Los hackers vinculados a Rusia han encontrado una vía sencilla para robar identidades digitales: el inicio de sesión con Google OAuth y los enlaces de WhatsApp. La confianza del usuario en estos métodos es el anzuelo perfecto. Sin verificación en dos pasos, cualquier persona puede perder el control de su correo y redes sociales en minutos, exponiendo conversaciones privadas y datos personales a terceros.
El mecanismo del ataque: OAuth como puerta trasera 🔐
El ataque se basa en la suplantación de solicitudes de permiso OAuth. El usuario recibe un enlace de WhatsApp que simula ser una verificación legítima de Google. Al aceptar, se otorga un token de acceso a la aplicación maliciosa sin necesidad de contraseña. Este token permite al atacante leer correos, acceder a contactos y modificar ajustes de seguridad. La única barrera efectiva es la autenticación de dos factores, que exige una confirmación adicional fuera del flujo estándar de OAuth.
Confiar en el botón azul de Google: la lotería que no quieres ganar 🎲
Resulta que ese botón azul de Iniciar sesión con Google no era tan amigo como parecía. Ahora resulta que hasta el enlace de WhatsApp de tu prima puede ser un caballo de Troya con corbata. Mientras tanto, seguimos usando la misma contraseña desde 2015 por comodidad. La ironía: protegemos más el móvil con huella dactilar que nuestra cuenta bancaria con una clave de dos pasos. Menos mal que el hacker es ruso y no tiene prisa.