La gran mayor铆a de los usuarios que navegan diariamente por Internet no conocen los peligros reales de entrar en p谩ginas web cuya procedencia es desconocida. Una de las principales dudas que tienen los usuarios es relativa a la capacidad que tienen los ciberdelincuentes para encontrar/rastrear su ubicaci贸n, pero, 驴Es tan f谩cil hacerlo desde el punto de vista de un cibercriminal?
1. Aplicaciones y herramientas de rastreo de dispositivos m贸viles
Como sabemos, existen numerosas herramientas y aplicaciones para rastrear un dispositivo m贸vil en caso de p茅rdida (como en el caso de 芦Find My iPhone禄 para dispositivos iOS o 芦Find My Device禄 en el caso de dispositivos Android) o simplemente un progenitor que quiere conocer la ubicaci贸n de su hij@ cuando se encuentra en la calle. Estas opciones claramente precisan de una configuraci贸n previa en la que se autoriza a la aplicaci贸n conocer la ubicaci贸n exacta del dispositivo. Obviamente este tipo de aplicaciones no son generalmente empleadas en ciberataques en los que dicen conocer tu ubicaci贸n exacta, pues las herramientas y aplicaciones deben ser instaladas en el propio dispositivo para poder llevar a cabo el rastreo. La 煤nica forma de que pudiesen emplear de forma maliciosa este tipo de aplicaciones para conocer tu ubicaci贸n es que sea la propia v铆ctima la que, mediante ingenier铆a social, instale la aplicaci贸n y le de acceso al cibercriminal a su posici贸n o bien que el ciberdelincuente conozca las credenciales de acceso de la v铆ctima a iCloud en el caso de un dispositvo iOS o las credenciales de acceso a la GSuite en caso de dispositivos Android.
Pero estos no son los casos que queremos abordar en el art铆culo, ya que queremos analizar si es posible obtener una ubicaci贸n precisa de un dispositivo utilizando alguna t茅cnica il铆cita.
2. Triangulaci贸n de posici贸n mediante estaciones base
A lo largo de los a帽os se ha presentado en numerosas pel铆culas y series el sencillo proceso para localizar la ubicaci贸n desde la que se realiz贸 una llamada telef贸nica, pero la realidad difiere de la ficci贸n. Rastrear una llamada telef贸nica no puede ser realizado facilmente por cibercriminales, esta funci贸n suele ser realizada por personal especializado de cuerpos de seguridad. Esto se realiza triangulando la posici贸n bas谩ndose en las estaciones base m谩s cercanas al originador de la llamada. Las estaciones base son las encargadas de enviar la informaci贸n de la comunicaci贸n entre ellas hasta llegar al destino utilizando un medio de transmisi贸n no guiado, empleando radiofrecuencia y ondas de radio (de aqu铆 en adelante, se referir谩 a las estaciones base como BS, del ingl茅s, Base Station). La BS pueden conocer la distancia donde se encuentra un dispositivo m贸vil simplemente analizando la potencia de la se帽al recibida que originariamente fue enviada por el dispositivo m贸vil. Al ser un medio no guiado en el que la se帽al se transmite en un medio libre (no va por un cable, que ser铆a un medio guiado), es importante mencionar que las perdidas de propagaci贸n aumentan o disminuyen en funci贸n de la frecuencia de la se帽al transmitida, esto se puede ver en la siguiente ecuaci贸n.
Como vemos, la frecuencia se encuentra relacionada con la velocidad de la onda (en este caso, la velocidad de la onda electromagn茅tica cuando se propaga por el aire es aproximadamente igual a la velocidad de la luz en el vac铆o, es decir, 3*10^8 m/s) y con la longitud de onda. Cuanta m谩s frecuencia posea la onda electromagn茅tica enviada, mayores p茅rdidas/atenuaci贸n sufrir谩. A su vez, las p茅rdidas de propagaci贸n en espacio libre se calculan en base a la distancia en kilometros del radioenlace (d) y la longitud de onda, permiti茅ndonos obtener la potencia perdida en watios durante el env铆o de la se帽al. Al existir dichas p茅rdidas, la potencia transmitida es superior a la potencia recibida por el destino de la comunicaci贸n, esta propiedad es la que utilizan las BS para conocer la distancia a la que se encuentra el dispositivo m贸vil. Es decir, al conocer la frecuencia de la se帽al, la potencia recibida y la potencia transmitida (la gran mayor铆a de dispositivos m贸viles transmiten bajas potencias contenidas en un rango general entre 150 y 250 mW) pueden calcular las p茅rdidas que permiten conocer la distancia en kilometros que hay entre el dispositivo m贸vil y la BS.
Una vez visto como obtiene una BS la distancia al dispositivo es importante analizar c贸mo se triangula la posici贸n exacta de un dispositivo. Con una 煤nica BS no se puede conocer la ubicaci贸n exacta del dispositivo, solo la distancia a la que se encuentra, lo que es in煤til al encontrarse en n煤cleos grandes de poblaci贸n, un ejemplo se puede encontrar a continuaci贸n.
Como vemos, en rojo se encuentra la distancia al dispositivo, pero es un rango muy poco precioso que hace muy dif铆cil identificar al dispositivo deseado. Lo que se hace es usar 2 o m谩s BSs para, utilizando la propiedad previamente explicada del c谩lculo de la distancia, correlar los resultados para obtener una posici贸n precisa del dispositivo, como se puede ver a continuaci贸n.
Como se puede apreciar, cada BS calcula la distancia al dispositivo m贸vil y al correlar los resultados se puede ver en la zona amarilla que ah铆 coinciden las distancias de las 3 BS, obteniendo as铆 la ubicaci贸n exacta del dispositivo. Estas t茅cnicas pueden ser empleadas por los cuerpos de seguridad del Estado que pueden solicitar con orden judicial a los diferentes ISP (del ingl茅s, Internet Service Provider) la informaci贸n relativa a las BS para poder realizar esta funci贸n de rastreo. Sin embargo, los ciberdelincuentes no tienen acceso a esta informaci贸n, por lo que no pueden saber tu ubicaci贸n exacta empleando este m茅todo.
3. T茅cnicas sospechosas
Si bien triangular la posici贸n es algo muy costoso y no puede ser realizado por un usuario o ciberdelincuente de forma general, existen otras t茅cnicas para intentar obtener la ubicaci贸n exacta de un usuario. Existen herramientas que permiten obtener supuestamente la ubicaci贸n de un dispositivo mediante el env铆o de un enlace manipulado a la v铆ctima. Dicha herramienta se conoce como IP Logger (https://iplogger.org/es/), que nos permite generar un enlace manipulado para posteriormente envi谩rselo a la v铆ctima y una vez acceda, le env铆a informaci贸n sensible al generador del enlace, como por ejemplo su ubicaci贸n, su direcci贸n IP, el ISP del usuario, el SO del dispositivo, el navegador empleado e informaci贸n adicional. Para obtener esta informaci贸n se env铆a una URL del estilo (https://iplogger.com/123XYZ) que cuando la v铆ctima accede redirecciona a otro dominio (por ejemplo, al dominio de Cyberbrainers), para que no sospeche de que le han podido intentar rastrear su ubicaci贸n y direcci贸n IP.
Pero, 驴funciona realmente la herramienta como para obtener la ubicaci贸n exacta de un dispositivo?. La respuesta depende de c贸mo la configures, la herramienta en su forma m谩s simple (es decir, sin configurar nada) mapea la ubicaci贸n del dispositivo en base a su direcci贸n IP, lo que produce que el proceso de localizar al dispositivo no sea preciso. He probado con mi dispositivo m贸vil y la ubicaci贸n que genera la herramienta se encuentra a 15 kilometros de mi ubicaci贸n real, lo que indica que los resultados generados no son exactos. Sin embargo, la herramienta permite modificar diferentes par谩metros para mejorar al m谩ximo la localizaci贸n del dispositivo, dichas configuraciones son las siguientes.
Como vemos, existen diferentes par谩metros que se pueden incluir en la petici贸n maliciosa para obtener m谩s informaci贸n, pero haremos especial hincapi茅 en el tercero, encargado de recopilar datos GPS del dispositivo. Puede parecer la soluci贸n al problema, pues obtener directamente los datos GPS del dispositivo permite localizarlo con exactitud, pero no es tan sencillo como parece. Si se habilita esta opci贸n, cuando la v铆ctima acceda al enlace malicioso se le pedir谩 que comparta su ubicaci贸n (sus datos GPS), en el caso de que consienta compartir esta informaci贸n, estar谩 enviando su localizaci贸n exacta (no se comparte la ubicaci贸n en tiempo real, solo la ubicaci贸n exacta en la que se encontraba la v铆ctima en el momento donde accede al link). Por suerte, para conocer la ubicaci贸n exacta se necesita el consentimiento de la v铆ctima, lo que permite que un ciberdelincuente no pueda rastrear un dispositivo con exactitud si no posee autorizaci贸n previa para ello por parte de la v铆ctima. El consentimiento debe ser expl铆cito por parte del usuario, que ver谩 la siguiente informaci贸n al acceder al enlace manipulado.
En resumen, si el usuario no consiente, no se podr谩 conocer su ubicaci贸n exacta empleado la herramienta IP Logger.
Tambi茅n existe malware que simula ser una aplicaci贸n leg铆tima para solicitarle permisos de acceso a los datos GPS del dispositivo a la v铆ctima para posteriormente ocultarse y mantener procesos abiertos en el dispositivo que env铆an constantemente su ubicaci贸n exacta, algo muy peligroso si se consiente compartir dicha informaci贸n sin conocer a qu茅 o qui茅n se le est谩n cediendo nuestros datos de localizaci贸n.
Cabe mencionar que tambi茅n existen p谩ginas web donde aseguran que si introduces un n煤mero de tel茅fono, ya sea el de un amigo, tu pareja, o incluso el tuyo, puedes conocer la ubicaci贸n exacta del mismo. De igual forma que en los casos previos, la localizaci贸n no es precisa, y se necesitar铆a el consentimiento del due帽o del dispositivo para que comparta sus datos GPS que permitir铆an rastrear su posici贸n de forma exacta.
4. Recomendaciones
A lo largo del art铆culo hemos visto algunos m茅todos posibles para rastrear un dispositivo de forma exacta o aproximada, pero es importante mencionar algunas recomendaciones para evitar ser v铆ctima de un posible rastreo.
- De igual forma que en los casos de phishing, recomendamos no acceder a enlaces cuyo destino es desconocido, especialmente aquellos que son sospechosos.
- No dar permisos ni consentir la divulgaci贸n de los datos de GPS (ni de informaci贸n adicional de nuestro dispositivo) a un tercero.
- Mantener el GPS desactivado en el dispositivo para evitar dejar rastro sobre nuestras 煤ltimas ubicaciones ya que esta informaci贸n puede ser almacenada por aplicaciones como Google Maps.
- Comprobar si el consumo de energ铆a de nuestro dispositivo es normal o difiere en gran parte del gasto de energ铆a de meses anteriores, esto permite sospechar de la existencia de un malware hospedado en el dispositivo, el cual ejecuta diferentes procesos que aumentan el consumo de energ铆a del equipo y comparten informaci贸n del mismo a un tercero.
- No compartir informaci贸n personal por redes sociales, en ocasiones no es necesario realizar un rastreo del dispositivo m贸vil por parte de un ciberdelincuente si la v铆ctima publica im谩genes, videos o mensajes sobre su posici贸n actual (un ejemplo sencillo es a帽adir la ubicaci贸n del restaurante en el que te encuentras, informaci贸n completamente irrelevante y que puede poner en riesgo tu seguridad, como fue el caso del rapero estadounidense PnB Rock que muri贸 tiroteado despu茅s de que su novia publicase en Instagram la ubicaci贸n del restaurante en el que se encontraban).
- Existen adem谩s aplicaciones que en principio falsean la localizaci贸n, por si queremos crear una estrategia de desinformaci贸n con nuestros datos. No siempre son 100% efectivos, pero pueden servir para ofuscar algo la localizaci贸n real.
Desde Cyberbrainers recordamos que es totalmente ilegal intentar rastrear la ubicaci贸n de un dispositivo sin el consentimiento del due帽o del mismo y recordamos que muchas extorsiones llevadas a cabo mediante ingenier铆a social intentan atemorizar a la v铆ctima asegurando que conocen su ubicaci贸n exacta, cuando rara vez son conocedores de esta informaci贸n. Un ejemplo de este tipo de estafas es la presentada en el siguiente art铆culo, en la que se amenaza a la v铆ctima con ir a su domicilio para tomar medidas.
En CyberBrainers ayudamos a empresas y usuarios a prevenir, monitorizar y minimizar los da帽os de un ataque inform谩tico o una crisis reputacional. Si est谩s en esta situaci贸n, o si quieres evitar estarlo el d铆a de ma帽ana, escr铆benos y te preparamos una serie de acciones para remediarlo.
Monitorizaci贸n y escucha activa
Ponemos nuestras m谩quinas a escuchar para identificar potenciales fugas de informaci贸n, campa帽as de fraude/extorsi贸n y usurpaci贸n de identidad que est茅n en activo, y/o datos expuestos de ti o de tu organizaci贸n.
Planes de autoridad y Presencia Digital
Ayudamos a organizaciones y particulares a definir la estrategia e implementar acciones digitales que mitiguen los posibles da帽os reputacionales que pueda sufrir en el futuro.
Gesti贸n de crisis reputacionales
Cuando el mal ya est谩 hecho, establecemos un calendario de acciones para reducir su duraci贸n e impacto, y que la organizaci贸n y/o persona pueda volver a la normalidad lo antes posible.
