Que los informáticos somos gente de costumbres no es algo que sorprenda a nadie. Cada mañana al llegar a la oficina enciendo mi equipo, abro el lector
RSS,
Twitter y miro lo que me caído esta noche en el correo - esperando que al jefe no se le haya ocurrido alguna nueva idea -. Con unas buenas reglas antispam es raro encontrar correo no deseado en la bandeja de entrada, aunque alguno se puede “colar”.
En ocasiones, como la de hoy, y haciendo caso omiso al refrán
“La curiosidad mató al gato” abro esos correos para ver qué me intentan vender, cuántos centímetros se ofrecen a alargarme cosas, o las contraseñas de qué cuentas quieren conseguir mediante ataques de
phishing. En este caso concreto, el origen del correo al que me voy a referir supuestamente venía de la popular red de publicación de fotografías
Instragram, y venía desde la dirección
support@instagram.com con el asunto
Password reset on Instagram.
|
Figura 1: El correo de recuperación de contraseña de Instagram que apareció en la bandeja de entrada |
He de reconocer que el correo está muy bien formado, con el típico formato de recordar contraseña de una cuenta, y un enlace de confirmación de reseteo. De hecho, lo hubiera podido considerar como lícito si no fuese porque
NO tengo cuenta de Instagram... o eso creía.
Profundizando un poco en el correo, alimentado por mi sed de curiosidad, mediante el código fuente verifico que el texto que se ve en el enlace es realmente el enlace de destino, con lo que me sorprendo aún más. De todas maneras, a pesar de todo lo lícito que pueda parecer el correo, sigo desconfiando de él - basada esta sospecha en el hecho de que creo que nunca me he sacado una cuenta en este servicio -, así que hago una última prueba.
Me dirijo al
formulario de recuperar contraseña de la web oficial de Instagram, e introduzco mi dirección de e-mail. Para mi sorpresa, la web me dice que ¡me han enviado un e-mail de cómo recuperar la contraseña!
|
Figura 2: Confirmación de que se ha enviado un correo para recupera la contraseña |
¿Pero si no tengo cuenta, qué voy a recuperar?
¿Será un nuevo método de captación de usuarios? Verifico mi bandeja de entrada y, efectivamente, tengo un nuevo correo electrónico de
Instagram, exactamente igual al anterior, aunque este último en el idioma de
Cervantes.
|
Figura 3: El correo que llegó con la nueva petición de recuperación de contraseña |
Estando seguro de la legitimidad del correo, voy al enlace indicado para recuperar mi contraseña, y efectivamente funciona, introduzco una contraseña nueva, y accedo a mi cuenta. Curiosamente, la cuenta no tiene datos más allá del nombre de usuario y el e-mail.
¿Quiere decir esto que acabo de crear una cuenta?
Más bien no. La cuenta de
Instagram guarda una sorpresa para mi… ¡Existen fotos en la cuenta! Y por lo que se ve, no parecen sacadas en la península ibérica…
|
Figura 4: La foto que estaba subida en la zona privada de la cuenta |
Con lo visto hasta ahora puedo llegar a la conclusión de que alguien ha creado una cuenta de
Instagram introduciendo mi dirección de e-mail.Entonces...
¿Instagram no valida el email a la hora de crear una cuenta?
¿Yendo más allá, ni siquiera notifica de la creación de la cuenta? Es hora de comprobarlo, voy a crearme una cuenta de
Instagram. Lo primero que me llama la atención es que desde la propia web es posible consultar la cuenta, modificarla, ver las fotos... pero no es posible crearla. Para esto es necesario hacerlo a través de la aplicación para móviles.
Así que una vez más, manos a la obra. Instalo la aplicación en mi
smartphone, pulso en crear nueva cuenta, introduzco los datos, entre ellos mi e-mail… y, efectivamente, la aplicación me dice que ese e-mail ya está siendo utilizado, así que utilizo el e-mail de reserva. Siguiente, siguiente… y cuenta creada. La cuenta queda creada y se hace sin ni siquiera enviar un e-mail de confirmación. Ni de información de email asociado a la cuenta de
Instagram.
Visto esto, me surgen varias ideas, ¿se puede considerar suplantación de identidad el hecho de haber recuperado la cuenta que está asociada a mi email, aunque no haya sido yo quien la ha creado? ¿Puedo suplantar la identidad de otros utilizando su email, ya que no se valida? Personalmente creo que
Instagram debería darle un repaso a su política de creación de cuentas.
|
Figura 5: La foto no estaba indexada en Google Images |
Por cierto, hemos buscado en
Internet a ver si era posible localizar a las personas de la foto, pero no fue posible ya que no tenían
metadatos ni pudimos encontrar una copia de la misma en
Google Images.
Ioseba Palop
Informática 64