Hay muchos ataques informáticos que pueden comprometer tu seguridad en la red. Los piratas informáticos pueden lanzar diferentes estrategias para robar contraseñas o datos personales. En este artículo, vamos a hablar de en qué consisten los ataques BitB o Browser-in-the-Browser. Vamos a explicar, también, qué puedes hacer para protegerte y evitar así problemas de seguridad.
Con estos ataques, los cibercriminales podrían llegar a controlar tu dispositivo, robar información o hacerse con tus contraseñas. Los ciberdelincuentes emplean varias técnicas sofisticadas, como el ciberataque que te explicamos hoy, para suplantar interfaces legítimas y capturar las credenciales de los usuarios.
Aunque no lo creas, puesto que es posible que no hayas oído hablar nunca de este tipo de ataque, es un problema importante. Por lo que debes tomártelo en serio, y conviene mantener la seguridad en todo momento. Solo así podrás evitar dar facilidades a los atacantes.
En qué consiste
Podemos decir que un ataque BitB es una técnica de Phishing avanzada, en la que los piratas informáticos van a usar el navegador como centro de su ataque. Van a generar una ventana falsa, dentro del navegador, para que la víctima caiga en la trampa y, de esta forma, robar sus credenciales y contraseñas.
A través de esa ventana falsa que reproducen los atacantes, van a reproducir perfectamente una ventana falsa dentro del navegador. Esa ventana podría imitar el diseño del navegador, una página web conocida, la barra de direcciones, etc. Todo es falso, por lo que no se trata de una barra de direcciones real.
La víctima, al creer que está en una ventana oficial para iniciar sesión en su cuenta de Gmail o en alguna red social, por ejemplo, va a poner allí su usuario y contraseña. Pero claro, realmente es un ataque Phishing, por lo que esas credenciales van a ir a parar a manos de los piratas informáticos y las robarán.
El hecho de ser algo muy similar a una ventana oficial, legítima, hace que sea muy peligroso. Los piratas informáticos pueden infectar una página web y, a través de HTML, JavaScript o CSS, crear esas ventanas fraudulentas con las que poder lanzar sus ataques.
¿De dónde viene?
Es importante tener un poco de contexto. Esta técnica conocida como BitB (Browser-in-the-Browser) fue descrita por mr.d0x, un investigador de infoseguridad y también pentester. Básicamente, a modo de resumen, hay que tener en cuenta que este investigador en particular se dio cuenta de que la tecnología moderna que se usa para la creación de sitios web (utilizando HTML, CSS y JavaScript) había avanzado hasta permitir replicar prácticamente cualquier elemento de una página que se considera como legítima. Es decir, que se podían dar desde cambios en colores y formas hasta animaciones que imitan a la perfección los diferentes componentes de la interfaz original de una web.
Por ejemplo, en su prueba de concepto, se dedicó a desarrollar una ventana de inicio de sesión falsa que replicaba Canva utilizando HTML/CSS básico. Con esto termino demostrando la viabilidad de dicha técnica.
Cómo protegerte
Después de explicar en qué consisten los ataques BitB, vamos a hablarte de qué debes hacer para protegerte. El objetivo es evitar ser víctima de este tipo de amenaza de seguridad, que podría comprometer seriamente tus datos personales y el control de tu dispositivo en Internet.
- Cuidado con la URL del sitio web
Cuando inicies sesión, es fundamental que escribas por ti mismo la URL para entrar en tu cuenta de correo electrónico, redes sociales o la plataforma que corresponda. Cuidado con estas ventanas que podrían ser idénticas, pero van a ser falsas.
Uno de los métodos más rápidos se basa en mover la ventana emergente para identificar el engaño. Si la ventana no se comporta como una ventana habitual del navegador o del sistema operativo, entonces es bastante probable que sea falsa. Esta sencilla acción apenas te llevará unos segundos de tu tiempo y, por supuesto, no será necesario usar herramientas adicionaoles.
- Autenticación en dos pasos
También es fundamental habilitar la autenticación en dos pasos en todas tus cuentas. Es una barrera defensiva muy útil contra ataques Phishing. Incluso si llegaran a robar tu contraseña, necesitarían ese segundo paso para poder entrar en la cuenta. Por tanto, habilita, siempre que sea posible, la 2FA. Y es que, como ya te habrás dado cuenta, no todas las plataformas actuales dan esta posibilidad. Pero siempre que puedas, es más que recomendable habilitar la autenticación en dos pasos.
- Actualiza siempre el navegador
Por supuesto, es clave mantener el navegador actualizado. En muchos casos, los piratas informáticos van a aprovecharse de vulnerabilidades que pueda haber a nivel de software. Tener la última versión permite corregir esos fallos y no dar facilidades a los atacantes. Además de que estar pendiente de la actualización del navegador apenas te llevará unos pocos segundos (solo tienes que acceder a los ajustes del navegador para comprobar si hay alguna actualización pendiente).
En definitiva, los ataques BitB son un problema importante. Se trata de una amenaza que podría llegar a robar tus contraseñas y datos personales. Es clave mantener el navegador actualizado y no cometer errores.
