Universidad de Granada

Seguridad Informática - Recopilación de información relevante sobre ciberseguridad para el personal de la Universidad de Granada

  • Inicio
  • Normativa ciberseguridad en UGR
  • Buenas prácticas
  • Píldoras formativas
  • Manuales y Guías Seguridad
  • Noticias/Alertas
  • Enlaces de interés
    • CSIRC – Seguridad
    • Centro Criptologico Nacional
    • Instituto Nacional de Ciberseguridad
    • Oficina de Seguridad del Internauta
    • Agencia española de protección de datos
    • Grupo de delitos telemáticos Guardia Civil
    • Brigada Investigación Tecnológica
  • Objetivo de este blog
  • Políticas de Privacidad
  • Ciberconsejos UGR
Inicio >> Archivo de Noticias

Como pueden atacarnos los malos usando información de nuestras redes sociales.

26 marzo, 2025

Los atacantes pueden usar la información disponible en redes sociales para realizar diversos tipos de ataques. Aquí te explico cómo podrían hacerlo y cómo protegerte:


1. Ingeniería Social y Phishing*
🔹 **Cómo atacan:**
– Crean un perfil falso con información similar a la de alguien que conoces (un amigo, colega o jefe).
– Te envían mensajes con enlaces maliciosos o solicitan información sensible.

🔹 **Ejemplo real:**
Un ciberdelincuente se hace pasar por tu jefe en LinkedIn y te pide acceso a documentos de la empresa.

🔹 **Cómo protegerte:**
✅ Verifica siempre la identidad antes de responder.
✅ No hagas clic en enlaces sospechosos.
✅ Usa autenticación en dos pasos en tus cuentas.


2. Robo de Identidad y Suplantación de Perfiles
🔹 **Cómo atacan:**
– Recopilan fotos, datos personales y publicaciones para crear un perfil falso con tu identidad.
– Pueden pedir dinero a tus contactos o realizar fraudes en tu nombre.

🔹 **Ejemplo real:**
Un estafador usa tu foto y nombre en Facebook para pedir dinero a tus amigos con una historia falsa.

🔹 **Cómo protegerte:**
✅ Configura la privacidad de tu perfil para que solo amigos vean tu información.
✅ Usa marcas de agua en fotos importantes.
✅ Reporta perfiles falsos en redes sociales.


3. Ataques de Fuerza Bruta a Cuentas.
🔹 **Cómo atacan:**
– Si publicas pistas sobre tus contraseñas (como el nombre de tu mascota o tu fecha de nacimiento), los atacantes pueden probar combinaciones y hackear tu cuenta.

🔹 **Ejemplo real:**
Un hacker ve en tu Instagram que amas los gatos y prueba contraseñas como “Michi2024”.

🔹 **Cómo protegerte:**
✅ Usa contraseñas fuertes y únicas en cada cuenta.
✅ Activa la verificación en dos pasos.
✅ No publiques información que pueda dar pistas sobre tu contraseña.


4. Doxxing (Exposición de Datos Privados)
🔹 **Cómo atacan:**
– Buscan información como tu dirección, número de teléfono o correos electrónicos y la publican en foros o redes sociales para acosarte.

🔹 **Ejemplo real:**
Alguien en Twitter encuentra tu dirección en un viejo post de Facebook y la difunde para que te envíen amenazas.

🔹 **Cómo protegerte:**
✅ Revisa y borra información personal antigua en redes.
✅ No publiques ubicaciones en tiempo real.
✅ Usa nombres de usuario diferentes en cada plataforma.


5. Extorsión y Sextorsión.
🔹 **Cómo atacan:**
– Obtienen fotos comprometedoras tuyas (o las falsifican con IA) y te amenazan con publicarlas si no pagas o haces lo que piden.

🔹 **Ejemplo real:**
Un atacante te envía un mensaje diciendo que tiene fotos íntimas tuyas y te exige dinero para no publicarlas.

🔹 **Cómo protegerte:**
✅ No compartas contenido privado en línea.
✅ Usa configuraciones de privacidad estrictas en tus redes.
✅ Si recibes amenazas, denuncia y no pagues.


6. Malware y Hackeo a Dispositivos
🔹 **Cómo atacan:**
– Publican enlaces en redes sociales con contenido atractivo pero malicioso (ej. “Descarga esta app para ganar dinero”).
– Cuando haces clic, descargas un virus que roba tus datos.

🔹 **Cómo protegerte:**
✅ No descargues archivos de fuentes no confiables.
✅ Ten siempre un antivirus actualizado.
✅ Revisa los permisos que das a aplicaciones.


🔹 **📌 CONSEJO GENERAL:**
Para evitar estos ataques, lo mejor es **limitar la información personal que compartes en redes y fortalecer la seguridad de tus cuentas**.

 

Publicado en: Buenas Prácticas, Consejos, Noticias Etiquetado como: consejos, Formacion, noticias, seguridad

Como defendernos ante un phinshing (5).

25 marzo, 2025

 🔍 Tipos de Phishing y Cómo Protegerte

El phishing es una técnica de ciberdelincuencia en la que los atacantes intentan engañar a las personas para que revelen información confidencial, como contraseñas o datos bancarios. Existen varios tipos según el canal y el objetivo. Aquí te explico los más comunes:


1. Phishing Tradicional (Correo Electrónico) 📧
🔹 **Cómo funciona:**
– Se envía un correo falso que parece de una empresa legítima (banco, redes sociales, etc.).
– Incluye un enlace a una web falsa donde piden credenciales o datos bancarios.

🔹 **Ejemplo:**
Recibes un correo de “PayPal” diciendo que tu cuenta ha sido bloqueada y te piden que ingreses tu contraseña en un enlace fraudulento.

🔹 **Cómo protegerte:**
✅ No hagas clic en enlaces sospechosos.
✅ Verifica el remitente del correo.
✅ Activa la autenticación en dos pasos.


2. Spear Phishing 🎯 (Ataque Dirigido)
🔹 **Cómo funciona:**
– El atacante investiga a la víctima y envía un mensaje personalizado para engañarla.
– Se usa en ataques a empresas o personas específicas.

🔹 **Ejemplo:**
Recibes un correo de un “colega” pidiéndote que descargues un archivo, pero en realidad es un malware.

🔹 **Cómo protegerte:**
✅ Verifica siempre la autenticidad del remitente.
✅ No compartas información personal en redes sociales.
✅ Usa software de seguridad avanzado.


3. Whaling 🐋 (Fraude al CEO)
🔹 **Cómo funciona:**
– Variante del **spear phishing**, pero dirigido a altos ejecutivos o gerentes.
– Los atacantes se hacen pasar por directivos para solicitar transferencias de dinero o información confidencial.

🔹 **Ejemplo:**
Un empleado recibe un correo del “CEO” pidiendo una transferencia urgente a una cuenta fraudulenta.

🔹 **Cómo protegerte:**
✅ Confirma solicitudes sensibles por otros medios (teléfono, en persona).
✅ Implementa protocolos de seguridad en la empresa.


4. Smishing 📱 (Phishing por SMS o WhatsApp)
🔹 **Cómo funciona:**
– Se envían mensajes de texto falsos con enlaces maliciosos o números de teléfono fraudulentos.

🔹 **Ejemplo:**
Recibes un SMS de tu “banco” diciendo que tu tarjeta ha sido bloqueada y te piden que llames a un número fraudulento.

🔹 **Cómo protegerte:**
✅ No hagas clic en enlaces de SMS desconocidos.
✅ Verifica el número con la empresa oficial.
✅ Usa apps de detección de spam.


5. Vishing 📞 (Phishing por Llamada Telefónica)
🔹 **Cómo funciona:**
– Un estafador llama haciéndose pasar por un banco, empresa o institución oficial.
– Intenta obtener datos personales, credenciales o pagos.

🔹 **Ejemplo:**
Recibes una llamada de “tu banco” diciendo que hay actividad sospechosa y que debes dar tu PIN para “verificar tu identidad”.

🔹 **Cómo protegerte:**
✅ No des información personal por teléfono.
✅ Cuelga y llama directamente a la empresa real.


6. Clone Phishing 📎 (Suplantación de Correos)
🔹 **Cómo funciona:**
– El atacante copia un correo legítimo de una empresa, pero cambia el enlace a uno malicioso.

🔹 **Ejemplo:**
Recibes un email idéntico al que envía tu proveedor de hosting, pero el enlace redirige a una web falsa.

🔹 **Cómo protegerte:**
✅ Verifica la URL antes de hacer clic.
✅ Usa autenticación en dos pasos.


7. Pharming 🌐 (Redirección a Webs Falsas)
🔹 **Cómo funciona:**
– Manipulan el sistema DNS para redirigir a los usuarios a páginas falsas sin que lo noten.
– A diferencia del phishing tradicional, no depende de un enlace en un correo.

🔹 **Ejemplo:**
Intentas entrar a tu banco, pero aunque escribiste bien la dirección, te lleva a una web falsa.

🔹 **Cómo protegerte:**
✅ Usa una conexión segura (HTTPS).
✅ Configura servidores DNS seguros.


📌 CONSEJO GENERAL:
– Piensa antes de hacer clic.Si algo parece sospechoso, verifícalo.
– Activa la autenticación en dos pasos en todas tus cuentas.
– No compartas información personal en redes sociales.

 

Publicado en: Buenas Prácticas, Consejos, Noticias Etiquetado como: consejos, Formacion, noticias, Phising

Como defendernos ante un phishing (3)

19 marzo, 2025

Ya hemos caído en el phising, hemos dado nuestra cuenta y contraseña. ¿Que podemos hacer?

Cambiar la contraseña inmediatamente. En cuanto nos demos cuenta del engaño.

Pasar un antivirus por si el pinchar en el phising nos han podido infectar.

Para verificar si en algún momento nos han robado las contraseñas y están en la dark web podemos verlo en.  https://haveibeenpwned.com

Have I Been Pwned (HIBP) es un servicio en línea creado por Troy Hunt en 2013 que permite a los usuarios verificar si su dirección de correo electrónico o contraseña ha sido expuesta en una filtración de datos.

¿Cómo funciona?

  1. Búsqueda de correos electrónicos

    • Ingresas tu dirección de correo en la página.
    • El sistema revisa si esa dirección ha aparecido en bases de datos filtradas en la web.
    • Si ha sido comprometida, muestra en qué filtraciones apareció.
  2. Verificación de contraseñas (“Pwned Passwords”)

    • Puedes comprobar si una contraseña específica ha sido filtrada en algún hackeo.
    • Esto se hace de manera segura sin revelar tu contraseña completa.
  3. Alertas de seguridad

    • Puedes suscribirte con tu correo para recibir alertas si aparece en futuras filtraciones.

¿Por qué es útil?

  • Ayuda a los usuarios a saber si necesitan cambiar su contraseña.
  • Permite a empresas verificar si sus dominios han sido comprometidos.
  • Fomenta el uso de contraseñas seguras y únicas para evitar ataques de credential stuffing (cuando los hackers usan credenciales filtradas en múltiples sitios).

Si tu correo aparece en una filtración, lo recomendable es cambiar la contraseña de inmediato y activar autenticación en dos pasos (2FA) cuando sea posible. 🚨

 

Publicado en: Buenas Prácticas, Consejos, Noticias Etiquetado como: consejos, noticias, Phising

Como defendernos ante un phishing (2)

17 marzo, 2025

Y si recibimos  un email y no estamos seguros de que el enlace o el fichero tenga algun tipo de malware.

Hay una web donde podemos verificar si tiene alguna tipo de “bicho”. Debes ir a la página de virustotal.

VirusTotal es un servicio en línea que permite analizar archivos y URLs en busca de virus, malware y otras amenazas de seguridad. Fue creado en 2004 y posteriormente adquirido por Google en 2012.

¿Cómo funciona?

VirusTotal recopila información de múltiples motores antivirus, herramientas de escaneo de malware y servicios de seguridad para evaluar si un archivo o URL es malicioso.

  1. Subida de archivos o URLs:
    • Los usuarios pueden subir archivos (hasta 650 MB) o ingresar URLs para su análisis.
  2. Análisis con múltiples motores:
    • VirusTotal utiliza docenas de antivirus y servicios de detección para escanear el archivo o enlace.
  3. Resultados y Reportes:
    • Muestra un informe detallado indicando cuántos motores detectaron una amenaza y proporciona detalles adicionales, como comportamiento sospechoso del archivo o análisis de código malicioso.
  4. Detección colaborativa:
    • Permite a los usuarios y empresas compartir y mejorar la detección de amenazas emergentes.

Funciones adicionales

  • Análisis de IPs y dominios para identificar si están asociados con actividades maliciosas.
  • API para integración con sistemas de seguridad y automatización de análisis.
  • Historial de análisis para ver reportes previos de archivos y URLs.

Es una herramienta muy útil para detectar amenazas antes de ejecutar archivos sospechosos en un sistema.

 

Publicado en: Buenas Prácticas, Noticias Etiquetado como: consejos, noticias, Phising

Como defendernos ante un phishing (1)

14 marzo, 2025

Esta es la primera de las publicaciones que haremos referentes a la defensa ante un phising. Miraremos el phising desde otro punto de vista.

Para entender que es el phising puedes ver este video https://youtu.be/jlmBCYm6IZk?si=IrJsz4uWXqwusK4m

¿Que aspectos comunes tienen todos los mensajes de phising?

1. Urgencia y Amenaza:

*   Crean una sensación de urgencia: Utilizan frases como “Acción inmediata”, “Su cuenta será suspendida si no actúa ahora”, “Problemas con su cuenta” para presionar al receptor a actuar sin pensar.
*   Amenazas:  A menudo amenazan con consecuencias negativas (pérdida de acceso, cargos adicionales, cierre de la cuenta) si no se sigue una instrucción específica.

 

2. Solicitudes Inesperadas y Extrañas:

*   Solicitan información personal:  Preguntan por contraseñas, números de tarjetas de crédito, datos bancarios, números de seguridad social, etc.  Nunca deben solicitar esta información a través de correo electrónico.
*   Redireccionan a sitios web falsos: Te envían un enlace que parece legítimo (por ejemplo, el sitio web de tu banco o una empresa conocida), pero en realidad te lleva a un sitio web falso diseñado para robar tus datos.  Revisa cuidadosamente la URL del sitio web antes de ingresar cualquier información.
*   Solicitan descargas: Te piden descargar archivos adjuntos que pueden contener malware.

3. Aspectos Técnicos y Lingüísticos:

*  Errores gramaticales y ortográficos: Aunque muchos correos de phishing son muy bien escritos, a menudo contienen errores gramaticales o ortográficos evidentes.
*   Dirección del remitente sospechosa: La dirección del correo electrónico del remitente puede ser ligeramente diferente a la de la empresa legítima (por ejemplo, “support@bankofamerica.com” en lugar de“support@bankofamerica.com”).
*   Firma del remitente falsa:  La firma del remitente puede ser genérica o no coincidir con el puesto de trabajo del supuesto remitente.
*   Uso de lenguaje informal o poco profesional: En correos que pretenden ser de empresas formales, a menudo utilizan un lenguaje demasiado informal.

4. Apariencia y Diseño:

*  Diseño similar al sitio web legítimo:  Los atacantes suelen imitar el diseño del sitio web legítimo para que parezca auténtico.
*  Logotipos falsos: Utilizan logotipos falsos de empresas conocidas.

5. Elementos Adicionales:

*   Solicitan confirmación de datos ya proporcionados: Te piden que confirmes información que ya has proporcionado previamente (por ejemplo, tu contraseña).
*   Ofrecen ofertas demasiado buenas para ser verdad:  Te prometen premios o descuentos increíbles que son demasiado buenos para ser ciertos.

Recuerda: Si un correo electrónico te hace sentir incómodo o sospechoso, es mejor verificar la información directamente con la empresa o entidad a través de un canal oficial (por ejemplo, llamando al número de teléfono del sitio web legítimo). ¡Desconfía siempre!

 

Publicado en: Buenas Prácticas, Consejos, Noticias Etiquetado como: consejos, noticias, Phising

  • « Página anterior
  • 1
  • 2
  • 3
  • 4
  • 5
  • …
  • 51
  • Página siguiente »

ÚLTIMAS ALERTAS

#33. ¿Cómo puedo saber si mis datos se han filtrado en internet?

#31. Protege tu información. ¡Haz copias de seguridad!

#30. ¡Comprueba que el remitente de un correo electrónico es quien dice ser!

#29. ¡No intercambies información privada cuando te conectes a una red wifi pública o poco fiable!

Ultimas noticias de la Oficina de Seguridad del Internauta

Seguridad del internara

https://x.com/osiseguridad

Subscripción blog Seguridad Informática UGR

Danos tu correo electrónico y te enviaremos las actualizaciones de este blog. Este servicio lo hacemos a través de Google. Puedes ver la política de privacidad de Google en https://policies.google.com/terms?gl=US&hl=es .
Recuerda verficar tu email cuando te des de alta. Te enviamos un email a la direccion que nos des.
Informacion de proteccion de datos aportados.
https://blogs.ugr.es/protecciondedatos/informacion-de-proteccion-de-datos/

Categorías

Etiquetas

AEPD (28) Alerta (3) alertas (71) Android (11) antivirus (3) BYOD (8) CCN (45) certificados (1) Charlas Catedra INCIBE UGR (5) cibercrimen (5) cifrado (4) consejos (196) contacto (1) contraseñas (2) ENS (27) fake (7) Formacion (54) Fraude (17) guias ccn (17) hacktivismo (2) INCIBE (29) incidencias (4) informe (6) lineas de defensa (8) LOPD (30) malware (25) Moviles (15) Normativa (56) noticias (259) nube (3) OSI (35) Phising (32) privacidad (1) proteccion (53) Proteccion de datos (59) Puesto de trabajo (43) Ramsonware (6) Roles (1) RRSS (7) seguridad (101) SSL (1) Teletrabajo (2) Utilidades (18) vpn (2) WEB (14)

Meta

  • Acceder
  • Feed de entradas
  • Feed de comentarios
  • WordPress.org

Universidad de Granada
blogsUgr
C.S.I.R.C. · Plataformas webs corporativas
Acceder

En BlogsUGR utilizamos cookies propias con finalidad técnica y para personalizar su experiencia de usuario. Algunos blogs de BlogsUGR pueden utilizar cookies de terceros para fines analíticos.

 

Puede aprender más sobre qué cookies utilizamos o desactivarlas en los .

Seguridad Informática
Powered by  GDPR Cookie Compliance
Resumen de privacidad

BlogsUGR utiliza cookies propias para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a BlogsUGR, haces algún comentario o seleccionas el idioma de un blog. Rechazar las cookies propias podría suponer la imposibilidad de acceder como usuario a BlogsUGR.

Algunos blogs de BlogsUGR utilizan cookies de terceros con fines analíticos para recabar estadísticas sobre la actividad del usuario en dicho blog y la actividad general del  mismo.

Cookies estrictamente necesarias

Las cookies estrictamente necesarias tiene que activarse siempre para que podamos guardar tus preferencias de ajustes de cookies.

Cookies de terceros

Algunos blogs de BlogsUGR utilizan Google Analytics para recopilar información anónima tal como el número de visitantes del sitio, o las páginas más populares.

Dejar esta cookie activa nos permite mejorar nuestra web.

También algunos blogs de BlogsUGR utilizan cookies de twitter.com que se utilizan para la visualización de esta red social en el blog.

Política de cookies

La presente política de cookies tiene por finalidad informarle de manera clara y precisa sobre las cookies que se utilizan en los blogs del servicio BlogsUGR de la Universidad de Granada.

¿Qué son las cookies?

Una cookie es un pequeño fragmento de texto que los sitios web que visita envían al navegador y que permite que el sitio web recuerde información sobre su visita, como su idioma preferido y otras opciones, con el fin de facilitar su próxima visita y hacer que el sitio le resulte más útil. Las cookies desempeñan un papel muy importante y contribuyen a tener una mejor experiencia de navegación para el usuario.

Tipos de cookies

Según quién sea la entidad que gestione el dominio desde dónde se envían las cookies y se traten los datos que se obtengan, se pueden distinguir dos tipos: cookies propias y cookies de terceros.

Existe también una segunda clasificación según el plazo de tiempo que permanecen almacenadas en el navegador del cliente, pudiendo tratarse de cookies de sesión o cookies persistentes.

Por último, existe otra clasificación con cinco tipos de cookies según la finalidad para la que se traten los datos obtenidos: cookies técnicas, cookies de personalización, cookies de análisis, cookies publicitarias y cookies de publicidad comportamental.

Para más información a este respecto puede consultar la Guía sobre el uso de las cookies de la Agencia Española de Protección de Datos.

Cookies utilizadas en la web

A continuación se identifican las cookies que están siendo utilizadas en este portal así como su tipología y función:

Todos los blogs de BlogsUGR utilizan cookies técnicas y propias, necesarias para la personalización de su experiencia de usuario y para el mantenimiento de sesión.

Algunos blogs de BlogsUGR pueden utilizar cookies de Twitter para personalizar la visualización de dicha red social en el blog.

Algunos blogs de BlogsUGR pueden utilizar Google Analytics, un servicio de analítica web desarrollada por Google, que permite la medición y análisis de la navegación en las páginas web. En su navegador podrá observar cookies de este servicio. Según la tipología anterior se trata de cookies  de terceros, de sesión y de análisis.

A través de esta analítica web se obtiene información relativa al número de usuarios que acceden a la web, el número de páginas vistas, la frecuencia y repetición de las visitas, su duración, el navegador utilizado, el operador que presta el servicio, el idioma, el terminal que utiliza y la ciudad a la que está asignada su dirección IP. Información que posibilita un mejor y más apropiado servicio por parte de este portal.

Para garantizar el anonimato, Google convertirá su información en anónima truncando la dirección IP antes de almacenarla, de forma que Google Analytics no se usa para localizar o recabar información personal identificable de los visitantes del sitio. Google solo podrá enviar la información recabada por Google Analytics a terceros cuanto esté legalmente obligado a ello. Con arreglo a las condiciones de prestación del servicio de Google Analytics, Google no asociará su dirección IP a ningún otro dato conservado por Google.