Skip to main content
Return to Blog de Seguridad de TrendAI™
Cyber crime

Herramientas de hacking, estafa de encuesta dirigida a usuarios de Facebook

Cyber threats Research features

Mientras monitoreábamos los datos de nuestra Smart Protection Network™, notamos un archivo sospechoso del sitio web http://{BLOCKED}bookhacking.com/FacebookHackerPro_Install.exe. A juzgar por el nombre del dominio, sugiere que aloja una herramienta de hacking para el sitio de redes sociales Facebook.

Cuando lo revisé, se supone que el archivo es capaz de obtener contraseñas de Facebook. Basado en nuestro análisis del archivo de instalación, se comporta como un instalador ordinario que muestra un acuerdo de licencia de usuario final (EULA) y da a los usuarios la opción de guardar el programa en su carpeta preferida. Instalar el archivo de configuración deja caer el archivo malicioso "Toolbar.exe" en la carpeta temporal de los usuarios sin su conocimiento.

Una vez instalado, muestra una ventana que requiere que los usuarios codifiquen la dirección de correo electrónico o el ID de Facebook de la cuenta de Facebook objetivo:

Para parecer legítimo, el programa incluso muestra una ventana para indicar que la solicitud está en progreso. Después de 2-5 minutos, informa a los usuarios que se ha encontrado la contraseña deseada:

Ahora viene la parte interesante: para adquirir la contraseña, los usuarios deben comprar una clave de producto, que cuesta US $29.99. Si los usuarios optan por comprar una clave de producto, son redirigidos al sitio http://{BLOCKED}bookhacking.com/p/unlock.

Una vez comprada, se requiere nuevamente que los usuarios codifiquen la dirección de correo electrónico o el ID de Facebook. Dado que la clave ya fue proporcionada, el programa ahora muestra lo siguiente:

Pero, ¿cómo obtuvo el programa estos datos? Simple: el programa descargó y utilizó una aplicación de terceros gratuita, diseñada para recuperar y mostrar contraseñas guardadas en la caché del navegador local de los usuarios. Por lo tanto, la recuperación de las credenciales solo funcionará para los usuarios que tengan contraseñas almacenadas en sus sistemas. La mencionada aplicación de terceros es una recuperación de contraseñas legítima, pero fue utilizada maliciosamente en este ataque.

Si la herramienta de hacking no pudo descargar la aplicación de terceros, el programa mostraría en su lugar el siguiente mensaje de error:

Trend Micro detecta el programa falso como SPYW_FAKEHACK, mientras que el archivo dejado "Toolbar.exe" como ADW_PLUGIN. Mi colega Sarah Calaunan también descubrió otra herramienta de hacking para Facebook que se vende en el sitio a continuación:

Una vez que los usuarios descargan y ejecutan esta herramienta (detectada como TROJ_DROPPER.ZGD), deja caer el archivo malicioso (detectado como TROJ_VBINJECT.XG). El archivo dejado es un keylogger que engancha ciertas APIs, roba información del sistema infectado y envía la información robada a una URL específica.

Algunos usuarios de Internet pueden ser atraídos a descargar estas herramientas, ya que prometen acceso a la contraseña de Facebook de alguien sin su consentimiento. Afortunadamente, en lugar de la contraseña real, los usuarios que descargan estas herramientas de hacking adquieren una contraseña diferente y terminan pagando por un servicio falso.
Estafa de Encuestas en Facebook Aprovecha SOPA

También notamos varias publicaciones sospechosas en el muro de Facebook que aprovechan el controvertido proyecto de ley Stop Online Piracy Act (SOPA). Los usuarios que hacen clic en los enlaces contenidos en estas publicaciones son dirigidos a otro sitio:

Los usuarios que siguen las instrucciones son redirigidos a varias páginas, que eventualmente conducen a una página de estafa de encuestas. Este ataque es un ataque de clickjacking promedio que lleva a los usuarios a estafas de encuestas, con usuarios afectados enviando spam con las mismas publicaciones maliciosas en el muro a sus contactos de Facebook. Para saber más sobre los ataques de clickjacking, puede consultar nuestra publicación en la Enciclopedia de Amenazas "Piense Antes de Hacer Clic: La Verdad Detrás del Clickjacking en Facebook."

Trend Micro protege a los usuarios de esta amenaza a través de Smart Network Protection™, que previene el acceso a los sitios que alojan estas herramientas de hacking y las estafas de encuestas. También detecta y elimina el malware relacionado del sistema. Debido a sus 901 millones de usuarios, Facebook es un objetivo natural de actividades cibercriminales. Para saber más sobre cómo protegerse de estas amenazas, puede leer nuestra guía digital completa "“Una Guía de Amenazas en Redes Sociales”. Con análisis adicional de Sabrina Sioting.