El sistema de correo de Facebook permite suplantar la identidad
Un internauta espa?ol ha remitido un informe a Inteco sobre el problema.- Se trata de un defecto del protocolo de correo no exclusivo de la red social
Un internauta espa?ol, Alfredo Arias, de Le¨®n, ha denunciado un fallo en el sistema de correo de Facebook que permite la suplantaci¨®n de la identidad. Arias remiti¨® su investigaci¨®n a Inteco, que lo ha publicado en su bolet¨ªn de seguridad. Arias tambi¨¦n ha hecho p¨²blico el problema es su blog.
Seg¨²n explica Arias, con tan solo conocer la direcci¨®n de correo de dos contactos, el del remitente y el del receptor es posible enviar correos que aparecen en Facebook como mensajes privados y que parecen un contacto fiable.
Seg¨²n Inteco, este defecto "se deriva del propio protocolo de correo electr¨®nico de Internet, que es el que utiliza Facebook y otros proveedores de servicio similares, y que no permite por defecto asegurar al receptor quien es el aut¨¦ntico emisor del correo". Se trata de un problema ya conocido, pero "aunque el problema es com¨²n a todos los servicios de correo, en Facebook adquiere mayor dimensi¨®n al integrarse con el ecosistema de la propia red social. Los mensajes suplantados aparecer¨ªan como una notificaci¨®n m¨¢s, con su nombre e imagen asociada, y lo que puede resultar m¨¢s peligroso, los atacantes podr¨ªan investigar los contactos de la victima (muchas veces p¨²blicos) y utilizar alguno de ellos para la suplantaci¨®n haciendo el mensaje mucho m¨¢s cre¨ªble. O incluso utilizando el perfil de alg¨²n famoso".
El sistema de suplantaci¨®n es realmente sencillo y se puede llevar a cabo mediante un simple formulario web, rellenando los campos remitente, destinatario y mensaje. Este correo electr¨®nico se env¨ªa al correo asociado a Facebook y aparece dentro de la conversaci¨®n que el usuario que lo recibe manten¨ªa con el contacto que supuestamente se lo env¨ªa.
El aspecto es pr¨¢cticamente id¨¦ntico a un mensaje privado a trav¨¦s de la red social y dif¨ªcil de identificar. En la p¨¢gina web ocurre en ocasiones, no todas, que Facebook advierte de que no le ha sido posible confirmar que sea del contacto. En el m¨®vil, este aviso no aparece.
Inteco ha puesto en conocimiento de Facebook el problema. Inteco hizo la prueba suplantando a Lady Gaga
Tu suscripci¨®n se est¨¢ usando en otro dispositivo
?Quieres a?adir otro usuario a tu suscripci¨®n?
Si contin¨²as leyendo en este dispositivo, no se podr¨¢ leer en el otro.
FlechaTu suscripci¨®n se est¨¢ usando en otro dispositivo y solo puedes acceder a EL PA?S desde un dispositivo a la vez.
Si quieres compartir tu cuenta, cambia tu suscripci¨®n a la modalidad Premium, as¨ª podr¨¢s a?adir otro usuario. Cada uno acceder¨¢ con su propia cuenta de email, lo que os permitir¨¢ personalizar vuestra experiencia en EL PA?S.
En el caso de no saber qui¨¦n est¨¢ usando tu cuenta, te recomendamos cambiar tu contrase?a aqu¨ª.
Si decides continuar compartiendo tu cuenta, este mensaje se mostrar¨¢ en tu dispositivo y en el de la otra persona que est¨¢ usando tu cuenta de forma indefinida, afectando a tu experiencia de lectura. Puedes consultar aqu¨ª los t¨¦rminos y condiciones de la suscripci¨®n digital.