Correo falso de ChatGPT roba tu contraseña de OpenAI: cómo evitarlo

by Tecnoandroid
Correo falso de ChatGPT roba tu contraseña de OpenAI: cómo evitarlo - correo falso ChatGPT

Circula un correo falso de ChatGPT que imita a la perfección una factura pendiente y que, en realidad, lleva a una copia clavada de la página de inicio de sesión de OpenAI. El objetivo es sencillo y peligroso a la vez: quedarse con el usuario y la contraseña de quien caiga en la trampa. Josh Varden, investigador del Centro de Defensa contra el Phishing de Cofense, siguió el rastro del botón de pago hasta dar con la página del atacante, a la que se llega después de una redirección de Google.

Quien introduce sus datos ahí se los está entregando directamente al delincuente. Y para colmo termina en una página de error, un truco pensado para que la víctima no sospeche nada en el momento. El engaño golpea tanto a cuentas personales como corporativas, y reproduce con una fidelidad casi incómoda el aviso de cobro que cualquier suscriptor de ChatGPT reconocería sin pensarlo dos veces. Ahí está buena parte de su eficacia, precisamente en lo familiar que resulta todo.

Una factura falsa que da 48 horas para pagar

El mensaje aterriza con el nombre de remitente «ChatGPT» y un asunto que mete prisa desde el primer segundo: «Urgente: actualice su método de pago para evitar la interrupción del servicio». Dentro está el logotipo oficial, una etiqueta de aviso final y un saldo pendiente de 23,80 dólares, unos 22 euros, junto con la advertencia de que la cuenta podría suspenderse si el problema de facturación no se soluciona en 48 horas.

Debajo aparece un botón verde con el texto «Actualizar información de pago», y el correo se despide firmando como «El equipo de OpenAI». El plazo apretado y la tipografía en negrita están ahí por un motivo muy concreto: que el usuario pulse antes de fijarse en los detalles que delatan el fraude. Es una presión habitual en este tipo de campañas, siempre apoyada en la urgencia para que nadie se pare a comprobar quién envía realmente el mensaje.

Link affiliato

Y esos detalles empiezan justo por la dirección del remitente. El correo sale de support@9527db6e1a.nxcli.io, un dominio que no tiene absolutamente nada que ver con OpenAI. Ese dato solo, por sí mismo, ya debería bastar para desconfiar.

El enlace del botón que esconde la trampa

Aquí viene la parte más retorcida. El botón no lleva directamente al sitio de phishing. Su dirección arranca en notifications.googleapis.com, una redirección de la API de Google que reenvía el navegador hasta la página maliciosa. Esa capa extra complica el consejo de toda la vida, ese de pasar el cursor por encima del enlace antes de hacer clic.

Porque al hacerlo lo que aparece es una dirección de Google donde uno esperaría ver un dominio de OpenAI. Ese desajuste es, según Varden, la señal más clara del engaño: un enlace de Google no pinta nada en una factura de OpenAI. Detectarlo, eso sí, exige saber de antemano que ese tipo de redirección no forma parte de ningún aviso de facturación legítimo.

Fuente
Imagen: softzone.es

Link affiliato

Related Articles