Google Docs hace que la cooperación en tiempo real con colegas sea una experiencia fluida, mas los piratas informáticos han encontrado formas de explotar estas capacidades para mandar links maliciosos a usuarios desprevenidos.
En junio del año pasado, estudiosos de Avanan, propiedad de Check Point, descubrieron un exploit en el software de escritorio del gigante de las buscas que dejaba a un atacante administrar de forma fácil links a sitios de phishing a los usuarios finales. Ahora, no obstante, los piratas informáticos han descubierto una forma nueva de hacer precisamente lo mismo.
En octubre se notificó que los piratas informáticos podrían emplear comentarios en las aplicaciones de Google Workspace como Docs y Diapositivas para mandar de forma fácil links maliciosos a otros usuarios. Si bien se trata de una vulnerabilidad famosa, Google todavía no la ha cerrado o bien mitigado por completo desde ese momento.
Desde diciembre de dos mil veintiuno, los estudiosos de Avanan observaron una nueva campaña en la que una ola masiva de piratas informáticos explotó la función de comentarios de Google Docs para dirigirse primordialmente a los usuarios del servicio de e mail Microsoft Outlook.
Según una nueva publicación de weblog de Avanan, en este ataque, los piratas informáticos añaden comentarios con links maliciosos a Google Docs usando @ menciones.
A diferencia de las campañas maliciosas habituales que dependen de los e mails mandados por un atacante para llegar a las víctimas potenciales, en un caso así, Google manda de forma automática un e mail a un usuario objetivo. En estos e mails, se manda el comentario completo, como el link y el texto maliciosos, si bien no se muestra la dirección de e mail del expedidor, solo el nombre del atacante, lo que ayuda a identificarlo para que sea simple hacerse pasar por alguien de su organización.
Aunque la campaña se dirigió primordialmente a los usuarios de Microsoft Outlook, no fueron los únicos perjudicados, y Avanan observó más de quinientos bandejas de entrada de treinta inquilinos perjudicados, y los atacantes utilizaron más de cien cuentas de Gmail diferentes. La compañía de ciberseguridad avisó a Google sobre la falla a principios de este mes usando el botón de informe de phishing por e mail en Gmail.
Para eludir ser víctima de este y otros ataques afines, los usuarios finales han de estar tan atentos al repasar y contestar a los comentarios en Documentos, Hojas de cálculo y Presentaciones de Google como lo hacen cuando procuran e mails maliciosos en su bandeja de entrada.
También presentamos el mejor antivirus, el mejor software de supresión de malware y el mejor software de protección de puntos finales.