Sitios falsos de la CURP roban credenciales y criptomonedas a usuarios mexicanos

Sitios falsos de la CURP roban credenciales y criptomonedas a usuarios mexicanos

Tras el "Mega Hackeo" reportado a principios de año, ahora una campaña de phishing usa un supuesto PDF de la CURP para infectar computadoras

A principios de año fue reportada una filtración masiva de datos por El Financiero en donde se indicaba sobre un "Mega Hackeo" a las dependencias de gobierno, en aquella ocasión se mencionó sobre la filtración de al menos 3 millones de CURP validadas con la RENAPO. Ahora una campaña en contra de usuarios mexicanos intenta engañar con la descarga de una supuesta CURP en PDF, los sitios falsos reportados apuntan a un dominio falso gobf[.]mx el cual pretende inyectar malware al descargar la CURP en PDF, el artículo original puede leerse en Rapid7 Labs.

Lo que hace este sitio falso es copiar casi al pie de la letra el diseño de la página oficial donde uno puede consultar su CURP. Te pide que pongas tus datos, como si en verdad fueras a sacar tu documento, y al final te aparece un botón para "descargar" tu CURP en formato PDF. Hasta ahí todo parece normal, el problema es lo que pasa cuando le das clic a ese botón.

En vez de bajarte un PDF de verdad, lo que hace es abrir una carpeta remota que está controlada por los mismos atacantes. Ahí aparece un archivo con nombre de reporte, algo así como "ReportFinal.pdf", pero en realidad ese archivo no es un PDF. Usan un truco con caracteres para que se vea como si terminara en .pdf, cuando en realidad es un programa ejecutable.

Si la persona llega a abrir ese archivo pensando que es su documento, el malware se instala casi de inmediato y sin que salga ninguna alerta de seguridad que llame la atención. Y una vez adentro, según lo que documentó Rapid7, este malware se dedica a:

  • Robar contraseñas y usuarios que tengas guardados en el navegador.
  • Buscar billeteras de criptomonedas, tanto las de escritorio como las que se instalan como extensión del navegador.
  • Sacar capturas de pantalla de lo que estés haciendo en ese momento.
  • Robar información de aplicaciones de mensajería como Telegram.

Todo esto lo hace funcionando en la memoria de la computadora, sin dejar casi archivos guardados en el disco, lo que hace más difícil que un antivirus lo detecte.

Algo que llamó la atención de los investigadores es que, según los datos que lograron revisar, la mayoría de la actividad de esta campaña se concentró en México, y además coincidía con horario de oficina. Esto hace pensar que no era un ataque hecho al azar, sino algo pensado específicamente para golpear a usuarios mexicanos.

Con todo esto, lo que queda claro es que hay que tener mucho cuidado con este tipo de trámites en línea. Ningún sitio de gobierno te va a pedir que descargues un archivo raro para poder ver tu CURP. Si necesitas consultarla, lo mejor es entrar directamente escribiendo tú mismo la dirección oficial en el navegador, y nunca desde un link que te llegue por WhatsApp, correo o redes sociales.

El artículo original puede leerse en Rapid7 Labs.

Autor: Edu Quijano.