Atentos a una nueva forma de phishing: el tabnabbing Facebook Twitter Flipboard E-mail 25 Mayo 2010 Guillermo Julián 1041 publicaciones de Guillermo Julián En Internet, todo se mueve muy deprisa. También el malware, y las nuevas formas de phishing. Por suerte, ese nuevo método no ha sido descubierto por un hacker malicioso, sino por un desarrollador en Mozilla, Aza Raskin. La idea es simple: cuando el usuario no esté mirando la pestaña, cambiamos su aspecto para que parezca otra. Este ataque puede ser realmente efectivo. No somos pocos los que acostumbramos a trabajar con varias pestañas, y lo que nos guía es su icono y su título. Tal y como pone como ejemplo Aza Raskin, el desarrollador de Mozilla que lo ha publicado, si hacemos clic en la pestaña con el icono de Gmail y vemos que nos pide hacer login otra vez porque no ha habido actividad, lo haríamos prácticamente sin dudar. Sin embargo, lo que podríamos estar haciendo es proporcionar nuestra información a terceras partes. El alcance de un ataque de este tipo en una página muy visitada podría ser desastroso, combinando con otras vulnerabilidades y conociendo si el usuario ya ha hecho login o no. Simplemente como ejemplo: accedes a un artículo en Genbeta, a la que previamente han descubierto una vulnerabilidad XSS, mediante un enlace acortado para ocultar la URL. Cuando llegas, lees el artículo, y dejas la pestaña abierta. Con la vulnerabilidad XSS, se ejecuta el código malicioso y la página cambia a la pantalla de login de GMail. Entras en esa pestaña creyendo que es el Gmail real, introduces tus datos, y automáticamente ya han sido mandados a un tercero. Es sorprendentemente fácil caer, ¿verdad? Podéis hacer la prueba en el artículo de Aza Raskin, que cambia a la pestaña de Gmail si pierde el foco durante un tiempo. Funciona sólo en Chrome y Firefox. Según Raskin, la mejor manera de evitar estos ataques sería cambiar a la autenticación basada en el navegador, que evitaría estas confusiones con URL falsas. Vía | DownloadSquad Más información | Aza Raskin Vídeo | Vimeo Facebook Twitter Flipboard E-mail Temas Seguridad phishing Seguridad tabnabbing Comentarios cerrados Los mejores comentarios: Ver 28 comentarios 28 comentarios Opciones Ver primero mejor valorados Primero más antiguos Primero más recientes interesante jablascog * * 25 May. 2010, 20:09 9 Desgaciadamente en Safari (Mac) también sucede esto como acabo de comprobar. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 2 votos, karma: 38 Vota positivo Vota negativo 48712 * * 25 May. 2010, 18:53 4 Lo "inquietante" es que hacer que el navegador recuerde la contraseña de todos los sitios que visites te puede salvar de esto. Cuando te pida la contraseña y el navegador no la ponga automáticamente (o la autocomplete) verás que algo raro pasa. Es interesante ver como una falta de seguridad (cualquiera fisicamente en tu PC podría entrar en todos lados con tu usuario) puede ayudar a hacer otra cosa un poco mas segura. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 2 votos, karma: 30 Vota positivo Vota negativo 48721 * * 25 May. 2010, 19:24 5 Larga vida para Opera!!! Menú Reportar (spam, insultos...) Copiar enlace a este comentario 4 votos, karma: 30 Vota positivo Vota negativo eclecticomega * * 26 May. 2010, 15:30 21 bueno me refiero que en las opciones avanzadas de los navegadores existen protocolos de seguridad como ssl, tls que son como "seguros" que verifican continuamente cada pagina web que usamos para verificar su seguridad y que no tenga brechas por las cuales no puedan atacarnos, eso siempre lo estan corrigiendo a traves de las actualizaciones de cada uno de los navegadores y muy importante estos protocolos son los que utilizan los sistemas bancarios hoy en dia por eso siempre recomiendan usar internet explorer 8, mozilla firefox en sus ultimas versiones,opera todo siempre actualizado. y autenticar significa que cada vez que tu entras por ejemplo a esta pagina ella trae un certificado de seguridad que los protocolos revisan y si existe algun error ocasionado o deliverado no la cargan. Eso es todo lo que se y seria bueno un post sobre seguridad para que expliquen poco a poco todos esos temas y como el navegador que uno escoge nos protege de ciertos ataques aparte de como las suites de seguridad se integran a los navegadores para realizar sus labores. saludos y cualquier cosa en que me equivoque dilo aqui si no soy yo, lo dice otro este blog tiene una buena comunidad de usuarios entendidos en el tema y los redactores tambien. saludos! Menú Reportar (spam, insultos...) Copiar enlace a este comentario 1 voto, karma: 28 Vota positivo Vota negativo Quintïn Próculo * * 25 May. 2010, 20:15 10 Lo siento Christian Lopez Magaña, pero en Opera en Mac también sucede esto. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 1 voto, karma: 25 Vota positivo Vota negativo knskan3 * * 25 May. 2010, 20:56 11 La verdad es que es increible lo simple que es. Parece mentira que, tanto centrarnos en complejos sistemas nos hagan olvidar los casos de fallo más simples. Los que estén acostumbrados a programar, sabrán de lo que hablo, te pasas horas controlando casos rebuscados, cuando la puerta principal la has dejado abierta. Creo que siempre es necesario que las cosas las intenten "hackear" gente menos experta, almenos idear como, ya que las mentes más expertas buscarán siempre casos muy complejos. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 1 voto, karma: 25 Vota positivo Vota negativo catalania * * 26 May. 2010, 12:02 20 Aunque el menda no sospecharía, ¿cuando he abierto yo mi página de gmail para ver mi correo? Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 13 Vota positivo Vota negativo Malpy * * 25 May. 2010, 18:26 1 La verdad es que es una técnica muy ingeniosa, me ha gustado y todo jaja Habrá que estar atentos o nos come el lobo... Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 10 Vota positivo Vota negativo amj * * 25 May. 2010, 19:28 6 Lo que mas me asombra de los hackers es la creatividad que tienen. Lo mas importante sera siempre la Ingenieria Social, si le dices a alguien lo que quiere escuchar, lo tendras bien atado. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 10 Vota positivo Vota negativo Álvaro López Vega . * * 25 May. 2010, 19:42 7 Pues yo tengo esa pestaña abierta, en Chrome, Ubuntu en la última versión, y no hace nada. ¿ En Ubuntu, Chrome, afecta ? Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 10 Vota positivo Vota negativo hollow_fox * * 25 May. 2010, 21:02 12 excelente noticia, habra que tomar precauciones x3 saludos Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 10 Vota positivo Vota negativo xallow * * 25 May. 2010, 21:58 13 Acabo de hacer la prueba en IE8 y sucede lo mismo. Supongo que se puede configurar Noscript en Firefox para que sólo se permita ejecutar código en páginas seguras. De esta manera, evitaría el problema. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 10 Vota positivo Vota negativo Iván A. Olivares Balladares * * 27 May. 2010, 2:03 26 Guaaaa!!! hay que tomar precauciones, más todavía :( Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 10 Vota positivo Vota negativo Sheruno * * 25 May. 2010, 18:51 3 Yo tengo un sistema con Chrome que evita esto mismo. Chrome permite fijar unas pestañas para que se abran siempre, cada vez que abras el navegador. Simplemente coloco Gmail u otros sitios que suelo visitar a diario de forma fija. Así se seguro que esa pestaña es la original. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 8 Vota positivo Vota negativo Respondiendo a Sheruno AntiAntiMicrosoft * * 26 May. 2010, 3:08 17 Se llaman marcadores y lo tienen todos los navegadores :3 Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo Respondiendo a AntiAntiMicrosoft Sheruno * * 26 May. 2010, 5:04 18 No lo son, no los confundas. Permite fijar las pestañas de forma que cargue la misma ruta cada vez que abras el navegador. La característica se llama Pin Tab. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 8 Vota positivo Vota negativo Respondiendo a Sheruno Sheruno * * 26 May. 2010, 17:26 24 No es exactamente lo mismo, pero si se le puede dar un uso similar. Esto guarda la página tal como la dejes.. Si por ej. pones genbeta pero cierras el navegador viendo este post, la próxima vez que abras será este post. Foto Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 8 Vota positivo Vota negativo Respondiendo a Sheruno Sheruno * * 26 May. 2010, 17:33 25 Se me duplico el comentario :( Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 8 Vota positivo Vota negativo Respondiendo a Sheruno K1ll1ng M4ch1n3 * * 26 May. 2010, 16:56 23 Pero eso ya se puede hacer por defecto, al menos en Firefox. Pones varias URL como página de inicio y se cargan todas. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo eclecticomega * * 25 May. 2010, 19:50 8 lo acabo de comprobar con opera y afortunadamente su politica de autenticacion es bien efectiva y aparte impide entrada de datos en la pagina de gmail. aparte si eres bien cauto ves la direccion de la pagina te das cuenta. Pero es bien peligroso porque: ¿y si en vez de cambiar la pagina web, directamente secuestrara la pagina y con un keylogger capta la introduccion de datos? las posibilidades dado el intensivo uso de pestañas que hay son tenebrosas y practicamente agarrarian con los pantalones abajo a los usuarios y la suite de seguridad bien gracias! gracias por el alerta! Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo 48765 * * 25 May. 2010, 22:38 14 Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo eclecticomega * * 25 May. 2010, 23:57 15 la cuestion con el noscript que es una extension de firefox que alguna vez use es que hay que configurarlo de tal manera que impida la entrada a paginas truculentas ademas fijate que de hecho en los protocolos de autenticacion de paginas que incluyen algunos navegadores son flexibles en cuanto a que pagina autorizar. firefox tiene una ventaja que incluye en su codigo un script para impedir entrar a paginas llenas de malware. si alguna vez les ha pasado les sale una opcion de sacame de aqui!!!. pero la peligrosidad es que usa el refresco automatico de las pestañas para burlar las autenticaciones y suplantar directamente las paginas. la unica forma es que tengas un troyano instalado con codigo que ataque las pestañas. En dado caso hay que estar un poco mas tranquilo ya que lo descubrio un desarrollador de mozilla y ya debe saberlos todos los entendidos y afines. Uff ojala no use este metodo alguien con bastante imaginacion, imaginense como seria directamente te ataquen no con pop-ups sino con eso. saludos! Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo diegomerchan * * 26 May. 2010, 2:21 16 hice la prueba con el comodo dragon y pasa lo mismo. sera porq esta basado en chrome? Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo 48830 * * 26 May. 2010, 6:28 19 (A parte de que es un peñazo registrarse o depender de facebook para hacer el comentario.. :s) A mi no me extrañaría que me lo hubieran hecho, he notado algunas situaciones extrañas con gmail precisamente hace poco. Aunque tengo la manía de cambiar mi clave cada dos semanas, por suerte. Por cierto, cuando dices "Autentificación por navegador" .. ¿a qué te refieres? ¿A lo de recordar contraseñas? Un saludo Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo Respondiendo a 48830 Guillermo Julian * * 26 May. 2010, 16:51 22 Autenticación por navegador significa que no te identificas tú, sin o que el navegador tiene los datos para entrar en el servicio: por ejemplo, un certificado SSL. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 13 Vota positivo Vota negativo jobers * * 27 May. 2010, 9:59 27 Al menos con gmail nunca me ocurrirá, en firefox con la extensión 'gmail manager' ya no meto la contraseña para visitar mis correos principales, y en otro par de ellos mas ya me pone la contraseña automaticamente. ¿Lo mejor seria que el propio navegador guarde las contraseñas para no tener que meterlas cada vez y te pueda ocurrir esto en otras paginas? Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo Antonio * * 8 Jun. 2011, 17:22 28 Lo mismo ya hay algunos "chicos malos" haciendo eso, para que cuele con versiones antiguas de los navegadores. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 0 votos, karma: 5 Vota positivo Vota negativo Narf * * 25 May. 2010, 18:43 2 Moraleja: fíjate en las URL (especialmente el coloreado de sitio seguro), si algo que no has abierto tu mismo y has visto su carga, pide contraseña ignorarlo, cierra e introduce la URL. Pero la gente es confiada. A base de palos aprenderán. Menú Reportar (spam, insultos...) Copiar enlace a este comentario 2 votos, karma: 0 Vota positivo Vota negativo Temas de interés Chat GPT IA Disney Clave Windows 10 Descargar vídeo Youtube Calculadora IRPF 2024 Lista IPTV Pública Editar fotos con IA gratis Cash Privicompras Z library Netflix con anuncios Eliminar cuenta Instagram Libros gratis Kodi Subir Webedia Tecnología Xataka Xataka Móvil Xataka Android Xataka Smart Home Applesfera Genbeta Mundo Xiaomi Territorio S Videojuegos 3DJuegos Vida Extra MGG 3DJuegos PC 3DJuegos Guías Entretenimiento Sensacine Espinof Gastronomía Directo al Paladar Estilo de vida Vitónica Trendencias Decoesfera Compradiccion Poprosa Ediciones Internacionales Xataka México Xataka On Xataka Colombia Xataka Argentina Xataka Brasil 3DJuegos LATAM Sensacine México Sensacine Colombia Directo al Paladar México Inicio Entra o Regístrate para participar en la comunidad de Genbeta Buscar Paso a paso Actualidad Inteligencia artificial Herramientas Seguridad Genbeta dev Redes sociales Laboral timo Netflix WhatsApp Inteligencia Artificial Ver más temas Recibe "Xatakaletter", nuestra newsletter semanal Suscribir Suscribiéndote aceptas nuestra política de privacidad Error: el correo electrónico no tiene el formato correcto Xataka TV Equipo editorial Contacta con nosotros Entra o Regístrate Explora en nuestros medios Tecnología Móviles, tablets, aplicaciones, videojuegos, fotografía, domótica...XatakaXataka MóvilXataka AndroidXataka Smart HomeApplesferaGenbetaMundo XiaomiTerritorio S Videojuegos Consolas, juegos, PC, PS4, Switch, Nintendo 3DS y Xbox...3DJuegosVida ExtraMGG3DJuegos PC3DJuegos Guías Entretenimiento Series, cine, estrenos en cartelera, premios, rodajes, nuevas películas, televisión...SensacineEspinof Gastronomía Recetas, recetas de cocina fácil, pinchos, tapas, postres...Directo al Paladar Estilo de vida Moda, belleza, estilo, salud, fitness, familia, gastronomía, decoración, famosos...VitónicaTrendenciasDecoesferaCompradiccionPoprosa Ediciones Internacionales México, USA, Colombia...Xataka MéxicoDirecto al Paladar MéxicoSensacine México3DJuegos LATAMXataka OnXataka ColombiaXataka ArgentinaXataka BrasilSensacine Colombia Condiciones de uso Condiciones de uso de cookies Publicidad Inicio Reciente Estos son los ingresos de Bizum que vas a tener que declarar a Hacienda en la Renta 2024 Hace una hora Gol de LaLiga a Cloudflare: el juez no considera que el bloqueo masivo de webs le cause daños a nadie Hace 15 horas Siete CCAA tienen un plan para que las aulas echen freno con las pantallas: la contrarrevolución que busca priorizar el papel Hace 17 horas Si en su día enviaste tu ADN o iris a 23AndMe o Worldcoin, y ahora quieres que borren tus datos, estos son los pasos a seguir Hace 17 horas Esta joven se inventó un cáncer y su tratamiento para ganar seguidores. Hasta Apple confió en ella, y tiene una serie en Netflix Hace 17 horas A la pregunta de si nuestro color favorito dice algo sobre nuestra personalidad la respuesta de la ciencia es sencilla: no en Trendencias Hace 17 horas Internet se ha llenado de imágenes generadas con lo nuevo de ChatGPT y son espectaculares. Así las puedes hacer tu Hace 18 horas El Gobierno quiere limitar las redes sociales a los menores de 16 años. Su objetivo: proteger del ciberacoso, deepfakes sexuales o grooming Hace un día Malas noticias para la Gen Z y los empleados que cambian mucho de trabajo: moverse da mucho menos sueldo extra que antes en EE.UU Hace un día El Google de toda la vida se acaba hoy en España: los resultados con IA cambiarán para siempre cómo buscamos Hace un día Elon Musk está a punto de abrir su primer restaurante de Tesla, pero tiene un problema: los chefs no quieren trabajar para él en Directo al Paladar Hace un día Google lanza Gemini 2.5, su impresionante nueva IA. Gana en todo a sus rivales, pero sigue lejos de la mejor para programar Hace 2 días Un estudio de OpenAI revela que el uso intensivo de ChatGPT está vinculado a la soledad. La duda es qué harán para evitarlo Hace 2 días 25 años después de la burbuja de las "puntocom" la industria tecnológica afronta una duda: la de la burbuja de la IA en Xataka Hace 2 días The FBI Warns About Online File Converters: Hackers Are Using Them to Scam You and Steal Your Data en Xataka On Hace 2 días Si has comprado o vendido criptomonedas en 2024 tienes que hacer la Renta 2024: estas son las casillas a rellenar Hace 2 días El director del INCIBE califica de "arma de destrucción masiva" a DeepSeek. Y todo por su accesibilidad Hace 2 días Ver más artículos Xataka TV Samsung Galaxy S25 Ultra VS OPPO Find X8 Pro | Si quieres la mejor cámara COMPRA ESTE Grabo el evento más importante del año SOLO con las RAYBAN META | Mi experiencia XIAOMI POCO X7 PRO UN MES DE USO DESPUÉS: Mi experiencia con MI FAVORITO de la GAMA MEDIA 🥰 Ver más vídeos Inicio Buscar Buscar Entra o Regístrate para poder comentar o votar en la comunidad. Tu correo electrónico o tu contraseña no son correctos. Esta dirección de correo ya estuvo registrada y fue dada de baja.Por favor, usa una dirección de correo diferente para registrarte de nuevo. Correo electrónico: Contraseña: Entrar Recuperar contraseña Entra con GOOGLE Regístrate en Genbeta El inicio de sesión con Facebook y Twitter ya no está disponible, pero puedes seguir usando tu cuenta de Genbeta: Recupera tu acceso con Twitter Recupera tu acceso con Facebook Entra o Regístrate para poder comentar o votar en la comunidad. Ya existe una cuenta con esa misma dirección de correo El correo electrónico no tiene el formato válido. La contraseña debe tener al menos 6 caracteres. Las contraseñas no coinciden. Ya tienes nombre de usuario en Genbeta: chavalina Correo electrónico: Contraseña: La contraseña debe tener al menos 6 caracteres. Repite la contraseña: El nombre de usuario no tiene el formato válido. Nombre de usuario: www.genbeta.com#usuario/ Comprobando... Se usa para la dirección de tu página de usuario. Piénsalo bien porque no podrás cambiarlo. Mínimo 3 caracteres, se pueden usar números (pero no como carácter inicial), pero no mayúsculas, espacios, tildes o caracteres especiales. Debes aceptar la política de privacidad y de participación. He leído y acepto la politica de privacidad y de participación . Regístrate Entra con GOOGLE ¿Ya tienes cuenta? identifícate aquí Te enviaremos un correo electrónico con un enlace para recuperar tu contraseña: Este correo electrónico no corresponde a ninguna cuenta registrada en Genbeta Ya has intentado recuperar la contraseña en las últimas 24 horas, revisa tu correo y también la carpeta de spam. Esta dirección de correo ya estuvo registrada y fue dada de baja.Por favor, usa una dirección de correo diferente para registrarte de nuevo. Correo electrónico: Recuperar contraseña Cancelar Comprueba tu correo y haz click en el enlace que te hemos enviado para elegir tu nueva contraseña. Si no encuentras nuestro mensaje, comprueba también en spam, por favor. Volver Te enviaremos un correo electrónico con un enlace para recuperar tu contraseña: Correo electrónico asociado a tu cuenta de Twitter: Nombre de usuario de Genbeta: Recuperar contraseña Comprueba tu correo y haz click en el enlace que te hemos enviado para elegir tu nueva contraseña. Si no encuentras nuestro mensaje, comprueba también en spam, por favor. Este correo electrónico no corresponde a ninguna cuenta registrada en Genbeta. Si necesitas ayuda para recuperar tu cuenta, ponte en contacto con nosotros. Este nombre de usuario no corresponde a ninguna cuenta registrada en Genbeta. Si necesitas ayuda para recuperar tu cuenta, ponte en contacto con nosotros. El correo electrónico no tiene el formato válido. El nombre de usuario no tiene el formato válido. Ya has intentado recuperar la contraseña en las últimas 24 horas, revisa tu correo y también la carpeta de spam. Esta dirección de correo ya estuvo registrada y fue dada de baja.Por favor, usa una dirección de correo diferente para registrarte de nuevo. Si no lo recuerdas, puedes recuperar la contraseña con tu nombre de usuario de Genbeta. Si no lo recuerdas, puedesrecuperar la contraseña con el correo asociado a tu cuenta de Twitter. Volver Te enviaremos un correo electrónico con un enlace para recuperar tu contraseña: Correo electrónico asociado a tu cuenta de Facebook: Recuperar contraseña Comprueba tu correo y haz click en el enlace que te hemos enviado para elegir tu nueva contraseña. Si no encuentras nuestro mensaje, comprueba también en spam, por favor. Este correo electrónico no corresponde a ninguna cuenta registrada en Genbeta Si necesitas ayuda para recuperar tu cuenta, ponte en contacto con nosotros. El correo electrónico no tiene el formato válido. Ya has intentado recuperar la contraseña en las últimas 24 horas, revisa tu correo y también la carpeta de spam. Esta dirección de correo ya estuvo registrada y fue dada de baja.Por favor, usa una dirección de correo diferente para registrarte de nuevo. × Utilizamos cookies de terceros para generar estadísticas de audiencia y mostrar publicidad personalizada analizando tu navegación. Si sigues navegando estarás aceptando su uso. Más información