{"id":2920,"date":"2025-04-07T16:36:25","date_gmt":"2025-04-07T19:36:25","guid":{"rendered":"https:\/\/ciberseguridad.uncoma.edu.ar\/?p=2920"},"modified":"2025-04-07T16:37:09","modified_gmt":"2025-04-07T19:37:09","slug":"hackean-un-proveedor-de-sms-y-lo-utilizan-para-robar-cuentas-de-telegram-y-otros-50-servicios","status":"publish","type":"post","link":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/hackean-un-proveedor-de-sms-y-lo-utilizan-para-robar-cuentas-de-telegram-y-otros-50-servicios\/","title":{"rendered":"Hackean un proveedor de SMS y lo utilizan para robar cuentas de Telegram y otros 50 servicios"},"content":{"rendered":"<p>Un proveedor de mensajes de texto (SMS) que opera en Argentina, Chile y Uruguay, fue hackeado y, desde febrero analistas de seguridad empezaron a detectar robos de cuentas personales a partir del uso de SMS inseguros, el m\u00e9todo que lamentablemente siguen utilizando miles de empresas en el mundo.<\/p>\n<p><b>La empresa Sondeos Global, un\u00a0<i>&#8220;gateway&#8221;<\/i>\u00a0que env\u00eda SMS para seguir env\u00edos, resetear contrase\u00f1as o enviar notificaciones public\u00f3 un documento interno enviado a sus clientes,<\/b>\u00a0donde reconocen un ingreso no autorizado a sus servidores el 24 de marzo (aunque se sabe que el ataque se inicio antes) y aseguran que atacantes\u00a0<i>&#8220;accedieron a capturar tr\u00e1fico de SMS en tiempo real, con alrededor de 30 mil datos capturados&#8221;<\/i>. Sondeos Global realiz\u00f3 una denuncia sobre el hackeo en la Unidad Fiscal Especializada en Ciberdelincuencia.<\/p>\n<p><b>Internamente, desde Segu-Info, hemos podido confirmar que los primeros casos reportados a Sondeos Global (incluso por empresas locales), provienen de las primeras semanas de enero.<\/b><\/p>\n<div class=\"separator\"><img fetchpriority=\"high\" decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/pbs.twimg.com\/media\/GnTY9L2aUAA6KOS?format=jpg&amp;name=large\" width=\"553\" height=\"640\" border=\"0\" data-original-height=\"1364\" data-original-width=\"1178\" \/><\/div>\n<div class=\"separator\">Fuente:\u00a0<a href=\"https:\/\/x.com\/PabloSabbatella\/status\/1906387165808132432\" target=\"_blank\" rel=\"nofollow noopener\">Pablo Sabbatella (@PabloSabbatella)<\/a><\/div>\n<p><i>&#8220;El hackeo afect\u00f3 a clientes de Argentina y Uruguay, con tr\u00e1fico de m\u00faltiples clientes con contenido del tipo OTP, marketing, gaming y otros&#8221;<\/i>, agrega el reporte. OTP es un tipo de clave que se usa una sola vez (<i>One Time Password<\/i>), como segundo factor, para entrar a una cuenta una vez que se introduce la contrase\u00f1a. Los SMS funcionan como veh\u00edculo de estos OTP.<\/p>\n<p>Estos mensajes se utilizan como m\u00e9todo para notificar usuarios: desde un delivery hasta el env\u00edo de c\u00f3digos para entrar a Gmail o Instagram. La vulnerabilidad de este sistema permite a los estafadores tomar control de otras cuentas para realizar estafas.<\/p>\n<p><i>&#8220;Desde febrero empezamos a detectar una serie de robos de cuentas por parte de distintos atacantes que estaban interceptando estos c\u00f3digos de seguridad que llegan por mensaje de texto, de empresas como Mercado Libre, Google, Facebook, Instagram y Apple&#8221;<\/i>,\u00a0<a href=\"https:\/\/x.com\/PabloSabbatella\/status\/1906387165808132432\" target=\"_blank\" rel=\"nofollow noopener\">dijo Pablo Sabbatella<\/a>, especialista en seguridad cripto de Opsek.<\/p>\n<p><i>&#8220;Empezamos a investigar el tema junto con Opsek, The Red Guild y SEAL y llegamos a la conclusi\u00f3n de que los hackeos no se deb\u00edan a los dispositivos de los usuarios sino al gateway encargado de enviar los SMS de autenticaci\u00f3n en Argentina: hab\u00eda un proveedor comprometido. Lo reportamos el mi\u00e9rcoles 26 y el viernes 28 de marzo las empresas afectadas informaron que hab\u00edan detectado la filtraci\u00f3n y asegurado sus sistemas&#8221;<\/i>, agreg\u00f3.<\/p>\n<p>Cabe destacar que estos incidentes no requer\u00edan la interacci\u00f3n de las v\u00edctimas e incluso afectaron a personas que utilizaban las mejores pr\u00e1cticas b\u00e1sicas de seguridad operativa (opsec).<\/p>\n<p><a href=\"https:\/\/www.clarin.com\/tecnologia\/hackean-proveedor-mensajes-texto-argentina-alertan-estafas-paso-protegerse_0_XqOTdOYj2B.html?srsltid=AfmBOop2Y2AefY7I1aoaaeqlq0m7c_n3sY2yflYFE0c_FVXU_hW3-Gpz\" target=\"_blank\" rel=\"nofollow noopener\">Clar\u00edn pudo corroborar<\/a>\u00a0que los principales proveedores de telecomunicaciones de Argentina conocen el caso y est\u00e1n alerta para impedir que los atacantes contin\u00faen explotando este acceso no autorizado al env\u00edo de SMS.<\/p>\n<h3>Qu\u00e9 es un gateway y c\u00f3mo fue vulnerado en el ataque<\/h3>\n<p>El gateway es un servicio que diferentes proveedores usan para enviar SMS: a ese rubro se dedica Sondeos Global, la empresa afectada.<\/p>\n<p><b>Los mensajes de texto todav\u00eda se utilizan como segundo factor de autenticaci\u00f3n y m\u00e9todo de reseteo de contrase\u00f1as.<\/b>\u00a0Cuando un usuario quiere entrar a una plataforma, sea de Google, Apple o Mercado Libre, el proceso de autenticaci\u00f3n suele exigir un segundo factor. Esto es por motivos de seguridad: si un atacante sabe nuestra contrase\u00f1a, no es suficiente para robarnos la cuenta (account takeover, como se conoce a esta pr\u00e1ctica).<\/p>\n<p><center><img decoding=\"async\" src=\"https:\/\/www.clarin.com\/redaccionfiler\/clarin\/infografia\/2025\/sociedad\/03\/gateway-dk.svg\" width=\"640\" height=\"410\" \/><\/center>&nbsp;<\/p>\n<p><i>&#8220;Un SMS gateway ofrece la posibilidad de gestionar env\u00edos de SMS por parte de las empresas que requieran este servicio de mensajer\u00eda hacia sus clientes. El proveedor del SMS gateway se encarga del env\u00edo hacia los operadores de telefon\u00eda m\u00f3vil. Es decir, es un intermediario entre la empresa que quiere comunicar (Google, por ejemplo) y el cliente de la compa\u00f1\u00eda que debe recibir el mensaje&#8221;<\/i>, explic\u00f3 a Clar\u00edn Ileana Barrionuevo, especialista en seguridad inform\u00e1tica.<\/p>\n<p><i>&#8220;El env\u00edo de SMS se usa en estos casos para recuperar o restablecer contrase\u00f1as en las plataformas, en donde el cliente recibe el mensaje de texto que posee un c\u00f3digo (OTP) para ser utilizado como un doble factor o c\u00f3digo de verificaci\u00f3n, o bien recibe una contrase\u00f1a temporal; tambi\u00e9n para inicios de sesi\u00f3n r\u00e1pidos&#8221;<\/i>, agrega.<\/p>\n<p>En este caso, la empresa explic\u00f3 en su reporte interno que los atacantes lograron comprometer el servidor SMPP.\u00a0<i>&#8220;Es un protocolo que establece las reglas de intercambio de SMS: por un lado est\u00e1 el cliente, que puede ser una aplicaci\u00f3n; por el otro, el servidor, que corresponde al operador m\u00f3vil, la empresa que da internet. Si un atacante vulnera el SMPP, puede conseguir acceso a todo el detalle de lo que ocurre en esa comunicaci\u00f3n&#8221;<\/i>, advierte Barrionuevo.<\/p>\n<p>&nbsp;<\/p>\n<h3>Investigaci\u00f3n t\u00e9cnica<\/h3>\n<p>Gracias a un investigaci\u00f3n llevada adelante por Pablo Sabbatella y un grupo de investigadores, se pudo conocer c\u00f3mo el robo de algunas cuentas de Telegram termin\u00f3 desenmascarando el hackeo de una gran parte de los SMS enviados por las principales tecnol\u00f3gicas del mundo (Apple, Binance, Google, Microsoft, Whatsapp, Instagram, Facebook, Paypal, Mercadolibre, Telegram, Mi Argentina y m\u00e1s) a sus clientes en Argentina, Uruguay y Chile.<\/p>\n<p><b>NOTA:<\/b>\u00a0Pablo public\u00f3 la historia como se dio todo y agradece\u00a0<a href=\"https:\/\/x.com\/theredguild\">@theredguild<\/a>\u00a0y su metodologia de trabajo super ordenada,\u00a0<a href=\"https:\/\/x.com\/_SEAL_Org\">@_SEAL_Org<\/a>\u00a0que ayud\u00f3 a coordinar las comunicaciones, &#8220;Kentucky&#8221; que, de forma an\u00f3nima, coordin\u00f3 la comunicaci\u00f3n con otros profesionales. Tambi\u00e9n destaca al periodista Juan Brodersen (aka\u00a0<a href=\"https:\/\/x.com\/juanbrodersen\">@juanbrodersen<\/a>),\u00a0del diario Clar\u00edn, con quien coordinaron publicar todo de forma responsable y cuando fuera seguro hacerlo.<\/p>\n<p>A principios de febrero empezaron a recibir los primeros reportes de usuarios argentinos a los que les hab\u00edan hackeado o intentado hackear su cuenta de Telegram, interceptando los c\u00f3digos de autorizaci\u00f3n que Telegram env\u00eda por SMS y a trav\u00e9s de la aplicaci\u00f3n. Si nunca hab\u00edan instalado Telegram o no ten\u00edan el 2FA, los hackeaban.<\/p>\n<p>La\u00a0<a href=\"https:\/\/x.com\/PabloSabbatella\/status\/1903194111244489089\" target=\"_blank\" rel=\"nofollow noopener\">segunda semana de marzo estos casos se intensificaron<\/a>\u00a0y empezaron a ser masivos. Despu\u00e9s de entrevistar a las v\u00edctimas llegaron a la conclusi\u00f3n de que no se deb\u00eda a dispositivos comprometidos (macOS, Windows, Android, iPhone) ni a una empresa telef\u00f3nica en particular, sino que hab\u00eda algo m\u00e1s y la sospecha paso a ser el gateway de env\u00edo de SMS a los usuarios.<\/p>\n<p>El 21 de marzo publicaron una alerta e invitaron a todos los afectados a contactarlos y el 26 de marzo se contacta otro investigador que termina de confirma el hecho: uno de los proveedores de env\u00edo de SMS en Latinoam\u00e9rica estaba hackeado y estaban accediendo a todos los mensajes enviados.<\/p>\n<p>Cuando una empresa como Apple, por ejemplo, env\u00eda un mensaje de texto con un c\u00f3digo de seguridad, el mensaje no le llega directo al usuario, sino que pasa por varios puntos y lo hace siempre en texto plano SIN encriptarse. El flujo ser\u00eda algo as\u00ed: &#8220;Apple&#8221; se lo env\u00eda a &#8220;Twilio&#8221;, que luego se lo env\u00eda a un Tier 2, ese se lo env\u00eda a un Tier 3, ese lo env\u00eda a la telef\u00f3nica y al final lo recibe el usuario. O sea que cada vez que te mandan un mensaje pasa por muchos servidores y sin encriptarse (es muy probable que alguien lo acceda en el medio).<\/p>\n<h3>\u00bfQu\u00e9 se supone que pas\u00f3?<\/h3>\n<p>Un empleado de una de estas empresas fue infectado por un malware, quiz\u00e1s por bajar algo crackeado o abrir un archivo infectado, este malware le instal\u00f3 un InfoStealer y este programa le rob\u00f3 las contrase\u00f1as que ten\u00eda guardadas. Luego en la darkweb alguien accedi\u00f3 a ese usuario y contrase\u00f1a, accedi\u00f3 al servidor y se encontr\u00f3 con un tesoro: por ese servidor pasaban decenas de miles de mensajes de texto con c\u00f3digos.<\/p>\n<p>Tras un an\u00e1lisis m\u00e1s profundo de las pruebas (incluyendo capturas de pantalla, registros y filtraciones de datos) y con la ayuda de colegas del sector, las sospechas se confirmaron. Un bot de Telegram interceptaba sistem\u00e1ticamente mensajes SMS que conten\u00edan los c\u00f3digos MFA.\u00a0El an\u00e1lisis tambi\u00e9n verific\u00f3 la autenticidad de los registros, lo que indica que la vulnerabilidad hab\u00eda permanecido inadvertida durante varias semanas.<\/p>\n<p><center><img decoding=\"async\" class=\"tweetimg\" src=\"https:\/\/pbs.twimg.com\/media\/GnTYy5Zb0AEkHr1.png\" \/><\/center><b>Se pudo verificar que estos de mensajes de texto eran reales y adem\u00e1s ya se hab\u00edan creado bots para hackear cuentas de Telegram y otras plataformas de forma autom\u00e1tica. Estas herramientas estaban siendo utilizadas para vulnerar cuentas de forma masiva.<\/b><\/p>\n<p>A partir de ese momento se pudo notificar a todas las empresas, organizaciones que de alguna forma estaban siendo afectadas para intentar solucionar el problema lo antes posible.<\/p>\n<p>Desde el mi\u00e9rcoles 26 en adelante se le dedicaron a ayudar a la empresa afectada (que termin\u00f3 no siendo la \u00fanica) y a detectar por donde hab\u00edan entrado. Luego, durante el fin de semana, se puedo detectar el servidor comprometido y lograron darlo de baja.<\/p>\n<p>Dado que muchas empresas utilizan los mismos proveedores de pasarelas de SMS, los atacantes interceptaron con \u00e9xito mensajes SMS de MFA de numerosos servicios destacados, como Google, Microsoft, Apple, Telegram, Facebook, Mercadolibre, Amazon, Binance, Betfun, Instagram, TikTok, Temu y Signal, as\u00ed como de servicios regionales como Mercado Pago, Mi Argentina (Argentina), Banco Formosa (Argentina) y TRANSVIP (Chile). Bas\u00e1ndose en investigaciones internas, informaci\u00f3n p\u00fablica y datos filtrados, se cree que al menos 50 servicios se vieron afectados.<\/p>\n<p>Adem\u00e1s, los mensajes interceptados inclu\u00edan datos altamente sensibles como credenciales, datos personales y c\u00f3digos MFA, lo que explica c\u00f3mo se produjeron las apropiaciones de cuentas de Telegram sin interacci\u00f3n del usuario.<\/p>\n<h3>C\u00f3mo evitar el robo de cuentas<\/h3>\n<p>Las cuentas personales, tanto de WhatsApp como de correo o de aplicaciones bancarias, son muy codiciadas por los atacantes para cometer estafas. En general, una vez que se toma el control, los cibercriminales se hacen pasar por conocidos para pedir dinero o cometer todo tipo de ataques de ingenier\u00eda social.<\/p>\n<p>En enero del a\u00f1o pasado,\u00a0<a href=\"https:\/\/www.clarin.com\/tecnologia\/vacian-cuentas-argentinas-payoneer-aplicacion-cobrar-dolares-peligrosa-medida-seguridad-habilito-hackeo_0_kbvzImoQVQ.html\">usuarios de la aplicaci\u00f3n Payoneer sufrieron en Argentina el vaciamiento<\/a>\u00a0de sus cuentas durante un fin de semana, cuando la popular app de pagos tuvo un problema con un gateway similar al de Sondeos. Mediante el interceptado de los SMS, hackers robaron accesos y transfirieron el dinero a cuentas propias.<\/p>\n<p>Por este motivo,\u00a0<b>siempre hay que tener un segundo factor de autenticaci\u00f3n activado,<\/b>\u00a0esto es, un paso m\u00e1s adem\u00e1s de la contrase\u00f1a para poder iniciar sesi\u00f3n, pero\u00a0<b>este m\u00e9todo nunca tiene que ser el SMS<\/b>, que es conocido en el ambiente de la ciberseguridad por ser inseguro.<\/p>\n<p>Uno de los ataques m\u00e1s conocidos en el \u00e1mbito de la ciberseguridad es el &#8220;SIM swapping&#8221;, que consiste en duplicar la tarjeta SIM del tel\u00e9fono para suplantar la identidad de la v\u00edctima.\u00a0<i>&#8220;M\u00e1s all\u00e1 del SIM swapping, los SMS no est\u00e1n cifrados, lo que facilita interceptarlos. Siempre es mejor usar aplicaciones como Google o Microsoft Authenticator, que se descargan de las tiendas oficiales de Google y Apple y son s\u00faper f\u00e1ciles de usar, adem\u00e1s de m\u00e1s seguros&#8221;<\/i>, explica a Clar\u00edn Arturo Busleiman, especialista en ciberseguridad de Buanzo Consulting.<\/p>\n<p>De hecho, las\u00a0<a href=\"https:\/\/blog.segu-info.com.ar\/search?by-date=true&amp;q=passkey\" target=\"_blank\" rel=\"nofollow noopener\">&#8220;passkeys&#8221;<\/a>\u00a0son otra forma segura de iniciar sesi\u00f3n que WhatsApp, Google y Apple ya permiten activar desde las opciones de configuraci\u00f3n de cuenta. Se trata de un m\u00e9todo de autenticaci\u00f3n biom\u00e9trica o mediante PIN a trav\u00e9s de un dispositivo de confianza establecido por el usuario.<\/p>\n<p>Sea con aplicaciones, passkeys o hasta llaves FIDO, asegurar cuentas con un segundo factor es fundamental para estar protegidos. Y el SMS deber\u00eda ser la \u00faltima opci\u00f3n, en tanto hay m\u00faltiples hackeos que tienen como puerta de entrada los mensajes de texto.<\/p>\n<p><b>Nunca es tarde para se\u00f1alar que el sistema de envio de SMS es inseguro y que las empresas y los usuarios deben dejar de utilizarlo.<\/b><\/p>\n<p>Fuente: <a href=\"https:\/\/blog.segu-info.com.ar\/2025\/03\/hackean-un-proveedor-de-sms-y-lo.html\">https:\/\/blog.segu-info.com.ar\/2025\/03\/hackean-un-proveedor-de-sms-y-lo.html<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sondeos Global, un proveedor de SMS que opera en Argentina, Chile y Uruguay, fue hackeado. Desde enero se detectan robos de cuentas personales mediante SMS inseguros. La empresa admiti\u00f3 un acceso no autorizado a sus servidores el 24 de marzo, revelando que los atacantes capturaron tr\u00e1fico en tiempo real con cerca de 30.000 datos comprometidos. La denuncia fue presentada ante la Unidad Fiscal Especializada en Ciberdelincuencia.<\/p>\n","protected":false},"author":4,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[5,56],"tags":[12,18],"class_list":["post-2920","post","type-post","status-publish","format-standard","hentry","category-noticias","category-phishing","tag-noticias","tag-phishing"],"_links":{"self":[{"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/posts\/2920","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/comments?post=2920"}],"version-history":[{"count":2,"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/posts\/2920\/revisions"}],"predecessor-version":[{"id":2922,"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/posts\/2920\/revisions\/2922"}],"wp:attachment":[{"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/media?parent=2920"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/categories?post=2920"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/ciberseguridad.uncoma.edu.ar\/index.php\/wp-json\/wp\/v2\/tags?post=2920"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}