Cómo las Aplicaciones Web Progresivas Pueden Robar Contraseñas
Hello EveryOne!!, Querido y estimado lector de Obss, conoces el Phishing Progresivo?
Un investigador de seguridad conocido como mr.d0x ha publicado un artículo, referenciado también en la web de Kaspersky, donde detalla una nueva técnica que se puede usar para el phishing y otras actividades potencialmente maliciosas. Dicha técnica explota las llamadas aplicaciones web progresivas (PWA).
Las aplicaciones web progresivas (PWA) son una tecnología emergente que permite a los desarrolladores crear experiencias de aplicación nativa dentro de un navegador web. Si bien estas PWA nos ofrecen muchos beneficios a los usuarios, también nos presentan riesgos de seguridad que los ciberdelincuentes pueden explotar para llevar a cabo ataques de phishing. Analizaremos cómo las PWA pueden ser utilizadas para engañar a los usuarios y robar nuestras credenciales, y veremos las medidas que podemos tomar para protegernos contra este tipo de amenazas.
¿Qué son las Aplicaciones Web Progresivas (PWA)?
Las PWA son aplicaciones web construidas utilizando tecnologías web modernas como HTML, CSS y JavaScript. A diferencia de las aplicaciones web tradicionales, las PWA pueden integrarse más profundamente con el sistema operativo del usuario, lo que les permite tener un aspecto y comportamiento similar a las aplicaciones nativas.
Algunas de las características clave de las PWA incluyen:
- Instalación en el dispositivo: Los usuarios pueden instalar la PWA en su dispositivo, lo que les permite acceder a ella rápidamente desde el menú de aplicaciones o la pantalla de inicio.
- Experiencia de aplicación nativa: Una vez instalada, la PWA se abre en una ventana separada del navegador, ocultando los controles del navegador y ofreciendo una experiencia de usuario similar a la de una aplicación nativa.
- Funcionalidad sin conexión: Las PWA pueden almacenar en caché contenido y recursos clave, lo que les permite funcionar incluso cuando el dispositivo está desconectado de internet.
- Notificaciones push: Las PWA pueden enviar notificaciones push al dispositivo del usuario, lo que mejora la experiencia de usuario y la retención.
Cómo se Pueden Explotar las PWA para Phishing
El principal riesgo de seguridad de las PWA radica en su capacidad para ocultar la barra de direcciones del navegador. Cuando una PWA se instala y se abre, la ventana de la aplicación no muestra la barra de direcciones típica del navegador.
Los atacantes pueden aprovechar esta característica para crear PWA maliciosas que imiten sitios web legítimos, como páginas de inicio de sesión de empresas conocidas. Al ocultar la barra de direcciones, los atacantes pueden dibujar una barra de direcciones falsa que muestre una URL convincente, engañando así a los usuarios para que ingresen sus credenciales.
El proceso típico de un ataque de phishing basado en PWA sería el siguiente:
- El usuario accede a un sitio web malicioso que lo invita a instalar una “aplicación” (en realidad, una PWA maliciosa).
- El usuario instala la PWA, que se agrega rápidamente a su dispositivo como una aplicación nativa.
- Al abrir la PWA, el usuario ve una ventana que parece ser la página de inicio de sesión legítima de una empresa conocida, con una barra de direcciones falsa que muestra una URL convincente.
- El usuario ingresa sus credenciales, que son robadas por los atacantes.
Cabe destacar que los atacantes también pueden mejorar aún más el engaño utilizando un icono familiar para la PWA, lo que hace que parezca aún más legítima.
Cómo Protegernos Contra el Phishing Basado en PWA
Para protegernos contra este tipo de ataques, debemos tener en cuenta las siguientes recomendaciones:
- Desconfiar de las solicitudes de instalación de aplicaciones: Prestar mucha atención cuando te encuentres con solicitudes para instalar “aplicaciones” en tu dispositivo, especialmente si provienen de sitios web desconocidos o sospechosos.
- Revisar las PWA instaladas: Revisar periódicamente la lista de PWA instaladas en nuestro sistema y eliminar cualquier aplicación que no reconozcamos o que parezca sospechosa.
- Utilizar una solución de seguridad confiable: Emplear una solución de seguridad que cuente con protección contra el phishing y los sitios fraudulentos, la cual nos advertirá de inmediato sobre cualquier posible peligro.
- Ser consciente de la barra de direcciones: Cuando usemos una PWA, debemos asegurarnos de verificar la dirección URL real, ya que puede estar oculta o ser diferente a la que se muestra en la ventana de la aplicación.
- Mantener nuestros dispositivos y software actualizados: Mantener nuestro sistema operativo, navegador y otras aplicaciones actualizadas para aprovechar las últimas mejoras de seguridad.
Las aplicaciones web progresivas (PWA) nos ofrecen muchos beneficios, pero también presentan riesgos de seguridad que los ciberdelincuentes pueden explotar para llevar a cabo ataques de phishing. Al ser conscientes de estos riesgos y tomar las medidas de seguridad adecuadas, nos podemos proteger contra este tipo de amenazas y disfrutar de las ventajas que ofrecen las PWA.
Estimado lector de Obss, espero que este post sobre Las aplicaciones web progresivas (PWA) haya sido tan esclarecedor para ti como lo ha sido para mí al escribirlo.
Nos vemos en las Redes!!