Atentos a una nueva forma de phishing: el tabnabbing Facebook Twitter Flipboard E-mail 25 Mayo 2010 Guillermo Julián Guillermo Julián 1041 publicaciones de Guillermo Julián En Internet, todo se mueve muy deprisa. También el malware, y las nuevas formas de phishing. Por suerte, ese nuevo método no ha sido descubierto por un hacker malicioso, sino por un desarrollador en Mozilla, Aza Raskin. La idea es simple: cuando el usuario no esté mirando la pestaña, cambiamos su aspecto para que parezca otra. Este ataque puede ser realmente efectivo. No somos pocos los que acostumbramos a trabajar con varias pestañas, y lo que nos guía es su icono y su título. Tal y como pone como ejemplo Aza Raskin, el desarrollador de Mozilla que lo ha publicado, si hacemos clic en la pestaña con el icono de Gmail y vemos que nos pide hacer login otra vez porque no ha habido actividad, lo haríamos prácticamente sin dudar. Sin embargo, lo que podríamos estar haciendo es proporcionar nuestra información a terceras partes. El alcance de un ataque de este tipo en una página muy visitada podría ser desastroso, combinando con otras vulnerabilidades y conociendo si el usuario ya ha hecho login o no. Simplemente como ejemplo: accedes a un artículo en Genbeta, a la que previamente han descubierto una vulnerabilidad XSS, mediante un enlace acortado para ocultar la URL. Cuando llegas, lees el artículo, y dejas la pestaña abierta. Con la vulnerabilidad XSS, se ejecuta el código malicioso y la página cambia a la pantalla de login de GMail. Entras en esa pestaña creyendo que es el Gmail real, introduces tus datos, y automáticamente ya han sido mandados a un tercero. Es sorprendentemente fácil caer, ¿verdad? Podéis hacer la prueba en el artículo de Aza Raskin, que cambia a la pestaña de Gmail si pierde el foco durante un tiempo. Funciona sólo en Chrome y Firefox. Según Raskin, la mejor manera de evitar estos ataques sería cambiar a la autenticación basada en el navegador, que evitaría estas confusiones con URL falsas. Vía | DownloadSquad Más información | Aza Raskin Vídeo | Vimeo Facebook Twitter Flipboard E-mail Temas Seguridad phishing Seguridad tabnabbing Comentarios cerrados Los mejores comentarios: Ver 28 comentarios 28 comentarios Opciones Ver primero mejor valorados Primero más antiguos Primero más recientes interesante jablascog * * 25 May. 2010, 20:09 9 Desgaciadamente en Safari (Mac) también sucede esto como acabo de comprobar. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 2 votos, karma: 38 Vota positivo Vota negativo 48712 * * 25 May. 2010, 18:53 4 Lo "inquietante" es que hacer que el navegador recuerde la contraseña de todos los sitios que visites te puede salvar de esto. Cuando te pida la contraseña y el navegador no la ponga automáticamente (o la autocomplete) verás que algo raro pasa. Es interesante ver como una falta de seguridad (cualquiera fisicamente en tu PC podría entrar en todos lados con tu usuario) puede ayudar a hacer otra cosa un poco mas segura. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 2 votos, karma: 30 Vota positivo Vota negativo 48721 * * 25 May. 2010, 19:24 5 Larga vida para Opera!!! Menú Reportar (spam, insultos...) Copiar enlace a este comentario 4 votos, karma: 30 Vota positivo Vota negativo eclecticomega * * 26 May. 2010, 15:30 21 bueno me refiero que en las opciones avanzadas de los navegadores existen protocolos de seguridad como ssl, tls que son como "seguros" que verifican continuamente cada pagina web que usamos para verificar su seguridad y que no tenga brechas por las cuales no puedan atacarnos, eso siempre lo estan corrigiendo a traves de las actualizaciones de cada uno de los navegadores y muy importante estos protocolos son los que utilizan los sistemas bancarios hoy en dia por eso siempre recomiendan usar internet explorer 8, mozilla firefox en sus ultimas versiones,opera todo siempre actualizado. y autenticar significa que cada vez que tu entras por ejemplo a esta pagina ella trae un certificado de seguridad que los protocolos revisan y si existe algun error ocasionado o deliverado no la cargan. Eso es todo lo que se y seria bueno un post sobre seguridad para que expliquen poco a poco todos esos temas y como el navegador que uno escoge nos protege de ciertos ataques aparte de como las suites de seguridad se integran a los navegadores para realizar sus labores. saludos y cualquier cosa en que me equivoque dilo aqui si no soy yo, lo dice otro este blog tiene una buena comunidad de usuarios entendidos en el tema y los redactores tambien. saludos! Menú Reportar (spam, insultos...) Copiar enlace a este comentario 1 voto, karma: 28 Vota positivo Vota negativo Quintïn Próculo * * 25 May. 2010, 20:15 10 Lo siento Christian Lopez Magaña, pero en Opera en Mac también sucede esto. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 1 voto, karma: 25 Vota positivo Vota negativo knskan3 * * 25 May. 2010, 20:56 11 La verdad es que es increible lo simple que es. Parece mentira que, tanto centrarnos en complejos sistemas nos hagan olvidar los casos de fallo más simples. Los que estén acostumbrados a programar, sabrán de lo que hablo, te pasas horas controlando casos rebuscados, cuando la puerta principal la has dejado abierta. Creo que siempre es necesario que las cosas las intenten "hackear" gente menos experta, almenos idear como, ya que las mentes más expertas buscarán siempre casos muy complejos. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 1 voto, karma: 25 Vota positivo Vota negativo catalania * * 26 May. 2010, 12:02 20 Aunque el menda no sospecharía, ¿cuando he abierto yo mi página de gmail para ver mi correo? Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 13 Vota positivo Vota negativo Malpy * * 25 May. 2010, 18:26 1 La verdad es que es una técnica muy ingeniosa, me ha gustado y todo jaja Habrá que estar atentos o nos come el lobo... Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 10 Vota positivo Vota negativo amj * * 25 May. 2010, 19:28 6 Lo que mas me asombra de los hackers es la creatividad que tienen. Lo mas importante sera siempre la Ingenieria Social, si le dices a alguien lo que quiere escuchar, lo tendras bien atado. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 10 Vota positivo Vota negativo Álvaro López Vega . * * 25 May. 2010, 19:42 7 Pues yo tengo esa pestaña abierta, en Chrome, Ubuntu en la última versión, y no hace nada. ¿ En Ubuntu, Chrome, afecta ? Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 10 Vota positivo Vota negativo hollow_fox * * 25 May. 2010, 21:02 12 excelente noticia, habra que tomar precauciones x3 saludos Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 10 Vota positivo Vota negativo xallow * * 25 May. 2010, 21:58 13 Acabo de hacer la prueba en IE8 y sucede lo mismo. Supongo que se puede configurar Noscript en Firefox para que sólo se permita ejecutar código en páginas seguras. De esta manera, evitaría el problema. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 10 Vota positivo Vota negativo Iván A. Olivares Balladares * * 27 May. 2010, 2:03 26 Guaaaa!!! hay que tomar precauciones, más todavía :( Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 10 Vota positivo Vota negativo Sheruno * * 25 May. 2010, 18:51 3 Yo tengo un sistema con Chrome que evita esto mismo. Chrome permite fijar unas pestañas para que se abran siempre, cada vez que abras el navegador. Simplemente coloco Gmail u otros sitios que suelo visitar a diario de forma fija. Así se seguro que esa pestaña es la original. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 8 Vota positivo Vota negativo Respondiendo a Sheruno AntiAntiMicrosoft * * 26 May. 2010, 3:08 17 Se llaman marcadores y lo tienen todos los navegadores :3 Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo Respondiendo a AntiAntiMicrosoft Sheruno * * 26 May. 2010, 5:04 18 No lo son, no los confundas. Permite fijar las pestañas de forma que cargue la misma ruta cada vez que abras el navegador. La característica se llama Pin Tab. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 8 Vota positivo Vota negativo Respondiendo a Sheruno Sheruno * * 26 May. 2010, 17:26 24 No es exactamente lo mismo, pero si se le puede dar un uso similar. Esto guarda la página tal como la dejes.. Si por ej. pones genbeta pero cierras el navegador viendo este post, la próxima vez que abras será este post. Foto Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 8 Vota positivo Vota negativo Respondiendo a Sheruno Sheruno * * 26 May. 2010, 17:33 25 Se me duplico el comentario :( Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 8 Vota positivo Vota negativo Respondiendo a Sheruno K1ll1ng M4ch1n3 * * 26 May. 2010, 16:56 23 Pero eso ya se puede hacer por defecto, al menos en Firefox. Pones varias URL como página de inicio y se cargan todas. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo eclecticomega * * 25 May. 2010, 19:50 8 lo acabo de comprobar con opera y afortunadamente su politica de autenticacion es bien efectiva y aparte impide entrada de datos en la pagina de gmail. aparte si eres bien cauto ves la direccion de la pagina te das cuenta. Pero es bien peligroso porque: ¿y si en vez de cambiar la pagina web, directamente secuestrara la pagina y con un keylogger capta la introduccion de datos? las posibilidades dado el intensivo uso de pestañas que hay son tenebrosas y practicamente agarrarian con los pantalones abajo a los usuarios y la suite de seguridad bien gracias! gracias por el alerta! Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo 48765 * * 25 May. 2010, 22:38 14 Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo eclecticomega * * 25 May. 2010, 23:57 15 la cuestion con el noscript que es una extension de firefox que alguna vez use es que hay que configurarlo de tal manera que impida la entrada a paginas truculentas ademas fijate que de hecho en los protocolos de autenticacion de paginas que incluyen algunos navegadores son flexibles en cuanto a que pagina autorizar. firefox tiene una ventaja que incluye en su codigo un script para impedir entrar a paginas llenas de malware. si alguna vez les ha pasado les sale una opcion de sacame de aqui!!!. pero la peligrosidad es que usa el refresco automatico de las pestañas para burlar las autenticaciones y suplantar directamente las paginas. la unica forma es que tengas un troyano instalado con codigo que ataque las pestañas. En dado caso hay que estar un poco mas tranquilo ya que lo descubrio un desarrollador de mozilla y ya debe saberlos todos los entendidos y afines. Uff ojala no use este metodo alguien con bastante imaginacion, imaginense como seria directamente te ataquen no con pop-ups sino con eso. saludos! Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo diegomerchan * * 26 May. 2010, 2:21 16 hice la prueba con el comodo dragon y pasa lo mismo. sera porq esta basado en chrome? Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo 48830 * * 26 May. 2010, 6:28 19 (A parte de que es un peñazo registrarse o depender de facebook para hacer el comentario.. :s) A mi no me extrañaría que me lo hubieran hecho, he notado algunas situaciones extrañas con gmail precisamente hace poco. Aunque tengo la manía de cambiar mi clave cada dos semanas, por suerte. Por cierto, cuando dices "Autentificación por navegador" .. ¿a qué te refieres? ¿A lo de recordar contraseñas? Un saludo Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo Respondiendo a 48830 Guillermo Julian * * 26 May. 2010, 16:51 22 Autenticación por navegador significa que no te identificas tú, sin o que el navegador tiene los datos para entrar en el servicio: por ejemplo, un certificado SSL. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 13 Vota positivo Vota negativo jobers * * 27 May. 2010, 9:59 27 Al menos con gmail nunca me ocurrirá, en firefox con la extensión 'gmail manager' ya no meto la contraseña para visitar mis correos principales, y en otro par de ellos mas ya me pone la contraseña automaticamente. ¿Lo mejor seria que el propio navegador guarde las contraseñas para no tener que meterlas cada vez y te pueda ocurrir esto en otras paginas? Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo Antonio * * 8 Jun. 2011, 17:22 28 Lo mismo ya hay algunos "chicos malos" haciendo eso, para que cuele con versiones antiguas de los navegadores. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo Narf * * 25 May. 2010, 18:43 2 Moraleja: fíjate en las URL (especialmente el coloreado de sitio seguro), si algo que no has abierto tu mismo y has visto su carga, pide contraseña ignorarlo, cierra e introduce la URL. Pero la gente es confiada. A base de palos aprenderán. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 2 votos, karma: 0 Vota positivo Vota negativo Temas de interés Chat GPT IA Disney Clave Windows 10 Descargar vídeo Youtube Calculadora IRPF 2024 Lista IPTV Pública Editar fotos con IA gratis Cash Privicompras Z library Netflix con anuncios Eliminar cuenta Instagram Libros gratis Kodi Subir Webedia Tecnología Xataka Xataka Móvil Xataka Android Xataka Smart Home Applesfera Genbeta Mundo Xiaomi Territorio S Videojuegos 3DJuegos Vida Extra MGG 3DJuegos PC 3DJuegos Guías Entretenimiento Sensacine Espinof Gastronomía Directo al Paladar Estilo de vida Vitónica Trendencias Decoesfera Compradiccion Poprosa Ediciones Internacionales Xataka México Xataka On Xataka Colombia Xataka Argentina Xataka Brasil 3DJuegos LATAM Sensacine México Sensacine Colombia Directo al Paladar México Inicio Entra o Regístrate para participar en la comunidad de Genbeta Buscar Paso a paso Actualidad Inteligencia artificial Herramientas Seguridad Genbeta dev Redes sociales Laboral timo Netflix WhatsApp Inteligencia Artificial Ver más temas RECIBE "Xatakaletter", NUESTRA NEWSLETTER SEMANAL Suscribir Suscribiéndote aceptas nuestra política de privacidad Error: el correo electrónico no tiene el formato correcto Xataka TV Equipo editorial Contacta con nosotros Entra o Regístrate Explora en nuestros medios Tecnología Móviles, tablets, aplicaciones, videojuegos, fotografía, domótica... Xataka Xataka Móvil Xataka Android Xataka Smart Home Applesfera Genbeta Mundo Xiaomi Territorio S Videojuegos Consolas, juegos, PC, PS4, Switch, Nintendo 3DS y Xbox... 3DJuegos Vida Extra MGG 3DJuegos PC 3DJuegos Guías Entretenimiento Series, cine, estrenos en cartelera, premios, rodajes, nuevas películas, televisión... Sensacine Espinof Gastronomía Recetas, recetas de cocina fácil, pinchos, tapas, postres... Directo al Paladar Estilo de vida Moda, belleza, estilo, salud, fitness, familia, gastronomía, decoración, famosos... Vitónica Trendencias Decoesfera Compradiccion Poprosa Ediciones Internacionales México, USA, Colombia... Xataka México Directo al Paladar México Sensacine México 3DJuegos LATAM Xataka On Xataka Colombia Xataka Argentina Xataka Brasil Sensacine Colombia Condiciones de uso Condiciones de uso de cookies Publicidad Inicio Reciente La importancia de documentar lo que hablas con tu casero: un WhatsApp y una grabación libran a un inquilino en A Coruña de pagar de más Hace una hora A Bill Gates le pidieron programar los horarios de su instituto y vaya si lo hizo: sin clases los viernes y en los grupos con más chicas Hace 2 horas El "rearme" en Europa se ha encontrado con un obstáculo que ni EEUU imaginaba: España de Xataka Hace una hora "Comprueba que la URL sea legítima" ya no basta como consejo anti-timos. Así están usando los anuncios de Google para sortearlo Hace 3 horas Quiere honrar la memoria de su padre fallecido en un juego, pero le advierten que no contacte con el soporte de Steam bajo ningún concepto de 3DJuegos Hace 3 horas 38 millones de dólares después... esta conocida streamer de contenido erótico regresa a Twitch: ha dado fecha con un original vídeo Hace 3 horas Se filtra la base de inicios de sesión más grande hasta ahora: la mayoría fueron robadas hace tiempo Hace 4 horas Solo salen 48 segundos en 'Regreso al futuro 3', pero muy pocos reconocieron el cameo de uno de los mejores grupos de la historia de Sensacine Hace 4 horas De las 1.500 mejores universidades del mundo, sólo 38 son españolas. Su gran fracaso: no preparan para el mundo laboral Hace 5 horas La ensalada de patata que más repito cada verano es italiana: ligera, con pocos ingredientes y 100% vegetal de Directo al Paladar Hace 4 horas Mientras se preparaba para cambiar el mundo, Linus Torvalds decidió jugar a 'Prince of Persia' como si no hubiera un mañana durante dos meses Hace 5 horas El MIT ha estudiado cuánta actividad tiene nuestro cerebro al usar ChatGPT, y tiene un preocupante veredicto Hace 18 horas Adiós a las llamadas spam desde que habilité esta función de Google. Después de usarla no pienso volver atrás de Xataka Móvil Hace 17 horas Cae el "Amazon de la droga" en la Dark Web: su administrador ha sido detenido cerca de Barcelona por la Policía Nacional Hace 19 horas Si la pregunta es si España puede negar a EEUU sus bases para dar apoyo aéreo a Israel, la respuesta no es tan sencilla de Xataka Hace 19 horas Nvidia necesita de energía nuclear para estar a la altura de la demanda de la IA. Una startup de Bill Gates será quien la proporcione Hace un día La estafa de las vacas virtuales: así cayeron miles de inversores en un timo millonario que parecía demasiado bueno para ser real" Hace un día "Espero que todos mis ex vean este póster": hace 24 años, esta actriz no sabía que el póster de esta película de culto la haría famosa de Sensacine Hace un día Estamos a niveles récord de estrés de la historia y eso es letal: se registran 10.000 muertos al año por esta causa en la UE Hace un día Ver más artículos Xataka TV CONDUZCO un COCHE ELÉCTRICO BARATO UN MES | Lo bueno y lo malo 🤔 Nuestro FUTURO COMIENDO en el ESPACIO NO TE VA A GUSTAR: será VISCOSO pero SABROSO. REALME GT 7: BATERÍA de 7000mAh 🤯 | Q&A Ver más vídeos Inicio Buscar Buscar Entra o Regístrate para poder comentar o votar en la comunidad. Tu correo electrónico o tu contraseña no son correctos. Esta dirección de correo ya estuvo registrada y fue dada de baja.Por favor, usa una dirección de correo diferente para registrarte de nuevo. Correo electrónico: Contraseña: Entrar Recuperar contraseña Entra con GOOGLE Regístrate en Genbeta El inicio de sesión con Facebook y Twitter ya no está disponible, pero puedes seguir usando tu cuenta de Genbeta: Recupera tu acceso con Twitter Recupera tu acceso con Facebook Entra o Regístrate para poder comentar o votar en la comunidad. Ya existe una cuenta con esa misma dirección de correo El correo electrónico no tiene el formato válido. La contraseña debe tener al menos 6 caracteres. Las contraseñas no coinciden. Ya tienes nombre de usuario en Genbeta: chavalina Correo electrónico: Contraseña: La contraseña debe tener al menos 6 caracteres. Repite la contraseña: El nombre de usuario no tiene el formato válido. Nombre de usuario: www.genbeta.com#usuario/ Comprobando... Se usa para la dirección de tu página de usuario. Piénsalo bien porque no podrás cambiarlo. Mínimo 3 caracteres, se pueden usar números (pero no como carácter inicial), pero no mayúsculas, espacios, tildes o caracteres especiales. Debes aceptar la política de privacidad y de participación. He leído y acepto la politica de privacidad y de participación . Regístrate Entra con GOOGLE ¿Ya tienes cuenta? identifícate aquí Te enviaremos un correo electrónico con un enlace para recuperar tu contraseña: Este correo electrónico no corresponde a ninguna cuenta registrada en Genbeta Ya has intentado recuperar la contraseña en las últimas 24 horas, revisa tu correo y también la carpeta de spam. Esta dirección de correo ya estuvo registrada y fue dada de baja.Por favor, usa una dirección de correo diferente para registrarte de nuevo. Correo electrónico: Recuperar contraseña Cancelar Comprueba tu correo y haz click en el enlace que te hemos enviado para elegir tu nueva contraseña. Si no encuentras nuestro mensaje, comprueba también en spam, por favor. Volver Te enviaremos un correo electrónico con un enlace para recuperar tu contraseña: Correo electrónico asociado a tu cuenta de Twitter: Nombre de usuario de Genbeta: Recuperar contraseña Comprueba tu correo y haz click en el enlace que te hemos enviado para elegir tu nueva contraseña. Si no encuentras nuestro mensaje, comprueba también en spam, por favor. Este correo electrónico no corresponde a ninguna cuenta registrada en Genbeta. Si necesitas ayuda para recuperar tu cuenta, ponte en contacto con nosotros. Este nombre de usuario no corresponde a ninguna cuenta registrada en Genbeta. Si necesitas ayuda para recuperar tu cuenta, ponte en contacto con nosotros. El correo electrónico no tiene el formato válido. El nombre de usuario no tiene el formato válido. Ya has intentado recuperar la contraseña en las últimas 24 horas, revisa tu correo y también la carpeta de spam. Esta dirección de correo ya estuvo registrada y fue dada de baja.Por favor, usa una dirección de correo diferente para registrarte de nuevo. Si no lo recuerdas, puedes recuperar la contraseña con tu nombre de usuario de Genbeta. Si no lo recuerdas, puedesrecuperar la contraseña con el correo asociado a tu cuenta de Twitter. Volver Te enviaremos un correo electrónico con un enlace para recuperar tu contraseña: Correo electrónico asociado a tu cuenta de Facebook: Recuperar contraseña Comprueba tu correo y haz click en el enlace que te hemos enviado para elegir tu nueva contraseña. Si no encuentras nuestro mensaje, comprueba también en spam, por favor. Este correo electrónico no corresponde a ninguna cuenta registrada en Genbeta Si necesitas ayuda para recuperar tu cuenta, ponte en contacto con nosotros. El correo electrónico no tiene el formato válido. Ya has intentado recuperar la contraseña en las últimas 24 horas, revisa tu correo y también la carpeta de spam. Esta dirección de correo ya estuvo registrada y fue dada de baja.Por favor, usa una dirección de correo diferente para registrarte de nuevo. × Utilizamos cookies de terceros para generar estadísticas de audiencia y mostrar publicidad personalizada analizando tu navegación. Si sigues navegando estarás aceptando su uso. Más información