Skip to content

Intentos de Phishing de Coinbase: Lecciones para los Equipos de Seguridad del Correo Electrónico

La ola de phishing de Coinbase demostró la rapidez con la que puede escalar la suplantación de marca. Esto es lo que parecían los ataques y cómo DMARC limita el daño.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: October 31, 2024·Updated: November 11, 2024·4 min read

En las últimas semanas, se han reportado ataques de phishing sofisticados disfrazados de comunicaciones oficiales de la plataforma de criptomonedas, Coinbase. Estos correos de phishing imitan de cerca la marca y el lenguaje de Coinbase para generar confianza en el destinatario e incitar a hacer clic en enlaces maliciosos. Las líneas de asunto de estos correos generalmente siguen un formato: la dirección del remitente comienza con info@[dominio], noreply@[dominio], o contact@[dominio], seguido de:

  1. Acción requerida: [cadena de texto]. [fecha y hora]
  2. Por favor, completa tu verificación de Coinbase
  3. Cuenta restringida — Debes completar tu verificación de Coinbase

La investigación de Red Sift indica que los atacantes están reenviando estos correos desde Google utilizando Google Groups. El atacante crea un dominio en Google Workspace y luego envía un correo al grupo configurado desde el dominio suplantado. Al aprovechar la reputación de IP de Google, la falta de controles en Google Groups y el uso de ARC, esperan eludir los filtros de spam.

Cabe destacar que la dirección de correo electrónico de un actor malicioso, rastreada mediante una búsqueda inversa, se vinculó a 400 dominios registrados desde septiembre de 2024.

¿Qué es el phishing?

Los correos de phishing se basan en una técnica conocida como suplantación de correo electrónico, que consiste en falsificar la dirección del remitente para que el correo parezca provenir de una fuente legítima. Esta táctica engaña eficazmente a los destinatarios, dificultando incluso a los usuarios más cautelosos distinguir correos fraudulentos de los reales. Los actores maliciosos que se hacen pasar por Coinbase hacen que el usuario tenga más probabilidades de caer en mensajes urgentes o alarmantes, dadas las implicaciones financieras de no actuar.

Coinbase es solo una de las muchas marcas de alto perfil explotadas por su reconocimiento, imitada rutinariamente en campañas de phishing. Esta prevalencia subraya la urgente necesidad de que las empresas tomen medidas proactivas para proteger sus dominios de correo electrónico contra el uso no autorizado, garantizando que sus clientes no queden expuestos a estafas de phishing cada vez más sofisticadas. Un enfoque integral de seguridad del correo electrónico, que incluya protocolos de autenticación avanzados como Domain-based Message Authentication, Reporting, and Conformance (DMARC), es esencial para mitigar este riesgo.

Implementar una política DMARC es el primer paso para combatir la suplantación de correo electrónico. DMARC permite a las organizaciones definir quién está autorizado a enviar correos desde su dominio y especifica cómo manejar los mensajes que fallan las comprobaciones de autenticación. Así es como Red Sift pudo identificar el ataque, tras un notable aumento en los rechazos de DMARC de correos enviados a través de Google. Alcanzar una política DMARC de p=reject es el enfoque más seguro, ya que garantiza que cualquier correo no autenticado que falle el proceso de verificación sea bloqueado automáticamente, protegiendo tanto al remitente como al destinatario.

Cómo OnDMARC de Red Sift puede ayudar a los servicios financieros con la seguridad del correo electrónico

La solución OnDMARC de Red Sift es una herramienta poderosa para las empresas que buscan alcanzar el cumplimiento de DMARC con facilidad y confianza. OnDMARC guía a las empresas a través del proceso de configuración y optimización de sus políticas DMARC, ayudándolas a pasar de p=none o p=quarantine a p=reject. OnDMARC simplifica este proceso complejo, ayudando a autorizar a los remitentes legítimos mientras bloquea los correos fraudulentos. Este nivel de protección es invaluable para empresas como Coinbase, que enfrentan mayores riesgos de suplantación.

OnDMARC también ofrece informes y análisis forenses detallados, lo que permite a las empresas monitorear los intentos de autenticación de correo electrónico y detectar tempranamente cualquier actividad no autorizada, mitigando proactivamente los riesgos potenciales. Esta visibilidad ha desempeñado un papel vital en la protección de los clientes de Red Sift frente a ataques de phishing disfrazados de correos legítimos de Coinbase. Además, OnDMARC también ofrece soporte para organizaciones en todas las etapas de implementación de DMARC, ya sea que estén comenzando o busquen perfeccionar una política existente. Para dominios de alto tráfico, este servicio es crucial para brindar la seguridad de que sus correos están autenticados y que cualquier intento no autorizado sea rechazado de inmediato.

Hoy en día, gestionar las amenazas de ciberseguridad requiere un enfoque robusto y automatizado, diseñado para contrarrestar el aumento de los ataques de phishing y suplantación. Contar con una protección DMARC reforzada a través de un servicio como OnDMARC puede mejorar significativamente la postura de seguridad del correo electrónico de una empresa. Para los servicios financieros que buscan proteger a sus clientes y mantener la reputación de su marca, OnDMARC ofrece una solución confiable y escalable, que les permite mantenerse un paso adelante de los actores maliciosos.

Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.