TrueCaller: Tenga cuidado usted a quién llama
Los teléfonos inteligentes están por todas partes. La gente los lleva consigo en sus momentos de ocio, los utiliza de camino al trabajo y, a menudo, durante la jornada laboral, mientras observan nuestras vidas a través de su pequeña pantalla. Los fines de semana, personas de todas las edades van de compras al centro comercial, consultan el correo electrónico, comparan precios con la competencia y utilizan las redes sociales. Esto no se limita a una ubicación o edad concretas, ya que tanto los preadolescentes como las personas mayores, y todos los demás, utilizan los teléfonos inteligentes para mantenerse conectados en todo el país.
No todos los teléfonos inteligentes son iguales. Los teléfonos inteligentes que utilizan se dividen en dos grandes grupos: los Android y los iPhone. Existen otras plataformas, pero por lo general no son actores significativos. Los teléfonos inteligentes, al igual que los ordenadores, ofrecen otra oportunidad más a los piratas informáticos para atacar y aprovechar la información con el fin de obtener beneficios económicos para aquellos con intenciones maliciosas.
La plataforma de Apple no ha sido históricamente un foco de vulnerabilidades. En los últimos años solo se han detectado unos pocos casos de malware relacionados con Apple. Esto no es significativo si se compara con los teléfonos Android. Los teléfonos inteligentes Android han sido, a lo largo del tiempo, un objetivo principal de los ataques. Uno de ellos ha sido recientemente TrueCaller.
ٱ賦ó
TrueCaller es un servicio que permite a los usuarios buscar números de teléfono, bloquear llamadas entrantes y mensajes de texto de números seleccionados. También se utiliza para evitar a los spammers y a los vendedores telefónicos, así como para conectarse con amigos. Cuando se detectó por primera vez, esta vulnerabilidad se clasificó como de gravedad media, pero se elevó a crítica al descubrirse un zero-day.
Ataque
El ataque en sí mismo aprovecha el proceso de TrueCaller. TrueCaller utiliza el IMEI (International Mobile Station Equipment Identity) del teléfono específico. Esto es comparable a nuestro número de la seguridad social. Cada IMEI es único. Si el atacante conoce el IMEI del teléfono objetivo, podría obtener una gran cantidad de información sobre el número de teléfono, la dirección particular, el buzón de correo, el sexo, etc., de la otra parte. La vulnerabilidad también permite al atacante modificar la configuración, desactivar los ajustes de spam y añadir o eliminar números de la lista negra. Esto puede resultar bastante desastroso para el usuario si se aprovecha.
Medidas de mitigación
Aunque esto puede complicar bastante la vida del usuario, hay algunas medidas que este puede tomar para reducir la posibilidad de que le afecte. El 16 de marzo de 2016 se publicó un parche. El usuario debería instalar la versión actualizada de la aplicación. La aplicación actualizada también incluiría el código para solucionar el problema.
A diferencia de la plataforma de Apple, Android es un objetivo constante de los piratas informáticos. El parche para TrueCaller puede mitigar esa vulnerabilidad concreta, pero los usuarios de la plataforma deben ser conscientes de que cada vez que intentan descargar una aplicación corren el riesgo de obtener código malicioso que puede resultar muy problemático.
Para obtener más información sobre cómo protegerse a sí mismo y a su empresa, visite el Instituto Nacional de Ciberseguridad y conozca nuestros programas de formación, cursos de preparación para la certificación y numerosos recursos gratuitos.
Charles Parker II lleva programando desde mediados de la década de 1980 y lleva más de 17 años trabajando en los sectores financiero, de la fabricación de automóviles y sanitario, buscando soluciones seguras para diversos problemas. Charles cuenta con un MBA, un MSA, un JD y un LLM, y es candidato al doctorado en Seguridad y Protección de la Información.