El usuario Dry_Rich_8111 relató un sofisticado ataque de phishing que comenzó con una notificación de cambio de contraseña del Apple ID en su Mac. Después de rechazar la solicitud, recibió una llamada desde su propio número de teléfono. Un mensaje automático afirmó ser el soporte de Apple y le pidió presionar 1 si la solicitud no la había hecho él. Poco después devolvió la llamada un especialista de soporte, que sabía con una precisión asombrosa cuáles eran exactamente los dispositivos vinculados a la cuenta de la víctima.
Según el usuario Dry_Rich_8111, el estafador lo guio por varios pasos de seguridad aparentemente legítimos para adormecer su vigilancia, y luego lo dirigió a un sitio de phishing. Allí le pidieron a la víctima iniciar sesión con su Apple ID para supuestamente cerrar el caso de soporte. Afortunadamente, el usuario sospechó que algo andaba mal y se negó a hacerlo.
En los comentarios, los usuarios discutieron las señales de alerta de este esquema. Según el usuario Infinite-Grade-4485, la regla principal es que Apple nunca llama a los clientes por su cuenta, y mucho menos desde tu propio número, como señaló con ironía el usuario tsdguy. El usuario chownrootroot sugirió que la información sobre los dispositivos pudo haberse filtrado debido a un hackeo o a que la víctima dictó por accidente un código de autenticación de dos factores durante una verificación. Y el usuario Upset-Consideration1 añadió que la primera notificación de cambio de contraseña también pudo ser un intento de phishing para extraer los datos incluso antes de la llamada.
El propio autor del post, como medida de protección, configuró llaves de seguridad de hardware FIDO2 y presentó denuncias ante la FTC y la FCC. Sin embargo, el usuario tsdguy advirtió que con llaves de hardware sería imposible recuperar la cuenta si se pierde el acceso, por lo que toda la responsabilidad de mantener las llaves a salvo recae sobre el propio usuario.
fuente
https://www.reddit.com/r/Scams/comments/1vyl07v/us_apple_id_spear_phishing_call_using_my_own/
Calificación de confianza