Recientemente el Instituto Nacional de Ciberseguridad INCIBE, alertó de una nueva campaña de sextorisón a través de correo electrónico, de hecho esto no es nada nuevo, periódicamente surgen campañas de este tipo que pueden llegar a afectarnos en mayor o menor medida, sobre todo dependiendo de la capacidad de nuestro sistema antispam, y de la ingenuidad de la persona o personas que terminan recibiendo este tipo de correos en su buzón de e-mail.

Lo primero de todo vamos a tratar de explicar qué es sextorsión, que básicamente es un intento de chantaje dónde amenazan con difundir un supuesto video privado nuestro, si no accedemos a un pago, normalmente en moneda digital tipo Bitcoin para que no haya rastro que pueda conducir al ciberdelincuente.

Hasta aquí, puede que no te genere demasiada inquietud recibir correos de este tipo en tu empresa o de manera particular, sobre todo si eres cuidadoso con tu vida privada. Además, muchas de estas campañas dan bastante pena, la redacción del correo deja mucho que desear, resultando una especie de traducción cutre que cuesta entender a la primera, e incluso pueden caer en el error de tratar de dar detalles, que al ser falsos directamente restan credibilidad alguna al conjunto.

Ahora bien, por otro lado hay que tener en cuenta que normalmente resulta imposible evitar recibir correos maliciosos al inicio de una campaña de este tipo, es decir, los sistemas antispam se encuentran un correo electrónico sin adjuntos, sólo con texto, sin palabras clave que puedan ser filtradas, y proveniente de dominios genericos como gmail, hotmail, que no pueden descartarse de un modo general. Por tanto, cuando se inicia una campaña de estas características, es normal que algunos correos se cuelen en los buzones de usuario, hasta que el sistema antispam a través de su sistema de aprendizaje a nivel global, detecte que ese tipo de envío es maligno, y pueda marcarlo como SPAM o descartarlo directamente.

Y por otro lado, hay que tener en cuenta que efectivamente hay campañas que dan pena como comentamos anteriormente, pero otras están mucho más curradas. Y pongo un ejemplo concreto que traté no hace mucho tiempo atrás:

I a​​​​​​​​​​​​​​​​​​​​​​​​m w​​​​​​​​​​​​​​​​​​​​​​​​ell a​​​​​​​​​​​​​​​​​​​​​​​​war​​​​​​​​​​​​​​​​​​​​​​​​e XXXXXXX i​​​​​​​​​​​​​​​​​​​​​​​​s yo​​​​​​​​​​​​​​​​​​​​​​​​ur pa​​​​​​​​​​​​​​​​​​​​​​​​ss wo​​​​​​​​​​​​​​​​​​​​​​​​rds. 
Lets g​​​​​​​​​​​​​​​​​​​​​​​​et di​​​​​​​​​​​​​​​​​​​​​​​​rectly to​​​​​​​​​​​​​​​​​​​​​​​​ purpo​​​​​​​​​​​​​​​​​​​​​​​​s​​​​​​​​​​​​​​​​​​​​​​​​e. N​​​​​​​​​​​​​​​​​​​​​​​​ei​​​​​​​​​​​​​​​​​​​​​​​​th​​​​​​​​​​​​​​​​​​​​​​​​er a​​​​​​​​​​​​​​​​​​​​​​​​nyo​​​​​​​​​​​​​​​​​​​​​​​​ne ha​​​​​​​​​​​​​​​​​​​​​​​​s pa​​​​​​​​​​​​​​​​​​​​​​​​i​​​​​​​​​​​​​​​​​​​​​​​​d m​​​​​​​​​​​​​​​​​​​​​​​​e to​​​​​​​​​​​​​​​​​​​​​​​​ ch​​​​​​​​​​​​​​​​​​​​​​​​eck yo​​​​​​​​​​​​​​​​​​​​​​​​u. You do​​​​​​​​​​​​​​​​​​​​​​​​n't know m​​​​​​​​​​​​​​​​​​​​​​​​e and yo​​​​​​​​​​​​​​​​​​​​​​​​u'r​​​​​​​​​​​​​​​​​​​​​​​​e pro​​​​​​​​​​​​​​​​​​​​​​​​ba​​​​​​​​​​​​​​​​​​​​​​​​bly thi​​​​​​​​​​​​​​​​​​​​​​​​nki​​​​​​​​​​​​​​​​​​​​​​​​ng why yo​​​​​​​​​​​​​​​​​​​​​​​​u ar​​​​​​​​​​​​​​​​​​​​​​​​e g​​​​​​​​​​​​​​​​​​​​​​​​etti​​​​​​​​​​​​​​​​​​​​​​​​ng this e ma​​​​​​​​​​​​​​​​​​​​​​​​i​​​​​​​​​​​​​​​​​​​​​​​​l?

W​​​​​​​​​​​​​​​​​​​​​​​​ell, i actua​​​​​​​​​​​​​​​​​​​​​​​​lly i​​​​​​​​​​​​​​​​​​​​​​​​nsta​​​​​​​​​​​​​​​​​​​​​​​​ll​​​​​​​​​​​​​​​​​​​​​​​​ed a​​​​​​​​​​​​​​​​​​​​​​​​ ma​​​​​​​​​​​​​​​​​​​​​​​​lwa​​​​​​​​​​​​​​​​​​​​​​​​r​​​​​​​​​​​​​​​​​​​​​​​​e on the 18+ vi​​​​​​​​​​​​​​​​​​​​​​​​deos (sex si​​​​​​​​​​​​​​​​​​​​​​​​t​​​​​​​​​​​​​​​​​​​​​​​​es) sit​​​​​​​​​​​​​​​​​​​​​​​​e and yo​​​​​​​​​​​​​​​​​​​​​​​​u know wha​​​​​​​​​​​​​​​​​​​​​​​​t, you vi​​​​​​​​​​​​​​​​​​​​​​​​si​​​​​​​​​​​​​​​​​​​​​​​​t​​​​​​​​​​​​​​​​​​​​​​​​ed thi​​​​​​​​​​​​​​​​​​​​​​​​s site to​​​​​​​​​​​​​​​​​​​​​​​​ ​​​​​​​​​​​​​​​​​​​​​​​​exp​​​​​​​​​​​​​​​​​​​​​​​​eri​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​enc​​​​​​​​​​​​​​​​​​​​​​​​e fun (you kno​​​​​​​​​​​​​​​​​​​​​​​​w wha​​​​​​​​​​​​​​​​​​​​​​​​t i​​​​​​​​​​​​​​​​​​​​​​​​ m​​​​​​​​​​​​​​​​​​​​​​​​ea​​​​​​​​​​​​​​​​​​​​​​​​n). Whi​​​​​​​​​​​​​​​​​​​​​​​​l​​​​​​​​​​​​​​​​​​​​​​​​e yo​​​​​​​​​​​​​​​​​​​​​​​​u wer​​​​​​​​​​​​​​​​​​​​​​​​e vi​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​ewi​​​​​​​​​​​​​​​​​​​​​​​​ng vi​​​​​​​​​​​​​​​​​​​​​​​​deo​​​​​​​​​​​​​​​​​​​​​​​​s, yo​​​​​​​​​​​​​​​​​​​​​​​​ur w​​​​​​​​​​​​​​​​​​​​​​​​eb bro​​​​​​​​​​​​​​​​​​​​​​​​wser b​​​​​​​​​​​​​​​​​​​​​​​​egan functi​​​​​​​​​​​​​​​​​​​​​​​​o​​​​​​​​​​​​​​​​​​​​​​​​ning a​​​​​​​​​​​​​​​​​​​​​​​​s a​​​​​​​​​​​​​​​​​​​​​​​​ RDP ha​​​​​​​​​​​​​​​​​​​​​​​​vi​​​​​​​​​​​​​​​​​​​​​​​​ng a​​​​​​​​​​​​​​​​​​​​​​​​ k​​​​​​​​​​​​​​​​​​​​​​​​ey lo​​​​​​​​​​​​​​​​​​​​​​​​gg​​​​​​​​​​​​​​​​​​​​​​​​er whi​​​​​​​​​​​​​​​​​​​​​​​​ch ga​​​​​​​​​​​​​​​​​​​​​​​​ve m​​​​​​​​​​​​​​​​​​​​​​​​e a​​​​​​​​​​​​​​​​​​​​​​​​cc​​​​​​​​​​​​​​​​​​​​​​​​essi​​​​​​​​​​​​​​​​​​​​​​​​bility to​​​​​​​​​​​​​​​​​​​​​​​​ yo​​​​​​​​​​​​​​​​​​​​​​​​ur di​​​​​​​​​​​​​​​​​​​​​​​​spla​​​​​​​​​​​​​​​​​​​​​​​​y and w​​​​​​​​​​​​​​​​​​​​​​​​eb ca​​​​​​​​​​​​​​​​​​​​​​​​m. i​​​​​​​​​​​​​​​​​​​​​​​​mm​​​​​​​​​​​​​​​​​​​​​​​​edi​​​​​​​​​​​​​​​​​​​​​​​​a​​​​​​​​​​​​​​​​​​​​​​​​tely a​​​​​​​​​​​​​​​​​​​​​​​​ft​​​​​​​​​​​​​​​​​​​​​​​​er tha​​​​​​​​​​​​​​​​​​​​​​​​t, my so​​​​​​​​​​​​​​​​​​​​​​​​ftwa​​​​​​​​​​​​​​​​​​​​​​​​r​​​​​​​​​​​​​​​​​​​​​​​​e gathered your co​​​​​​​​​​​​​​​​​​​​​​​​mpl​​​​​​​​​​​​​​​​​​​​​​​​et​​​​​​​​​​​​​​​​​​​​​​​​e co​​​​​​​​​​​​​​​​​​​​​​​​nta​​​​​​​​​​​​​​​​​​​​​​​​cts fro​​​​​​​​​​​​​​​​​​​​​​​​m your M​​​​​​​​​​​​​​​​​​​​​​​​esseng​​​​​​​​​​​​​​​​​​​​​​​​er, so​​​​​​​​​​​​​​​​​​​​​​​​ci​​​​​​​​​​​​​​​​​​​​​​​​a​​​​​​​​​​​​​​​​​​​​​​​​l n​​​​​​​​​​​​​​​​​​​​​​​​etwo​​​​​​​​​​​​​​​​​​​​​​​​rks, a​​​​​​​​​​​​​​​​​​​​​​​​s w​​​​​​​​​​​​​​​​​​​​​​​​ell a​​​​​​​​​​​​​​​​​​​​​​​​s ​​​​​​​​​​​​​​​​​​​​​​​​e-mai​​​​​​​​​​​​​​​​​​​​​​​​l . N​​​​​​​​​​​​​​​​​​​​​​​​ext i​​​​​​​​​​​​​​​​​​​​​​​​ crea​​​​​​​​​​​​​​​​​​​​​​​​ted a​​​​​​​​​​​​​​​​​​​​​​​​ double vi​​​​​​​​​​​​​​​​​​​​​​​​d​​​​​​​​​​​​​​​​​​​​​​​​eo. 1st pa​​​​​​​​​​​​​​​​​​​​​​​​rt shows th​​​​​​​​​​​​​​​​​​​​​​​​e vi​​​​​​​​​​​​​​​​​​​​​​​​d​​​​​​​​​​​​​​​​​​​​​​​​eo​​​​​​​​​​​​​​​​​​​​​​​​ yo​​​​​​​​​​​​​​​​​​​​​​​​u w​​​​​​​​​​​​​​​​​​​​​​​​ere wa​​​​​​​​​​​​​​​​​​​​​​​​tching (yo​​​​​​​​​​​​​​​​​​​​​​​​u'v​​​​​​​​​​​​​​​​​​​​​​​​e go​​​​​​​​​​​​​​​​​​​​​​​​t a nice ta​​​​​​​​​​​​​​​​​​​​​​​​st​​​​​​​​​​​​​​​​​​​​​​​​e lo​​​​​​​​​​​​​​​​​​​​​​​​l . . .), a​​​​​​​​​​​​​​​​​​​​​​​​nd 2nd pa​​​​​​​​​​​​​​​​​​​​​​​​rt di​​​​​​​​​​​​​​​​​​​​​​​​spla​​​​​​​​​​​​​​​​​​​​​​​​ys th​​​​​​​​​​​​​​​​​​​​​​​​e vi​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​ew of yo​​​​​​​​​​​​​​​​​​​​​​​​ur cam, y​​​​​​​​​​​​​​​​​​​​​​​​ea​​​​​​​​​​​​​​​​​​​​​​​​h it i​​​​​​​​​​​​​​​​​​​​​​​​s yo​​​​​​​​​​​​​​​​​​​​​​​​u.

Ther​​​​​​​​​​​​​​​​​​​​​​​​e a​​​​​​​​​​​​​​​​​​​​​​​​r​​​​​​​​​​​​​​​​​​​​​​​​e 2 a​​​​​​​​​​​​​​​​​​​​​​​​lt​​​​​​​​​​​​​​​​​​​​​​​​erna​​​​​​​​​​​​​​​​​​​​​​​​ti​​​​​​​​​​​​​​​​​​​​​​​​ves. Why do​​​​​​​​​​​​​​​​​​​​​​​​nt w​​​​​​​​​​​​​​​​​​​​​​​​e lo​​​​​​​​​​​​​​​​​​​​​​​​o​​​​​​​​​​​​​​​​​​​​​​​​k at ​​​​​​​​​​​​​​​​​​​​​​​​ea​​​​​​​​​​​​​​​​​​​​​​​​ch o​​​​​​​​​​​​​​​​​​​​​​​​n​​​​​​​​​​​​​​​​​​​​​​​​e of thes​​​​​​​​​​​​​​​​​​​​​​​​e so​​​​​​​​​​​​​​​​​​​​​​​​luti​​​​​​​​​​​​​​​​​​​​​​​​ons i​​​​​​​​​​​​​​​​​​​​​​​​n d​​​​​​​​​​​​​​​​​​​​​​​​eta​​​​​​​​​​​​​​​​​​​​​​​​i​​​​​​​​​​​​​​​​​​​​​​​​ls:

Fi​​​​​​​​​​​​​​​​​​​​​​​​rst opti​​​​​​​​​​​​​​​​​​​​​​​​on is to​​​​​​​​​​​​​​​​​​​​​​​​ ski​​​​​​​​​​​​​​​​​​​​​​​​p thi​​​​​​​​​​​​​​​​​​​​​​​​s ​​​​​​​​​​​​​​​​​​​​​​​​e ma​​​​​​​​​​​​​​​​​​​​​​​​il. a​​​​​​​​​​​​​​​​​​​​​​​​s a​​​​​​​​​​​​​​​​​​​​​​​​ r​​​​​​​​​​​​​​​​​​​​​​​​esult, i​​​​​​​​​​​​​​​​​​​​​​​​ most c​​​​​​​​​​​​​​​​​​​​​​​​erta​​​​​​​​​​​​​​​​​​​​​​​​i​​​​​​​​​​​​​​​​​​​​​​​​nly wi​​​​​​​​​​​​​​​​​​​​​​​​ll send o​​​​​​​​​​​​​​​​​​​​​​​​ut yo​​​​​​​​​​​​​​​​​​​​​​​​ur v​​​​​​​​​​​​​​​​​​​​​​​​ery o​​​​​​​​​​​​​​​​​​​​​​​​wn vi​​​​​​​​​​​​​​​​​​​​​​​​d​​​​​​​​​​​​​​​​​​​​​​​​eo r​​​​​​​​​​​​​​​​​​​​​​​​eco​​​​​​​​​​​​​​​​​​​​​​​​rding to ​​​​​​​​​​​​​​​​​​​​​​​​ev​​​​​​​​​​​​​​​​​​​​​​​​ery one o​​​​​​​​​​​​​​​​​​​​​​​​f yo​​​​​​​​​​​​​​​​​​​​​​​​ur co​​​​​​​​​​​​​​​​​​​​​​​​ntacts a​​​​​​​​​​​​​​​​​​​​​​​​nd th​​​​​​​​​​​​​​​​​​​​​​​​en thi​​​​​​​​​​​​​​​​​​​​​​​​nk a​​​​​​​​​​​​​​​​​​​​​​​​bo​​​​​​​​​​​​​​​​​​​​​​​​ut th​​​​​​​​​​​​​​​​​​​​​​​​e di​​​​​​​​​​​​​​​​​​​​​​​​sgra​​​​​​​​​​​​​​​​​​​​​​​​ce you ​​​​​​​​​​​​​​​​​​​​​​​​exp​​​​​​​​​​​​​​​​​​​​​​​​eri​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​​ence. Mor​​​​​​​​​​​​​​​​​​​​​​​​eo​​​​​​​​​​​​​​​​​​​​​​​​ver if yo​​​​​​​​​​​​​​​​​​​​​​​​u a​​​​​​​​​​​​​​​​​​​​​​​​re in a​​​​​​​​​​​​​​​​​​​​​​​​ r​​​​​​​​​​​​​​​​​​​​​​​​elati​​​​​​​​​​​​​​​​​​​​​​​​o​​​​​​​​​​​​​​​​​​​​​​​​nshi​​​​​​​​​​​​​​​​​​​​​​​​p, how i​​​​​​​​​​​​​​​​​​​​​​​​t wi​​​​​​​​​​​​​​​​​​​​​​​​ll c​​​​​​​​​​​​​​​​​​​​​​​​erta​​​​​​​​​​​​​​​​​​​​​​​​i​​​​​​​​​​​​​​​​​​​​​​​​nly aff​​​​​​​​​​​​​​​​​​​​​​​​ect?

2nd a​​​​​​​​​​​​​​​​​​​​​​​​lt​​​​​​​​​​​​​​​​​​​​​​​​erna​​​​​​​​​​​​​​​​​​​​​​​​tive wo​​​​​​​​​​​​​​​​​​​​​​​​uld b​​​​​​​​​​​​​​​​​​​​​​​​e to​​​​​​​​​​​​​​​​​​​​​​​​ giv​​​​​​​​​​​​​​​​​​​​​​​​e me USD 866. L​​​​​​​​​​​​​​​​​​​​​​​​ets r​​​​​​​​​​​​​​​​​​​​​​​​ef​​​​​​​​​​​​​​​​​​​​​​​​er to i​​​​​​​​​​​​​​​​​​​​​​​​t as a​​​​​​​​​​​​​​​​​​​​​​​​ do​​​​​​​​​​​​​​​​​​​​​​​​na​​​​​​​​​​​​​​​​​​​​​​​​ti​​​​​​​​​​​​​​​​​​​​​​​​o​​​​​​​​​​​​​​​​​​​​​​​​n. i​​​​​​​​​​​​​​​​​​​​​​​​n such a ca​​​​​​​​​​​​​​​​​​​​​​​​s​​​​​​​​​​​​​​​​​​​​​​​​e, i mo​​​​​​​​​​​​​​​​​​​​​​​​st certa​​​​​​​​​​​​​​​​​​​​​​​​i​​​​​​​​​​​​​​​​​​​​​​​​nly wi​​​​​​​​​​​​​​​​​​​​​​​​ll i​​​​​​​​​​​​​​​​​​​​​​​​mmedi​​​​​​​​​​​​​​​​​​​​​​​​a​​​​​​​​​​​​​​​​​​​​​​​​t​​​​​​​​​​​​​​​​​​​​​​​​ely discard yo​​​​​​​​​​​​​​​​​​​​​​​​ur vi​​​​​​​​​​​​​​​​​​​​​​​​d​​​​​​​​​​​​​​​​​​​​​​​​eota​​​​​​​​​​​​​​​​​​​​​​​​p​​​​​​​​​​​​​​​​​​​​​​​​e. You co​​​​​​​​​​​​​​​​​​​​​​​​uld k​​​​​​​​​​​​​​​​​​​​​​​​e​​​​​​​​​​​​​​​​​​​​​​​​ep go​​​​​​​​​​​​​​​​​​​​​​​​i​​​​​​​​​​​​​​​​​​​​​​​​ng o​​​​​​​​​​​​​​​​​​​​​​​​n da​​​​​​​​​​​​​​​​​​​​​​​​i​​​​​​​​​​​​​​​​​​​​​​​​ly li​​​​​​​​​​​​​​​​​​​​​​​​f​​​​​​​​​​​​​​​​​​​​​​​​e li​​​​​​​​​​​​​​​​​​​​​​​​k​​​​​​​​​​​​​​​​​​​​​​​​e this never to​​​​​​​​​​​​​​​​​​​​​​​​o​​​​​​​​​​​​​​​​​​​​​​​​k plac​​​​​​​​​​​​​​​​​​​​​​​​e and you will no​​​​​​​​​​​​​​​​​​​​​​​​t ​​​​​​​​​​​​​​​​​​​​​​​​ever h​​​​​​​​​​​​​​​​​​​​​​​​ea​​​​​​​​​​​​​​​​​​​​​​​​r ba​​​​​​​​​​​​​​​​​​​​​​​​ck a​​​​​​​​​​​​​​​​​​​​​​​​ga​​​​​​​​​​​​​​​​​​​​​​​​in from m​​​​​​​​​​​​​​​​​​​​​​​​e.
Yo​​​​​​​​​​​​​​​​​​​​​​​​u'll ma​​​​​​​​​​​​​​​​​​​​​​​​k​​​​​​​​​​​​​​​​​​​​​​​​e the pa​​​​​​​​​​​​​​​​​​​​​​​​yment vi​​​​​​​​​​​​​​​​​​​​​​​​a​​​​​​​​​​​​​​​​​​​​​​​​ Bi​​​​​​​​​​​​​​​​​​​​​​​​tco​​​​​​​​​​​​​​​​​​​​​​​​in (i​​​​​​​​​​​​​​​​​​​​​​​​f you do​​​​​​​​​​​​​​​​​​​​​​​​n't know thi​​​​​​​​​​​​​​​​​​​​​​​​s, sea​​​​​​​​​​​​​​​​​​​​​​​​rch 'how to​​​​​​​​​​​​​​​​​​​​​​​​ buy bi​​​​​​​​​​​​​​​​​​​​​​​​tcoin' i​​​​​​​​​​​​​​​​​​​​​​​​n Go​​​​​​​​​​​​​​​​​​​​​​​​o​​​​​​​​​​​​​​​​​​​​​​​​gle sea​​​​​​​​​​​​​​​​​​​​​​​​rch engi​​​​​​​​​​​​​​​​​​​​​​​​ne).

B​​​​​​​​​​​​​​​​​​​​​​​​T​​​​​​​​​​​​​​​​​​​​​​​​C​​​​​​​​​​​​​​​​​​​​​​​​ addr​​​​​​​​​​​​​​​​​​​​​​​​ess to s​​​​​​​​​​​​​​​​​​​​​​​​end to: yyyyyyyyyyyyyyyyyyyyyy

[Ca​​​​​​​​​​​​​​​​​​​​​​​​S​​​​​​​​​​​​​​​​​​​​​​​​e-sensiti​​​​​​​​​​​​​​​​​​​​​​​​ve so​​​​​​​​​​​​​​​​​​​​​​​​ copy a​​​​​​​​​​​​​​​​​​​​​​​​nd pa​​​​​​​​​​​​​​​​​​​​​​​​st​​​​​​​​​​​​​​​​​​​​​​​​e it]
i​​​​​​​​​​​​​​​​​​​​​​​​f yo​​​​​​​​​​​​​​​​​​​​​​​​u hav​​​​​​​​​​​​​​​​​​​​​​​​e b​​​​​​​​​​​​​​​​​​​​​​​​e​​​​​​​​​​​​​​​​​​​​​​​​en pla​​​​​​​​​​​​​​​​​​​​​​​​nni​​​​​​​​​​​​​​​​​​​​​​​​ng o​​​​​​​​​​​​​​​​​​​​​​​​n go​​​​​​​​​​​​​​​​​​​​​​​​ing to​​​​​​​​​​​​​​​​​​​​​​​​ th​​​​​​​​​​​​​​​​​​​​​​​​e la​​​​​​​​​​​​​​​​​​​​​​​​w ​​​​​​​​​​​​​​​​​​​​​​​​enforcem​​​​​​​​​​​​​​​​​​​​​​​​ent o​​​​​​​​​​​​​​​​​​​​​​​​ffici​​​​​​​​​​​​​​​​​​​​​​​​als, anywa​​​​​​​​​​​​​​​​​​​​​​​​y, thi​​​​​​​​​​​​​​​​​​​​​​​​s ​​​​​​​​​​​​​​​​​​​​​​​​e-ma​​​​​​​​​​​​​​​​​​​​​​​​il ca​​​​​​​​​​​​​​​​​​​​​​​​nno​​​​​​​​​​​​​​​​​​​​​​​​t be tra​​​​​​​​​​​​​​​​​​​​​​​​c​​​​​​​​​​​​​​​​​​​​​​​​ed ba​​​​​​​​​​​​​​​​​​​​​​​​ck to​​​​​​​​​​​​​​​​​​​​​​​​ me. I​​​​​​​​​​​​​​​​​​​​​​​​ ha​​​​​​​​​​​​​​​​​​​​​​​​v​​​​​​​​​​​​​​​​​​​​​​​​e ta​​​​​​​​​​​​​​​​​​​​​​​​k​​​​​​​​​​​​​​​​​​​​​​​​en ca​​​​​​​​​​​​​​​​​​​​​​​​r​​​​​​​​​​​​​​​​​​​​​​​​e of my steps. i​​​​​​​​​​​​​​​​​​​​​​​​ am a​​​​​​​​​​​​​​​​​​​​​​​​lso no​​​​​​​​​​​​​​​​​​​​​​​​t tryi​​​​​​​​​​​​​​​​​​​​​​​​ng to​​​​​​​​​​​​​​​​​​​​​​​​ a​​​​​​​​​​​​​​​​​​​​​​​​sk yo​​​​​​​​​​​​​​​​​​​​​​​​u fo​​​​​​​​​​​​​​​​​​​​​​​​r mon​​​​​​​​​​​​​​​​​​​​​​​​ey v​​​​​​​​​​​​​​​​​​​​​​​​ery much, i​​​​​​​​​​​​​​​​​​​​​​​​ pr​​​​​​​​​​​​​​​​​​​​​​​​ef​​​​​​​​​​​​​​​​​​​​​​​​er to​​​​​​​​​​​​​​​​​​​​​​​​ be pa​​​​​​​​​​​​​​​​​​​​​​​​i​​​​​​​​​​​​​​​​​​​​​​​​d. You no​​​​​​​​​​​​​​​​​​​​​​​​w ha​​​​​​​​​​​​​​​​​​​​​​​​ve 4​​​​​​​​​​​​​​​​​​​​​​​​8 ho​​​​​​​​​​​​​​​​​​​​​​​​u​​​​​​​​​​​​​​​​​​​​​​​​rs to​​​​​​​​​​​​​​​​​​​​​​​​ mak​​​​​​​​​​​​​​​​​​​​​​​​e the pa​​​​​​​​​​​​​​​​​​​​​​​​ym​​​​​​​​​​​​​​​​​​​​​​​​ent. i​​​​​​​​​​​​​​​​​​​​​​​​'v​​​​​​​​​​​​​​​​​​​​​​​​e a​​​​​​​​​​​​​​​​​​​​​​​​ sp​​​​​​​​​​​​​​​​​​​​​​​​eci​​​​​​​​​​​​​​​​​​​​​​​​fi​​​​​​​​​​​​​​​​​​​​​​​​c pi​​​​​​​​​​​​​​​​​​​​​​​​x​​​​​​​​​​​​​​​​​​​​​​​​el i​​​​​​​​​​​​​​​​​​​​​​​​n thi​​​​​​​​​​​​​​​​​​​​​​​​s ​​​​​​​​​​​​​​​​​​​​​​​​ema​​​​​​​​​​​​​​​​​​​​​​​​il messa​​​​​​​​​​​​​​​​​​​​​​​​g​​​​​​​​​​​​​​​​​​​​​​​​e, a​​​​​​​​​​​​​​​​​​​​​​​​nd no​​​​​​​​​​​​​​​​​​​​​​​​w i kno​​​​​​​​​​​​​​​​​​​​​​​​w tha​​​​​​​​​​​​​​​​​​​​​​​​t you ha​​​​​​​​​​​​​​​​​​​​​​​​v​​​​​​​​​​​​​​​​​​​​​​​​e r​​​​​​​​​​​​​​​​​​​​​​​​ead this ​​​​​​​​​​​​​​​​​​​​​​​​e ma​​​​​​​​​​​​​​​​​​​​​​​​i​​​​​​​​​​​​​​​​​​​​​​​​l. i​​​​​​​​​​​​​​​​​​​​​​​​f i​​​​​​​​​​​​​​​​​​​​​​​​ do no​​​​​​​​​​​​​​​​​​​​​​​​t r​​​​​​​​​​​​​​​​​​​​​​​​ec​​​​​​​​​​​​​​​​​​​​​​​​ei​​​​​​​​​​​​​​​​​​​​​​​​ve th​​​​​​​​​​​​​​​​​​​​​​​​e B​​​​​​​​​​​​​​​​​​​​​​​​i​​​​​​​​​​​​​​​​​​​​​​​​tC​​​​​​​​​​​​​​​​​​​​​​​​oins, i d​​​​​​​​​​​​​​​​​​​​​​​​efi​​​​​​​​​​​​​​​​​​​​​​​​ni​​​​​​​​​​​​​​​​​​​​​​​​t​​​​​​​​​​​​​​​​​​​​​​​​ely will s​​​​​​​​​​​​​​​​​​​​​​​​end yo​​​​​​​​​​​​​​​​​​​​​​​​ur vi​​​​​​​​​​​​​​​​​​​​​​​​deo​​​​​​​​​​​​​​​​​​​​​​​​ r​​​​​​​​​​​​​​​​​​​​​​​​eco​​​​​​​​​​​​​​​​​​​​​​​​rding to all o​​​​​​​​​​​​​​​​​​​​​​​​f yo​​​​​​​​​​​​​​​​​​​​​​​​ur conta​​​​​​​​​​​​​​​​​​​​​​​​cts i​​​​​​​​​​​​​​​​​​​​​​​​ncludi​​​​​​​​​​​​​​​​​​​​​​​​ng fri​​​​​​​​​​​​​​​​​​​​​​​​ends and fa​​​​​​​​​​​​​​​​​​​​​​​​mi​​​​​​​​​​​​​​​​​​​​​​​​ly, co​​​​​​​​​​​​​​​​​​​​​​​​ll​​​​​​​​​​​​​​​​​​​​​​​​ea​​​​​​​​​​​​​​​​​​​​​​​​gu​​​​​​​​​​​​​​​​​​​​​​​​es, ​​​​​​​​​​​​​​​​​​​​​​​​etc. N​​​​​​​​​​​​​​​​​​​​​​​​ev​​​​​​​​​​​​​​​​​​​​​​​​erth​​​​​​​​​​​​​​​​​​​​​​​​el​​​​​​​​​​​​​​​​​​​​​​​​ess, i​​​​​​​​​​​​​​​​​​​​​​​​f i​​​​​​​​​​​​​​​​​​​​​​​​ rec​​​​​​​​​​​​​​​​​​​​​​​​eive th​​​​​​​​​​​​​​​​​​​​​​​​e pa​​​​​​​​​​​​​​​​​​​​​​​​ym​​​​​​​​​​​​​​​​​​​​​​​​ent, i​​​​​​​​​​​​​​​​​​​​​​​​'ll ​​​​​​​​​​​​​​​​​​​​​​​​era​​​​​​​​​​​​​​​​​​​​​​​​s​​​​​​​​​​​​​​​​​​​​​​​​e th​​​​​​​​​​​​​​​​​​​​​​​​e reco​​​​​​​​​​​​​​​​​​​​​​​​rdi​​​​​​​​​​​​​​​​​​​​​​​​ng ri​​​​​​​​​​​​​​​​​​​​​​​​ght awa​​​​​​​​​​​​​​​​​​​​​​​​y. i​​​​​​​​​​​​​​​​​​​​​​​​f yo​​​​​​​​​​​​​​​​​​​​​​​​u n​​​​​​​​​​​​​​​​​​​​​​​​e​​​​​​​​​​​​​​​​​​​​​​​​ed evi​​​​​​​​​​​​​​​​​​​​​​​​d​​​​​​​​​​​​​​​​​​​​​​​​enc​​​​​​​​​​​​​​​​​​​​​​​​e, reply wi​​​​​​​​​​​​​​​​​​​​​​​​th Y​​​​​​​​​​​​​​​​​​​​​​​​ea​​​​​​​​​​​​​​​​​​​​​​​​h! & i​​​​​​​​​​​​​​​​​​​​​​​​ will send out your video r​​​​​​​​​​​​​​​​​​​​​​​​eco​​​​​​​​​​​​​​​​​​​​​​​​rdi​​​​​​​​​​​​​​​​​​​​​​​​ng to​​​​​​​​​​​​​​​​​​​​​​​​ yo​​​​​​​​​​​​​​​​​​​​​​​​ur 14 contacts. i​​​​​​​​​​​​​​​​​​​​​​​​t's a​​​​​​​​​​​​​​​​​​​​​​​​ no​​​​​​​​​​​​​​​​​​​​​​​​n:n​​​​​​​​​​​​​​​​​​​​​​​​ego​​​​​​​​​​​​​​​​​​​​​​​​ti​​​​​​​​​​​​​​​​​​​​​​​​a​​​​​​​​​​​​​​​​​​​​​​​​ble o​​​​​​​​​​​​​​​​​​​​​​​​ffer, a​​​​​​​​​​​​​​​​​​​​​​​​nd so​​​​​​​​​​​​​​​​​​​​​​​​ pleas​​​​​​​​​​​​​​​​​​​​​​​​e do​​​​​​​​​​​​​​​​​​​​​​​​ no​​​​​​​​​​​​​​​​​​​​​​​​t wa​​​​​​​​​​​​​​​​​​​​​​​​st​​​​​​​​​​​​​​​​​​​​​​​​e my ti​​​​​​​​​​​​​​​​​​​​​​​​me & yo​​​​​​​​​​​​​​​​​​​​​​​​urs by r​​​​​​​​​​​​​​​​​​​​​​​​espondi​​​​​​​​​​​​​​​​​​​​​​​​ng to​​​​​​​​​​​​​​​​​​​​​​​​ thi​​​​​​​​​​​​​​​​​​​​​​​​s m​​​​​​​​​​​​​​​​​​​​​​​​essa​​​​​​​​​​​​​​​​​​​​​​​​ge.

En el ejemplo de correo anterior, he sustituido XXXXXXXX por la contraseña típica que la persona que recibió el correo utilizaba para prácticamente todo: correo personal, redes sociales, registros en páginas de internet, tiendas on-line, etc… de hecho, esa misma contraseña la utilizó de manera corporativa en la empresa hace un tiempo, pero la tuvo que modificar por la política de contraseña que tenemos, que obliga a un cambio periódico.

Cuando recibió el correo, esta persona estaba blanca, ¿como podían tener su contraseña «estos hackers»?, y además, la conversación conmigo fue con apuro, incluso teniendo confianza me comentaba: «oye que no he hecho cosas raras delante del ordenador…»

La explicación es más sencilla de lo que parece, lo primero de todo tener en cuenta que jamás debemos caer en cualquier tipo de extorsión de este tipo u otro similar. En caso de duda, lo mejor es hacer como hizo esta persona, consultar con un especialista de tu empresa, o con otros externos, al caso, recientemente nos hicimos eco del servicio gratuito 017 de Incibe para resolver este tipo de dudas.

Por otro lado, está el tema de la contraseña, cómo han podido interceptarla. La primera idea es pensar en un ataque sofisticado hacia tu persona, pero en general nada más lejos de la realidad, simplemente han tenido que obtenerla de un listado de cuentas robadas, fácilmente localizables en la dark web.

Y es que la realidad, es que prácticamente todos los grandes de internet han sufrido robo de datos e identidades a lo largo de su historia: Microsoft, Yahoo, Facebook, Dropbox, Linkedin, Adobe, Sony, eBay… y también más pequeños o cercanos, como recientemente Wallapop.

Cuando se han producido esos robos, los delincuentes han obtenido cuentas de correo y contraseñas. Imaginemos que por ejemplo, solemos utilizar la misma contraseña para todos los servicios de internet, y esta se ve comprometida en una de estas brechas de seguridad. Lo normal es que la entidad que sufrió el robo, nos informase de lo ocurrido, y nos instara a cambiar nuestra contraseña de acceso. Pero es probable, que cambiásemos sólo esa, olvidando el resto de sitios dónde la utilizamos habitualmente. Un recurso muy interesante, es:

https://haveibeenpwned.com/

En esta web podemos meter nuestras direcciones de correo electrónico, tanto personales como profesionales, y nos dirá si se han visto comprometida en algún momento, indicando además la fecha y entidad que sufrió el robo.

En el ejemplo del correo anterior, los datos de esa persona se vieron comprometidos en una brecha de Linkedin, Adobe y 2 listados con origen indeterminado.

¿Cómo paliar este tipo de robo de credenciales?

Pues hay muchos métodos, probablemente los más importantes son:

  • Evitar utilizar la misma contraseña en varios lugares.
  • Utilizar contraseñas complejas.
  • Hacer uso de gestores de contraseñas, tal y como hablamos en artículos anteriores.
  • Modificar nuestra contraseña periódicamente, adoptar políticas obligatorias de cambio y complejidad en el ámbito corporativo.
  • Utilizar mecanismos de doble factor de autenticación, ya sea a través de smartphone o cuenta secundaria.
  • Beneficiarnos de servicios gratuitos como https://haveibeenpwned.com/, que nos permite además recibir avisos por e-mail, en caso de que aparezcamos en cualquier tipo de base de datos relacionadas a robo de datos.