo de 2022. Nos dirigimos a las configuraciones de nuestra cuenta -> Seguridad -> Acceso a Google y activan la verificación de dos pasos -> vuelven hacia atrás y se dirigen a Contraseñas de aplicaciones:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

En app seleccionan correo electrónico y en dispositivo como otra:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Le agregan el nombre que deseen:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

De ahora en adelante esa será la contraseña que ingresarán en la herramienta SET luego de proporcionar su correo electrónico de spoofing.

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

# Detalles

En distribuciones como Kali Linux ya viene por defecto instalada, ejecutamos "setoolkit" en la terminal (modo root) y escogeremos la primera opción:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Luego, la quinta opción:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

En la siguiente captura tenemos dos opciones, la primera es para mandar el correo a una sola víctima y la segunda recolectar varios emails de usuarios y mandar el sitio o mensaje engañoso a todos estos. En mi caso, seleccionó la primera:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Agregamos la dirección de email de la víctima:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Aquí voy a poner una pequeña pausa. Tenemos la posibilidad de mandar el email desde un correo falso creado por nosotros mismos o utilizar nuestro propio servidor SMTP. ¿Qué recomiendo yo? sugiero hacerlo desde un SMTP por la única razón que podemos sustituir nuestra dirección de correo por cualquier otro (Ej: soporte@facebook, etc) y se vea mas creíble. No cuento con uno, de todas formas dejaré un video de como crearlo al final del post. Seguiré con la opción uno:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Agregamos la dirección de nuestro email que usaremos para suplantar:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

En FROM NAME ponemos un nombre cualquiera de la dirección (no necesariamente tiene que ser el por defecto del email), luego de esto, nos pedirá nuestra contraseña del email:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Está parte es importante para el atacante. Nos pregunta si deseamos ponerle el flag al mensaje para simular que es de alta prioridad lo cual es lo primero que sea hace, . Posteriormente, nos pide si queremos adjuntar alguna archivo (foto, video, links, etc) como muestra de prueba de "algo", esto depende de la ingeniería que se lleva al cabo. Por último, ofrece adjuntar un archivo en línea, cuando haga click se traslade a un servidor, por ejemplo de exploits:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Añadimos el asunto del email. El mensaje puede ser enviado en código HTML o texto plano, el html es sospechoso así que no lo recomiendo mucho. Para finalizar, agregamos el cuerpo del mensaje y al terminar introducimos END al final, con ENTER saltamos a la siguiente línea:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Correo enviado con éxito:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Del lado de la víctima:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Del lado del atacante:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Obviamente el ejemplo anterior es muy sospechoso y por lo tanto la víctima no caerá fácilmente. Démosle un retoque pero esta vez enviando un enlace de phishing para que inicie sesión y capturar las credenciales. Seleccionar la opción 2:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Luego la opción 3:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Clonaremos el sitio original, por lo tanto, opción 2:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Aquí les pedirá que ingresen la dirección IP local de su máquina (ifconfig para obtenerla) e ingresar la URL real de la web a suplantar (en mi caso Facebook).

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Automáticamente se generará una plantilla en el servidor local (/var/www/html) con el login de Facebook, por lo que la URL quedaría -> http://192.168.25.133. Es muy sospechosa a simple vista y seguro no entrará, para ello existen acortadores en línea para camuflar nuestra web maliciosa; por ejemplo n9.cl:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

URL camuflada: https://n9.cl/facebook_login__

Ya al tener todo listo, solo faltaría generar nuevamente el mensaje spoofing y añadir la URL en el mensaje.

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Del lado de la víctima:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Una vez que acceda al enlace e introduzca sus credenciales, automáticamente nos llegará a la terminal de SET que habíamos generado anteriormente.

Del lado del atacante:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

El ejemplo anterior solo funciona dentro de la red local, para ejecutarlo fuera de LAN hay que convertir nuestro servidor local en un subdominio para que cualquier usuario tenga acceso desde cualquier parte del mundo. Para ello, existen servicios como Ngrok o Cloudflare, escogeré el primero como alternativa.

Descargar ngrok (es necesario crearse una cuenta para activarlo): https://ngrok.com/download

Crearemos nuevamente la plantilla de facebook con nuestra IP local (http://192.168.25.133):

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Luego iniciaremos Ngrok y convertiremos nuestro servidor local a un servidor público:

$ ./ngrok http http://192.168.25.133:80 --host-header="http://192.168.25.133:80"

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Nuestro servidor local se convirtió en la dirección -> https://70dd-190-134-206-110.sa.ngrok.io/. Luego clonaremos el script maskphish para camuflar nuestro enlace:

$ git clone https://github.com/jaykali/maskphish
cd maskphish
bash maskphish.sh

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Ahora nuestro enlace malicioso se ve mucho más creíble -> https://facebook.com-login-here@is.gd/OBt5ng. Ya está listo para ser enviado a la víctima y esperar que inicie sesión.

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

# CREAR EMAIL SPOOFING CON FIRMA | Manual

El siguiente método lo que cambia es la firma, generalmente las plataformas como Facebook, Instagram, Twitter o cualquier sitio web tienen su propia firma para mostrar su imagen y relevancia. Existen generadores de firmas gratuitas como hubspot que permite personalizar los estilos, pero en mi caso me apropiaré de la firma de Facebook por lo que tendré que solicitar un "cambio de contraseña" para que esté me envíe un email y yo poder copiar la firma y modificarla:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Luego agregaré un vínculo al botón de "Cambiar contraseña", detrás esconderé el enlace malicioso generado con SET y convertido a servidor público con Ngrok:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Del lado de la víctima:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Luego de que haga clic sobre él, será redireccionado al vínculo agregado anteriormente:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

# Detalles

Para registrar la firma y que quedé guardada cada vez que envían o responden un email, entonces se dirigen a -> Configuración -> Crear nueva firma

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Le asignan un nombre:

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Pegan su firma y cambian los valores predeterminados (nombre de la firma creada):

Ilustración del procedimiento
Ilustración del procedimiento 🔍 click para ampliar

Cada vez que redacten un nuevo mensaje o respondan uno, automáticamente la firma será establecida.

# Datos a tener en cuenta:

  • No se olviden de cambiar la foto de perfil.
  • Revisar la ortografía.
  • Agregar imágenes en caso de que sea necesario y creíble.
  • Recabar información sensible de la persona, organización o comunidad para asegurar que el email sea válido.
  • Utilizar firmas oficiales.

Tutoriales:

  • Crear servidor SMTP:
  • Con Jenkins: https://www.youtube.com/watch?v=l2h5JR8KyNQ
  • Con SERVER MANAGER Windows 10: https://www.youtube.com/watch?v=PEAO8BXjz9E&t=436s

  • Instalar Ngrok: https://www.youtube.com/watch?v=ZPLzPbKKedw

Créditos:

  • Maskphish: https://github.com/jaykali/maskphish/graphs/contributors
Advertencia: Todo el contenido de este artículo es estrictamente educativo. No nos hacemos responsables del mal uso de esta herramienta o información. Practica únicamente en entornos controlados y con autorización.
× Imagen ampliada