Gobierno de Venezuela ejecuta phishing vía CANTV contra la plataforma VoluntariosXVenezuela y expone datos de registrantes
En febrero de 2019 el ISP estatal CANTV (con infraestructura de Movilnet y CONATEL) manipuló respuestas DNS para redirigir a los usuarios de la plataforma opositora de ayuda humanitaria voluntariosxvenezuela.com hacia un clon de phishing casi idéntico (voluntariovenezuela.com) que recolectaba nombres, números de cédula, correos y teléfonos. Días después, cuentas progobierno publicaron los datos personales de los registrantes, que DFRLab cotejó con el registro electoral del CNE. Estimaciones conservadoras hablan de decenas de miles de víctimas.
Detalles del impacto
VE sin Filtro/DFRLab documentó un desvío del DNS hacia una página web falsa de VoluntariosXVenezuela y la posterior publicación de datos personales por parte de cuentas progubernamentales, incluidos datos del documento nacional de identidad contrastados con los registros del CNE.
Clasificación y severidad
- Categoría
- Fraude
- Subtipo
- phishing via dns redirection
- Confianza
- Alta
VE sin Filtro y fuentes corroborantes documentaron la manipulación del DNS y el redireccionamiento de CANTV hacia clones de phishing que recopilaban datos personales.
Evaluación de severidad
Alta- Impacto funcional
- Ninguno
- Impacto en la información
- Datos personales sensibles
- Alcance afectado
- Varios usuarios
- Servicio crítico
- Ninguno
- Confianza pública
- Moderado
- Recuperabilidad
- No recuperable
Se han confirmado casos de phishing basado en el DNS contra plataformas de registro de servicios cívicos y sanitarios, con exposición de datos personales sensibles y riesgo político y de seguridad.
Cronología
Se registra el dominio malicioso voluntariovenezuela.com y se observa su primera promoción en redes sociales.
CANTV activa la inyección de respuestas DNS, redirigiendo a los usuarios desde voluntariosxvenezuela.com hacia el clon de phishing aun cuando consultaban servidores externos como 8.8.8.8.
VE sin Filtro pública la alerta documentando la manipulación DNS por parte de CANTV y la captura de datos personales.
Cuentas progobierno comienzan a publicar listas con datos personales de los registrantes de la plataforma.
DFRLab confirma la publicación de datos y coteja las cédulas contra el registro electoral del CNE (22 de 24 coinciden).