BookinglyTech News
Ciberseguridad

Una campaña de phishing suplanta al soporte de dev.to en los comentarios

Cuentas creadas el día anterior se hacen pasar por el equipo de la plataforma y piden verificar la cuenta con un enlace acortado en menos de 12 horas. El objetivo es robar la contraseña.

3 min de lecturaDev.to0 vistas

Publicas una entrada en dev.to y, segundos después, aparece un comentario firmado por lo que parece ser el soporte de la plataforma. Logo oficial, tono urgente y un aviso: la actividad de bots ha subido, hay que verificar la cuenta y el enlace está justo debajo. Si no se hace en 12 horas, el acceso queda restringido. No es soporte. Es phishing, lleva días repartiendo comentarios por la plataforma y el objetivo es capturar la contraseña en una página clonada que imita a dev.to.

El autor del aviso lo cuenta desde dentro: el comentario le llegó a su propia publicación a los pocos segundos de salir. No hay nada personal en el ataque. Los bots vigilan el flujo de entradas recién publicadas y escriben cuanto antes, cuando el autor sigue delante de la pantalla. Los casos recogidos sitúan la llegada del comentario entre 38 y 79 segundos después de publicar, y la campaña ya ha alcanzado a cientos de usuarios.

Las señales que lo delatan

La cuenta que escribe se creó el día anterior, se llama "DEV Support" o algo parecido, usa el logo de la plataforma como avatar y no tiene publicaciones reales. El personal del sitio no trabaja desde cuentas de un día.

La urgencia está fabricada: una cuenta restringida, un plazo de 12 horas y la amenaza de perder el acceso. Los plazos existen para que nadie se pare a pensar.

El enlace no apunta a dev.to. Es un acortador del tipo tr[.]ee o un dominio registrado hace unos días, en algún caso detrás de Cloudflare. La plataforma real no manda a nadie a un dominio aleatorio para verificar nada.

Hay otro detalle que se escapa a simple vista: algunas letras del mensaje son caracteres cirílicos que se parecen a los latinos. En palabras como el saludo o el cierre, esa mezcla de alfabetos sirve para colarse por los filtros de spam. Si una palabra se ve rara, copiarla en un verificador de Unicode lo confirma. Y la redacción delata al resto: un aviso de soporte que dice "we require verify of your account" no lo firma ningún equipo que escribe a millones de personas.

Qué hacer si lo recibes

No hacer clic. Ninguna plataforma pide verificar la cuenta desde un comentario, un mensaje directo o un correo con enlace y cuenta atrás. Cuando la verificación es real, ocurre dentro del sitio al que se llega escribiendo la dirección a mano, no desde un enlace ajeno. Ante la duda, abrir una pestaña nueva, teclear dev.to y mirar las notificaciones y los ajustes de la propia cuenta: si hubiera un problema real, estaría ahí.

El comentario se reporta desde el menú de tres puntos y la cuenta desde su perfil, cuanto antes mejor. Conviene borrarlo de la publicación para que no engañe a quien la lea después y avisar a los seguidores, porque una advertencia circula más rápido que la moderación. Y activar la verificación en dos pasos en los ajustes de la cuenta.

Si ya se introdujo la contraseña, el orden importa: cambiarla escribiendo dev.to a mano, cerrar todas las sesiones activas, activar el segundo factor y repetir el cambio en cualquier otro servicio donde se usara la misma clave, porque el relleno de credenciales es el motivo de todo esto. Después toca vigilar intentos posteriores, ya que una cuenta comprometida vuelve a ser objetivo.

La campaña funciona igual que cualquier otra estafa: se apoya en una marca conocida para ganarse la confianza y en un contador para que nadie revise nada. Los destinatarios más probables son quienes llevan poco tiempo publicando en la plataforma y no reconocen de memoria cómo se comunica el equipo real.