phishing sitios de redes sociales con SocialFish


Z0172CK

La suplantacion de identidad es la forma mas facil de que le roben su contrasena, ya que solo se necesita un error para iniciar sesion en el sitio web incorrecto. Un sitio de phishing convincente es clave para un intento exitoso, y las herramientas para crearlos se han vuelto intuitivas y mas sofisticadas. SocialFish permite a un hacker crear una pagina de phishing persuasiva para casi cualquier sitio web, ofreciendo una interfaz web con una aplicacion de Android para control remoto.

La proxima generacion de peces sociales


Si bien las versiones anteriores de SocialFish fueron impresionantes, la ultima actualizacion incluye una interfaz web limpia para crear y administrar enlaces de phishing. El cambio a interfaces basadas en web para herramientas como Kismet ha ayudado a hacer que SocialFish sea mas accesible para los principiantes, y la simplicidad refinada hace que la clonacion de casi cualquier sitio web sea increiblemente simple.

Una desventaja del nuevo SocialFish es que la documentacion es escasa o inexistente para muchas caracteristicas. Eso significa que muchas de las caracteristicas como la aplicacion de Android adjunta no son faciles de usar, y la solucion de problemas puede ser dificil ya que el Wiki contiene una cantidad minima de informacion.

Aun asi, como una herramienta innovadora con una interfaz sencilla y controles bien pensados, SocialFish es una manera facil de demostrar cuan simples son los enlaces personalizados de phishing. Una nota importante para este articulo es que, debido al potencial de mal uso y documentacion incompleta, solo implementaremos este enlace en nuestra red interna, no a un objetivo en Internet externo.

Lo que necesitaras


Para usar SocialFish, necesitara tener Python3 o superior instalado en su computadora. Tambien necesitara PIP3, el administrador de paquetes de Python3, instalado tambien. Ademas, se requieren varias bibliotecas para que esta herramienta se ejecute. Cubriremos la instalacion en los proximos pasos, pero tenga en cuenta que esto puede llevar bastante tiempo descargarlo y configurarlo en una red lenta.

Descargar SocialFish


Para comenzar a usar SocialFish, podemos consultar el repositorio de GitHub para obtener informacion sobre versiones anteriores y la aplicacion movil que acompana a la herramienta principal. Para que se ejecute, es necesario instalar bastantes dependencias, por lo que en una buena conexion a Internet, podemos instalar todo con unas pocas lineas en una ventana de terminal.

En una nueva ventana de terminal, escriba los siguientes comandos para instalar las dependencias necesarias, clonar el repositorio y ejecutar el script de configuracion.

                
                    sudo apt-get install python3 python3-pip python3-dev -y
                    git clone https://github.com/UndeadSec/SocialFish.git
                    cd SocialFish
                    python3 -m pip install -r requirements.txt
                
            

Una vez que termine de ejecutarse, debe estar listo para usar SocialFish. Usaremos nuestro navegador para interactuar con el, asi que abra una ventana de Firefox antes de continuar con el siguiente paso.

Inicie sesion en la interfaz web


Ahora, creemos una interfaz web que ayudara a administrar nuestros enlaces de phishing. Para hacer esto, abra una ventana de terminal y escriba lo siguiente para cambiar a la carpeta SocialFish. Elija un nombre de usuario y una contrasena para iniciar sesion en la interfaz web y sustituyalos por los campos "suusuario" y "sucontrasena".

                
                    cd SocialFish
                    python3 SocialFish.py suusario sucontraseña
                
            

Una vez que termine de configurarse, deberiamos poder acceder a la interfaz web navegando a la URL 0.0.0.0:5000 en nuestro navegador. Ingrese el nombre de usuario y la contrasena que configuro y haga clic en "Iniciar sesion" para acceder al portal SocialFish.

Inicio de SocilaFish


Seleccione el objetivo para clonar


Dentro del portal SocialFish, podemos ver informacion importante. En la parte superior, vemos el campo del sitio web que queremos clonar, el sitio web al que queremos redirigir y la URL de nuestro ataque.

Selecionando Objetivo


Tambien podemos ver informacion sobre los enlaces que ya hemos creado. En mi caso, ya he creado ocho enlaces de ataque, que han atraido 15 clics y cuatro conjuntos de credenciales capturadas.

Seleccione el enlace de redireccionamiento


Para nuestro ataque, necesitaremos decidir que sitio web queremos clonar. En este caso, elegiremos twitter.com/login . Para simplificar las cosas, redirigiremos nuevamente a twitter.com despues. Si ya han iniciado sesion, parecera que un inicio de sesion normal fue exitoso.

Ingrese la URL que desea clonar y la URL a la que desea redirigir en sus respectivos campos en la parte superior derecha de la pagina. Haga clic en el rayo para activar el enlace.

phish-social-media-sites-with-socialfish


Implemente el enlace de phishing


Ahora, en una ventana separada del navegador, navegue hasta el enlace de ataque, el enlace que estariamos sirviendo a la victima durante un ataque real. Se lo dirigira a un sitio de phishing de aspecto real, y puede ingresar un nombre de usuario y contrasena para probarlo.

FakeLogin


Durante una implementacion en vivo, debera redirigir el destino a esta URL. La documentacion actual es incompleta sobre esto, y tambien la dejo fuera para reducir el riesgo de uso malicioso de este script. Por ahora, podemos acceder a el en nuestra red interna.

Una vez que ingresamos nuestras credenciales de prueba, deberiamos ser redirigidos al enlace que especificamos. Ahora que hemos capturado algunas credenciales, exploremos como SocialFish las registra.

Analice las credenciales capturadas


De vuelta en el menu principal, podemos ver que la cantidad de credenciales capturadas ha aumentado. Tambien podemos ver que en la lista de "Ataques exitosos" hay varios registros a los que podemos acceder.

credencialesCapturadad


Haga clic en "Ver" en el registro mas reciente para ver las credenciales que interceptamos. Deberia abrir una pagina que arroje la informacion recopilada en un formato como el siguiente.

phish-social-media-sites-with-socialfish


¡Eso fue facil! Con solo un par de clics, pudimos crear un sitio web que se ve practicamente identico al Twitter.com real. Tan pronto como ingresamos nuestras credenciales, SocialFish las capturo y las guardo en un registro interactivo, lo que nos permite administrar facilmente las campanas de phishing.

SocialFish facilita el phishing


Aunque SocialFish ha pasado por muchas iteraciones, sigue siendo una herramienta poderosa para crear paginas de phishing convincentes para sitios web de redes sociales. No hemos estudiado como implementar SocialFish en una red en este articulo, pero como puede ver en nuestro ejemplo, la parte mas dificil de crear una falsificacion convincente sobre la marcha es realmente facil de hacer. Una limitacion de SocialFish como herramienta es su falta actual de documentacion, pero en el futuro, espero que esto mejore para que la aplicacion movil complementaria sea mas util.