¿Has oído hablar del tabnabbing? Es una forma de phishing que manipula páginas web con la intención de robar sus datos personales. Siga leyendo para saber cómo puede protegerse y proteger a su empresa de este tipo de ataques.
¿Qué es el tabnabbing?
El tabnabbing es un astuto método de ciberataque en el que un sitio web malicioso altera silenciosamente el contenido de una pestaña inactiva del navegador para imitar a un sitio legítimo, engañando a los usuarios para que divulguen información sensible o realicen acciones no deseadas. Esta técnica se aprovecha de la confianza de los usuarios en sus pestañas abiertas, explotando la suposición de que permanecen sin cambios cuando no están en foco. Cuando los usuarios vuelven a la pestaña manipulada, pueden introducir sin saberlo credenciales o realizar transacciones, proporcionando a los atacantes datos valiosos o el control de sus cuentas.
Al igual que otras variedades de phishing, el tabnabbing es una forma de fraude que se dirige a los usuarios por diversos motivos, desde el robo de identidad o la instalación de malware hasta el saqueo de cuentas. Pero, ¿cómo funciona exactamente?
Supongamos que tienes varias pestañas abiertas en el navegador. Es algo habitual para la mayoría de nosotros, sobre todo en el trabajo. Aparece una ventana emergente, en la que puede hacer clic y olvidarse rápidamente. Entonces pasas de un sitio web a otro sin cerrar la pestaña anterior. Muy a menudo, las pestañas antiguas pueden permanecer abiertas durante varios días. Esto da a los hackers tiempo suficiente para hacer una copia de la página inactiva. Si vuelves a la nueva pestaña, el hacker puede comenzar el ataque. Duplican el sitio web de la pestaña inactiva, que le redirige al sitio malicioso.
Si volviera a la pestaña anterior, es posible que ni siquiera se diera cuenta de que está en una página completamente diferente debido a que parecen casi idénticas. Este método es increíblemente eficaz para ayudar a los hackers a obtener datos confidenciales.
Ejemplos de tababbing
Hay muchas formas de llevar a cabo un ataque de tabnabbing. Como ya se ha mencionado, se puede llevar a cabo cuando hay varias pestañas abiertas (especialmente cuando están abiertas durante un periodo de tiempo más prolongado), lo que da lugar a varias páginas web inactivas. Esto permite a los hackers copiar una de estas páginas inactivas y crear una redirección a otra página. Además, existe otro método por el que las redirecciones se consiguen a través de anuncios en un sitio web o de una ventana emergente especialmente diseñada. Un ataque de este tipo podría funcionar de la siguiente manera:
- Un usuario se encuentra en un sitio web (por ejemplo, una red social como Facebook). Las redes sociales suelen utilizarse para este tipo de ataques, ya que es muy fácil compartir enlaces maliciosos. Como los usuarios creen que están en un espacio protegido en el que solo ven contenidos de amigos y familiares, son menos conscientes de los riesgos y, por tanto, más susceptibles a estos ataques.
- En la página de inicio de Facebook aparecen varias publicaciones. También hay un anuncio que lleva a una oferta barata o a otro producto que interesa a nuestro usuario de ejemplo. Sin pensárselo demasiado, hace clic en el enlace que lleva a la supuesta oferta o producto.
- Entonces, la antigua pestaña en la que está abierto Facebook queda inactiva. Mientras el usuario navega por la página con el supuesto trato, los hackers tienen tiempo suficiente para crear una copia de la página de Facebook y establecer una redirección.
- Si ahora el usuario vuelve a seleccionar la pestaña de Facebook, ya no se encuentra en su página de Facebook, sino en una copia maliciosa.
- En este caso, se pide al usuario que vuelva a introducir sus datos de inicio de sesión, con el pretexto de que ha estado inactivo durante demasiado tiempo, por ejemplo. Por supuesto, el usuario no piensa en ello conscientemente e introduce sus datos de inicio de sesión por descuido. Esto permite a los hackers hacerse con los datos de inicio de sesión y obtener mucha información adicional sobre el usuario.
¿Es peligroso el tabnabbing?
El phishing -en cualquiera de sus formas- es una amenaza masiva para las empresas y les cuesta mucho dinero. RiskIQ afirma que la ciberdelincuencia cuesta a las empresas de todo el mundo unos 1,8 millones de dólares por minuto. No todo esto se atribuye directamente al phishing o al tabnabbing, pero es una parte. El tabnabbing es especialmente peligroso porque no es un método de ataque tan conocido, a diferencia de los correos electrónicos de phishing tradicionales. Y lo que es aún más preocupante, no es tan evidente para el ojo inexperto que se esté produciendo un ataque. Teniendo en cuenta el daño financiero y reputacional que los correos electrónicos de phishing pueden causar a las empresas, es fácil imaginar los riesgos que también pueden surgir a través del tabnabbing. Según el Soporte de Ciberseguridad de Cisco, en 2021, al menos un empleado del 86% de todas las empresas hizo clic en un enlace de correo electrónico de phishing, demostrando así lo alto que es realmente el riesgo de ciberdelincuencia. Los ciberdelincuentes no discriminan: estos ataques pueden afectar tanto a particulares como a empresas en cualquier momento.
¿Cómo protegerse del tabnabbing?
Hay algunas reglas sencillas que puedes aplicar en tu empresa para protegerte del tabnabbing:
- Mantén sólo unas pocas pestañas abiertas. Este consejo es un método de protección sencillo pero muy eficaz. De hecho, es mucho más fácil abrir una pestaña nueva que encontrar la correcta entre una multitud de pestañas ya abiertas.
- Compruebe la barra de direcciones. Si algo le parece extraño o se le pide que introduzca de nuevo sus datos, compruebe la dirección web en la barra de direcciones. Al hacerlo, podrá determinar inmediatamente si sigue en el sitio web original o en una copia maliciosa.
- Compruebe cuidadosamente el contenido de la página. Aunque los hackers son muy buenos copiando páginas web, rara vez lo hacen todo a la perfección. A veces, el diseño parece diferente; otras, hay faltas de ortografía o una redacción extraña.
Pero el consejo más importante es llevar a cabo una formación continua de concienciación sobre seguridad y promover la sensibilización en su empresa. Al fin y al cabo, la ignorancia de estos temas por parte de los empleados sigue siendo el mayor problema cuando se trata de los diversos riesgos relacionados con el tabnabbing u otros ciberataques. Descubra cómo nuestro Programa de concienciación sobre formación cibernética para empleados puede reforzar las defensas de su organización contra el tabnabbing y otras amenazas en línea.