Skip to main content
Blog

Granjas de iPhone envían más de 100,000 iMessages de estafa al día

Nota original escrita por Ben Lovejoy

Granjas de iPhone – bancos de teléfonos equipados con IDs de Apple temporales rotativas – están siendo utilizadas para enviar más de 100,000 iMessages de estafa al día, encontraron investigadores de seguridad. 

Al usar iMessages en lugar de textos, los estafadores pueden eludir los filtros de spam y estafa implementados por los operadores móviles. 

Los estafadores ni siquiera necesitan habilidades técnicas para llevar a cabo sus ataques, ya que hay compañías que ofrecen phishing como servicio (PhAAS)… 

Tarifas de peaje no pagadas, tarifas de envío y más estafas

Las estafas comunes que circulan actualmente incluyen demandas falsas de tarifas de peaje de carretera no pagadas; afirmaciones de que se necesitan tarifas de envío para liberar paquetes valiosos de la Aduana; y advertencias ficticias sobre impuestos no pagados. 

Estas estafas se llevan a cabo comúnmente por correo electrónico y mensaje de texto, y hay un constante juego del gato y el ratón entre los delincuentes y los proveedores de servicios de internet y los operadores móviles que buscan detectar textos y enlaces sospechosos para bloquearlos. 

Granjas de iPhone que envían iMessages de estafa

Sin embargo, investigadores de la firma de ciberseguridad Catalyst han descubierto que los estafadores ahora están recurriendo a iMessage. 

Debido a que estos mensajes están encriptados, y las redes no pueden ver el contenido, no pueden ser detectados ni bloqueados. 

Lo que empeora las cosas es que encontraron una plataforma china que ofrece el uso de sus granjas de iPhone a cualquiera que esté dispuesto a pagar. 

Lucid es una sofisticada plataforma de Phishing como Servicio (PhAAS) operada por actores de amenazas de habla china, dirigida a 169 entidades en 88 países a nivel mundial […] Su modelo escalable basado en suscripción permite a los ciberdelincuentes llevar a cabo campañas de phishing a gran escala para obtener detalles de tarjetas de crédito para fraude financiero […] Para mejorar la efectividad, Lucid aprovecha la tecnología iMessage de Apple y RCS de Android, eludiendo los filtros de spam de SMS tradicionales y aumentando significativamente las tasas de entrega y éxito. 

El grupo detrás de Lucid incluso incluye plantillas que los estafadores pueden usar para crear réplicas convincentes de sitios web para empresas como servicios de mensajería. 

Se ha observado al grupo XinXin, conocido por desarrollar Lucid y otras plataformas PhAAS, vendiendo plantillas de phishing diseñadas para suplantar servicios postales, empresas de mensajería, sistemas de peaje de carreteras y agencias de reembolso de impuestos. 

Catalyst incluye una foto de baja calidad (arriba) de una de estas granjas de iPhone en uso. 

Un grupo de Telegram utilizado para vender estos ataques PhAAS tiene más de 2,000 miembros. 

Cómo protegerte

La principal protección contra los ataques de phishing es nunca hacer clic en los enlaces enviados en los correos electrónicos. 

Utiliza siempre tus propios marcadores o escribe una URL conocida. 

Es fácil hacer que un correo electrónico o mensaje parezca provenir de una empresa legítima, así que no confíes en los remitentes aparentemente conocidos. 

Sospecha especialmente de los mensajes que te instan a actuar con rapidez para evitar multas o ver los paquetes devueltos a sus remitentes.