Ingenioso phishing basado en la Agencia Tributaria

Permalink 31.01.07 @ 01:30:02. Archivado en Ataques telemáticos, Phising, Analisis

Se ha detectado en el laboratorio de hispasec una muestra de un phishing tradicional cuando menos curioso. Se le califica de tradicional en el sentido en que llega a través de un correo que nos invita a pulsar sobre un enlace (no usa sofisticadas técnicas víricas), pero lo que llama la atención es que no ataca directamente a un banco (como viene siendo más que habitual). Lo que pretende es que la víctima introduzca los datos de su tarjeta de crédito para que Hacienda le devuelva cierta cantidad.

hispasec

El phishing llega a los buzones a través de la dirección Devolucion.Fiscal@aeats.eu. El dominio aeats.eu no es en realidad bajo el que se aloja la Agencia Tributaria, sino que utiliza aeats.es. En cualquier caso, es llamativo que se use un dominio de primer nivel oficial como ".eu", referente a la Unión Europea.

Es este caso, el atacante aprovecha la imagen, o suplanta el sitio web de la Agencia Tributaria para capturar los datos de las tarjetas de crédito. No se trata por tanto de un ataque específico contra la Agencia.

ADVERTENCIA: Aunque desde el laboratorio de Hispasec no hemos detectado que la página pueda intentar infectar al sistema de forma automática con algún tipo de malware, esta situación puede ser modificada en cualquier momento. El autor del phishing puede incluir la inyección de código en la página e infectar el sistema a través de vulnerabilidades u otras técnicas desconocidas. Por tanto, visite la página de phishing bajo su responsabilidad, pues no podemos garantizar que no pueda llegar a ser dañino para el sistema. Hemos colgado un enlace con una imagen aquí:

En el cuerpo del mensaje del phishing, se puede leer:

*****
RESOLUCIÓN de 29 de enero de 2006, de la Dirección General de la Agencia Estatal de Administración Tributaria, por la que se aprueban las directrices generales del Plan General de Control Tributario 2006.(B.O.E. 03-02-2006).

Por favor Nota: Después de los cálculos anuales pasados de su actividad fiscal nos hemos determinado que usted es elegible recibir una devolución fiscal desde 90€.

Someta por favor la petición de la devolución fiscal y en un plazo de 6-9 días se la vamos a procesar.

Un reembolso se puede retrasar para una variedad de razones. Por ejemplo sometiendo expedientes invalidos o aplicándose después del plazo.

Para tener acceso a la forma para su devolución fiscal, Pulse aquí El Plan General de Control es el instrumento básico de planificación de la Agencia Tributaria en el que se realiza la previsión cuantitativa y cualitativa de las actuaciones que en el ámbito de control tributario y aduanero se van a realizar durante el año.

Con este Plan se da cumplimiento a la obligación que establece la Ley General Tributaria en
su artículo 116 de elaborar anualmente un plan de control tributario.

Madrid, 29 de enero de 2006.-El Director General, Luis Pedroche y Rojo.

**

Donde se percibe que el autor no domina correctamente el español, aunque los datos (el nombre del director) sean ciertos.

Si se pulsa en el enlace, sin ningún tipo de ocultación de la URL, nos lleva a una página que toma de forma dinámica las imágenes e incluso las noticias de la página real y oficial de la Agencia Tributaria, pero que incluye un apartado ficticio de "Devolución Fiscal" donde se piden los datos personales de la tarjeta de crédito. Aquí también se advierte que el autor no está familiarizado los términos españoles, al referirse al "ATM Card PIN" o al "CVV Code".

Por otro lado, la página está bastante conseguida, aunque si bien la potencial víctima decide usar el menú superior derecho para cambiar el idioma, el enlace le llevará a la página real y desaparecerá el formulario con el que se pretende estafar al visitante.

El dominio fue registrado el día 27 de enero de 2007, usando la dirección física de la British Telecommunications PLC en Londres, un servidor alojado en fasthosts.co.uk y el correo proporcionado para el registro es cristinehend@yahoo.com.

Si bien conocíamos casos de phishings que se valían de entidades distintas a los bancos (eBay, PayPal...) no es habitual que los atacantes se fijen en la Agencia Tributaria, y utilicen el cebo de la devolución como gancho para conseguir credenciales. Ingenioso.

Sergio de los Santos
ssantos@hispasec.com

Dirección para hacer trackback a este post:
http://blogs.periodistadigital.com/btbf/trackback.php/71478

Comparte esta información
  • delicious
  • meneame
  • digg
  • yahoo
  • talk bubble

Comentarios, Trackbacks, Pingbacks:
Solamente hay que tener en cuenta dos cosas importantes. PRIMERA la Agencia Tributaria jamás ¿oyen? JAMAS utilizará el e-mail para devolver dinero. En caso de que fuera cierto lo comunicaría por correo convencional, y daría una cita personal. SEGUNDO: Los palos que le da al idioma castellano NOS DEBEN PONER SOBRE AVISO. Hacienda tiene asesores perfectamente preparados para redactar correctamente,véase si no, los envios que hacen dias antes de la declaración anual. Por lo tanto cualquier e-mail que venga de la Agencia Tributaria debe borrarse sin abrir, y ponerse en contacto con la Agencia o mejor aun con la Policia para denunciar el hecho. Esta tiene expertos en informática que perseguirar al Jacker.
Enlace permanente Comentario por HARRIS KING DE LA SOLANA 16.02.07 @ 22:16

Se muestran únicamente los últimos 40 comentarios de cada post.

Hacer comentario:
Normas de etiqueta en los comentarios
Desde PERIODISTA DIGITAL les animamos a cumplir las siguientes normas de comportamiento en sus comentarios:
  • Evite los insultos, palabras soeces, alusiones sexuales, vulgaridades o groseras simplificaciones
  • No sea gratuitamente ofensivo y menos aún injurioso.
  • Los comentarios deben ser pertinentes. Respete el tema planteado en el artículo o aquellos otros que surjan de forma natural en el curso del debate.
  • En Internet es habitual utilizar apodos o 'nicks' en lugar del propio nombre, pero usurpar el de otro lector es una práctica inaceptable.
  • No escriba en MAYÚSCULAS. En el lenguaje de Internet se interpretan como gritos y dificultan la lectura.
Cualquier comentario que no se atenga a estas normas podrá ser borrado y cualquier comentarista que las rompa habitualmente podrá ver cortado su acceso a los comentarios de PERIODISTA DIGITAL.
Tu email no se mostrará en la página.
etiquetas XHTML permitidas: <p, ul, ol, li, dl, dt, dd, address, blockquote, ins, del, span, bdo, br, em, strong, dfn, code, samp, kdb, var, cite, abbr, acronym, q, sub, sup, tt, i, b>
URLs, email, AIM y ICQs serán convertidos automáticamente.
Opciones:
 
(Saltos de línea se convierten en <br />)

Blogs
cl@sicodigit@l

cl@sicodigit@l

Nunca es demasiado tarde para aprender un instrumento

Paulino Toribio

Voz del Sur

Voz del Sur

¿Son éstos los electores que deciden?

Julio Frank Salgado

Esto es lo que hay

Esto es lo que hay

Hijos de la transición

Miguel Ángel Violán

Planeta Deportes

Planeta Deportes

Penalizan a Hamilton con 25 segundos y Massa se proclama ganador el GP de Bélgica

Deportes

El blog de Gonzalo Sol

El blog de Gonzalo Sol

Vocación de Sumiller: Juan Antonio Herrero, del Restaurante Lágrimas Negras.

Gonzalo Sol

El Blog de  Silvia Carreño

El Blog de Silvia Carreño

Aprobación provisional del trazado de la A-76

Silvia Carreño

Protestantes

Protestantes

Israel acusada de abrir túneles bajo la mezquita que ocupa el antiguo templo de Jerusalén

Pedro Tarquis

Desde la libertad

Desde la libertad

Caladeros

Inmaculada Sánchez Ramos

La educación sí importa

La educación sí importa

No matemos la dignidad

Oscar A. Matías

Hermosillo

Hermosillo

Sicarios asesinan a 7 policias

Efrén Mayorga

Punto de vista

Punto de vista

La cuestión rusa

Vicente Torres

Pacos

Pacos

¿Nos hemos vuelto muy finos?...

Paco Sande

Voto en Blanco

Voto en Blanco

La Iglesia Católica española cree que resiste a tendencias tiránicas

Francisco Rubiales

La cigüeña de la torre

La cigüeña de la torre

Muere el cardenal Innocenti.

Francisco José Fernández de la Cigoña

Poemas

Poemas

Redoma con tus vientos de poniente,

José Pómez

El Blog de Otramotro

El Blog de Otramotro

La previa de un rollo hetero

Ángel Sáez García

Desde México: el blog de Ricardo Próspero

Desde México: el blog de Ricardo Próspero

Mons. Livio Melina visitó México

Ricardo Próspero Morales

El buen vivir de Juan Luis Recio

El buen vivir de Juan Luis Recio

Códex 10

Juan Luis Recio

Bokabulario de Fernández Barbadillo

Bokabulario de Fernández Barbadillo

Maleni les quita el puesto a los payasos de la tele

Pedro Fernández Barbadillo

Crónicas Bárbaras

Crónicas Bárbaras

Políticos sospechosos

Manuel Molares do Val

Haz de PD tu página de inicio | Sugerir enlace | Informa a un amigo | ¿Quiénes somos? | Cartas al Director | Publicidad | Buzón de sugerencias | Denuncias | Publicidad
Periodista Digital, SL CIF B82785809
Avenida de Asturias, 49, bajo - 28029 Madrid (España)
Tlf. (+34) 91 732 19 05
Aviso Legal | Cláusula exención responsabilidad

redaccion@periodistadigital.com Copyleft 2000

b2evolution Creative Commons License
This work is licensed under a Creative Commons License.
Noticias Periodista Digital | Periodista Latino | Reportero Digital | Ciudadano Digital | Chistes, Videos y Poesias