¿Sabías que tus pestañas abiertas del navegador pueden ser un riesgo de seguridad? Hoy en día, no solo los enlaces sospechosos o los correos electrónicos fraudulentos son peligrosos; algo tan simple como tener muchas pestañas abiertas podría exponerte a un ataque conocido como tabnabbing. Te cuento qué es, cómo funciona y, lo más importante, cómo protegerte de este tipo de amenaza.
¿Te has parado a pensar en qué pasa con las pestañas que dejas abiertas mientras navegas por Internet? Lo hacemos todos: dejamos el correo abierto, la web del banco o esa red social mientras saltamos de un sitio a otro. Lo que quizá no sabes es que esos pequeños «descuidos digitales» podrían ponerte en peligro. Hoy te voy a contar todo sobre el tabnabbing, una técnica de phishing que se aprovecha de esas pestañas olvidadas. Tranquilo, no será complicado ni aburrido, al contrario: vas a aprender a protegerte de forma sencilla y a navegar con más seguridad.
¿Qué es el tabnabbing?
El tabnabbing es una técnica de phishing que los atacantes usan para manipular pestañas inactivas de tu navegador. ¿Cómo lo hacen? Alteran el contenido de una pestaña que no estás mirando para que parezca un sitio legítimo, como el inicio de sesión de tu banco o una red social. Cuando vuelves a esa pestaña, introduciendo tus datos de acceso sin sospechar nada, acabas entregándolos directamente a los atacantes.
Este ataque se basa en nuestra costumbre de confiar en las pestañas que dejamos abiertas. Seguro que más de una vez has tenido múltiples pestañas abiertas mientras trabajabas o navegabas. Los hackers aprovechan eso para engañarte con páginas que parecen familiares, pero no lo son.
Funcionamiento
El proceso es más sencillo de lo que parece:
- Inicias sesión en un sitio legítimo: por ejemplo, tu banco o una red social.
- Abres un enlace malicioso en otra pestaña: puede ser un anuncio o una oferta que te llama la atención. Por este motivo, nunca deberías pinchar en anuncios de webs de dudosa procedencia, porque seguramente sea malware y esté orientado para infectar.
- Mientras navegas, el atacante actúa: la pestaña maliciosa modifica el contenido de tu pestaña original (la del banco, por ejemplo), reemplazándola por una copia falsa.
- Regresas a la pestaña y caes en la trampa: creyendo que tu sesión caducó, introduces tus credenciales, que ahora están en manos del atacante. Una vez que estén en manos dl atacante, la única forma de protegerte es si tienes habilitada la autenticación en dos pasos, de lo contrario, no podrás hacer nada y el usuario malintencionado podrá acceder a tu cuenta.
Lo peligroso es que todo ocurre sin que te des cuenta. Incluso usuarios experimentados pueden caer en este tipo de engaño.
Cómo defenderte de este tipo de Phishing
Aunque este tipo de ataque es astuto, no estás indefenso. Aquí tienes algunos consejos prácticos para protegerte:
- Revisa siempre la barra de direcciones: Antes de ingresar tus datos de inicio de sesión, verifica que la URL sea correcta. Si algo parece fuera de lugar, como una dirección extraña o faltas de ortografía, no confíes en esa página. Los ciberdelincuentes suelen comprar dominios similres al del sitio web oficial, para intentar engañar a las víctimas y que sea todo más realista. Siempre debes prestar muchísima atención y no caer en estafas.
- Cierra las pestañas que no uses: Mantén abiertas solo las pestañas necesarias. Cuantas menos pestañas inactivas tengas, menos oportunidades tendrán los atacantes de manipularlas.
- Usa extensiones de seguridad: Navegadores como Chrome y Firefox tienen extensiones que bloquean sitios sospechosos o te alertan sobre cambios no autorizados en las pestañas. Un aspecto muy importante de esto, es que solamente deberías instalar las extensiones que realmente estés usando, no instales extensiones y las dejes ahí sin usar, esto no es recomendable por seguridad, ya que tendremos una superficie de exposición mucho más grande.
- Evita hacer clic en enlaces desconocidos: Sé selectivo con los enlaces que abres, sobre todo si provienen de correos electrónicos, mensajes no solicitados o anuncios llamativos.
- Aprovecha las aplicaciones móviles: Para servicios sensibles, como la banca online, utiliza las aplicaciones oficiales en lugar del navegador. Estas suelen ser más seguras frente a ataques como el tabnabbing. Normalmente las aplicaciones de bancos como Caixabank o de Openbank entre otras muchas, disponen de medidas de seguridad contra este tipo de ataques, además, nos pedirán que confirmemos cualquier operación importante por nuestra seguridad.
- Habilita el atributo «noopener»: Si gestionas un sitio web, configura los enlaces externos con el atributo rel=»noopener noreferrer». Esto evita que las páginas enlazadas puedan modificar las pestañas originales.
¿Por qué es tan eficaz el tabnabbing?
El éxito del tabnabbing radica en lo discreto y creíble que resulta. No necesitas descargar nada ni instalar malware; basta con que confíes en tus pestañas abiertas. Además, los atacantes suelen replicar con gran precisión los diseños de páginas populares, lo que dificulta distinguirlas a simple vista. El tabnabbing puede parecer un riesgo menor comparado con otros ataques, pero su simplicidad y efectividad lo convierten en una amenaza real. La buena noticia es que, con medidas sencillas como las que hemos mencionado, puedes protegerte y reducir considerablemente el riesgo de ser víctima.
Recuerda: en el mundo digital, desconfiar un poco nunca está de más. Mantente alerta, revisa las URLs y, sobre todo, sé consciente de las amenazas que existen para navegar con tranquilidad.
Qué hacer si crees que has sido víctima
Es el momento que nadie quiere que llegue, pero si ya has sido víctima de tabnabbing, lo más importante es actuar con calma pero sin perder ni un segundo. Y precisamente actuar rápido pasa por no dar palos de ciego y tener claros previamente los pasos a dar. Lo primero es cerrar todas las pestañas del navegador y desconectarnos completamente de cualquier cuenta que podamos haber visto afectada. Lo importante aquí es cerrar todas las sesiones activas desde el ordenador, el móvil y cualquier dipositivo que usemos.
El siguiente paso es cambiar todas las contraseñas, empezando por las más críticas como las del banco, el correo electrónico principal y las redes sociales. A partir de ese momento no debemos reutilizar ninguna contraseña ni crear pequeñas variaciones de las mismas. Lo mejor es usar un gestor de contraseñas para generar contraseñas largas y únicas para cada servicio. Cuando las cambiemos, debemos activar la autenticación en dos factores en todas las cuentas donde esté disponible.
Ya con más calma, debemos revisar las sesiones activas en cada servicio. La mayoría de bancos, correos y redes sociales permiten ver desde qué dispositivos y ubicaciones se ha accedido recientemente a tu cuenta. Por tanto, cerraremos cualquier sesión que no reconozcamos de forma inmediata y bloqueamos el acceso desde ubicaciones desconocidas. Si el ataque ha afectado a cuentas bancarias, lo ideal es comentárselo al banco informando con detalles de lo sucedido. Escalando de esta manera, ellos pueden llegar donde nosotros no llegamos para bloquear tarjetas, monitorear transacciones sospechosas o incluso ayudarnos a recuperar posibles pérdidas.
Una vez hecho, es recomendable realizar un escaneo de nuestro PC y móvil con un antivirus actualizado para descartar que se haya descargado algún malware extra. Paralelamente, no es mala idea tampoco cambiar las contraseñas de Wi-Fi y cualquier otro dispositivo conectado a la misma red.
