Del correo electrónico al número de teléfono, un nuevo enfoque de OSINT (2019)

Los flujos de restablecimiento de contraseña que revelan parcialmente números de teléfono pueden encadenarse entre múltiples servicios para reconstruir el número completo de un usuario a partir de nada más que una dirección de correo electrónico, lo que pone de relieve una grave debilidad de privacidad en las prácticas comunes de seguridad web. Los comentaristas señalan que algunas plataformas importantes siguen exponiendo varios dígitos años después de que esto se reportara, y debaten si publicar herramientas que automatizan el ataque está éticamente justificado o si es necesario para presionar a las empresas a corregirlo. El hilo también explora mitigaciones como usar números virtuales, alias de correo por sitio y sistemas de identidad más sólidos que no traten los números de teléfono o los SSN como secretos de facto.

Técnica e idea principal

  • Los comentaristas resumen la técnica: activar restablecimientos de contraseña en muchos sitios para un correo electrónico objetivo; cada sitio revela diferentes fragmentos del número de teléfono (inicio, final, prefijo, etc.).
  • Combinar estas filtraciones parciales con datos públicos de numeración (p. ej., NANPA) y scripts automatizados para reducir las opciones a números completos probables.
  • Algunos señalan que la prueba de concepto original está algo “capada” y necesita servicios como Twilio para funcionar.

PayPal y otros comportamientos de servicios

  • Varios comentarios destacan a PayPal como especialmente malo, todavía revelando cinco dígitos más el prefijo en 2019 y, según quienes lo han probado recientemente, aparentemente sigue haciéndolo.
  • Los usuarios comparten anécdotas alarmantes no relacionadas sobre PayPal (cambio inesperado de apellido, mala gestión del soporte al reportar phishing), reforzando la desconfianza.
  • Otros mencionan que muchos sitios filtran varias partes de los números de teléfono e incluso dígitos de tarjetas de crédito en flujos de restablecimiento o de cuenta.

Ética de publicar herramientas

  • Un sector cuestiona publicar una herramienta OSINT lista para usar, argumentando que los usos inquietantes o maliciosos probablemente superan los beneficios, y prefiere publicar la técnica pero no el código.
  • Otros sostienen que los atacantes ya conocen este tipo de métodos o acabarán descubriéndolos, y que las herramientas públicas:
    • Presionan a las empresas para corregir diseños deficientes.
    • Proporcionan demostraciones convincentes para persuadir a ejecutivos de mejorar la seguridad.
    • Son análogas a libros/herramientas de ganzuado.
  • Algunos ven los lanzamientos de herramientas en parte como una búsqueda de prestigio dentro de la comunidad de seguridad.

Estrategias de mitigación

  • Defensas sugeridas:
    • Usar direcciones de correo separadas o aleatorizadas por servicio (dominios personalizados, alias “+”, Firefox Relay, integraciones con gestores de contraseñas).
    • Usar números VoIP o SIM/eSIM dedicadas para 2FA y registros, aunque el bloqueo de VoIP y las limitaciones del dispositivo/SIM pueden ser problemáticos.
    • Usar herramientas de integración escritorio–teléfono (p. ej., KDE Connect, Windows Phone Link) para facilitar el manejo de SMS.

Debate sobre los números de teléfono como secretos

  • Algunos argumentan que los números de teléfono son, de hecho, públicos y que depender de su oscuridad es defectuoso.
  • Otros señalan que, una vez que un atacante tiene tanto el correo electrónico como el número de teléfono, el phishing y la ingeniería social más convincentes se vuelven más fáciles.

Otras notas técnicas y regionales

  • Discusión sobre bases de datos CNAM y la búsqueda de Twilio para correlacionar números con nombres.
  • Menciones a la portabilidad numérica como limitación de la inferencia basada en la ubicación.
  • Perspectivas internacionales: en algunos países (por ejemplo, Suecia), los números de teléfono y gran parte de la PII son públicos por diseño; en otros (por ejemplo, Australia), los flujos de restablecimiento revelan menos dígitos.