Regresar   Foro de Spyware » Bienvenidos al Foro Spyware » Últimas Noticias

         

InfoSpyware sortea una T-Shirts
Participa en el sorteo por una "Camiseta Oficial de InfoSpyware" gracias al amigo Enjuto Mojamuto

Para evitar Virus, Spyware y ventanas emergentes, en InfoSpyware recomendamos navegar con: FIREFOX

Últimas Noticias Noticias del mundo de los Spywares, Virus, Malwares

Tema Cerrado
 
Herramientas
  post #1 (permalink)  
Antiguo 05/02/07, 20:53:38
Avatar de AtYourService
Usuario
 
Registrado: ene 2007
Ubicación: df
Mensajes: 50
Los nuevos amigos

Los nuevos engaños

La seguridad informática suma otros dos enemigos: el Vishing y el Smishing



Cuando el problema se centra en las tecnologías utilizadas siempre cometemos los mismos errores. El tomar conciencia y conocer las causas de los problemas no sólo nos ayuda a resolverlos, sino también a prevenirlos.

En Seguridad de la Información parece que estuviéramos en un mundo interminable de repetición de errores. ¿Por qué? Porque la fuerza del atacante no está en sus herramientas y ni siquiera en sus conocimientos detallistas sobre alguna tecnología, sino que lo está en su creatividad.

Hoy vemos que la tendencia por obtener información sensible de las personas se ve acrecentada diariamente, luego de ataques como el Pharming y el Phishing , hoy estamos expuestos a dos nuevos ataques, el Vishing y el Smishing .

Hablemos del Vishing . Es una de las nuevas modalidades de fraude basadas en sistemas digitales que parten del engaño a las personas, utilizando un formato muy similar al del Phishing pero variando básicamente en la "tecnología de ataque".

¿En qué consiste esta técnica? Una persona mal intencionada genera un e-mail con los logos de un Banco y lo envía a cientos de cuentas de correo que previamente recolectó (o bien compró en esas "promociones" que llegan con frecuencia a nuestras direcciones). El atacante no sabe si esas personas son clientes del Banco, pero supone que unos cuantos sí lo serán. ¿Y qué dice el mensaje? Quizás algo así:
Estimado Cliente:
En nuestra lucha por combatir el robo a las cuentas bancarias hemos establecido un mecanismo de seguimiento a nuestros usuarios del Banco, motivo por el cual hemos detectado que en su cuenta se han registrado excesivos movimientos respecto a los que Usted habitualmente realiza superando los USD 2.000 en los últimos 20 días.
Si usted no ha realizado dichos movimientos por favor le agradeceremos comunicarse con nosotros de inmediato a nuestro Centro de Atención Telefónica 5555-5555, Opción 3 para poder evitar que dicho dinero se acredite en otra cuenta y usted pierda su dinero.
Por último, recuerde, que como nosotros estamos preocupados por su Seguridad, nunca le enviaremos un mail con un link a nuestro sitio a fin de evitar el robo de las cuentas bancarias a través de la técnica fraudulenta denominada Phishing.
Atentamente,
La Gerencia
Esta modalidad se diferencia del Phishing en el medio utilizado, en lugar de pedirle al usuario que acceda a un link, se lo induce a realizar una llamada por teléfono a un número determinado...

Y lamentablemente la mayoría de las personas llama directamente a ese número sin siquiera corroborar si pertenece al Banco. Al comunicarse, un pre-atendedor telefónico nos dará una serie de opciones y seleccionaremos la opción indicada. Luego, una voz nos pedirá que para verificar los movimientos ingresemos los datos de nuestra cuenta. En este momento develaremos nuestro PIN de cuatro dígitos, para finalmente darnos un error del tipo “En este momento no se puede procesar la operación, por favor intente más tarde o acérquese a una de nuestras sucursales”

¿Y entonces qué pasó? El atacante se guardó un archivo con los datos de nuestra cuenta y con la clave de seguridad, tan simple como eso. Un viejo refrán reza: “Si necesitas algo, sólo pídelo. El secreto del éxito en obtenerlo, está en la manera de pedirlo.”

El medio que se utiliza en este engaño es el correo electrónico para llamar la atención de los usuarios (podría ser cualquier método) y la plataforma de ataque está basada en la instalación de programas gratuitos de Centrales Telefónicas Virtuales en las PC (la mayoría en entorno Linux) a las cuales se les puede asignar un número telefónico tradicional gracias a los beneficios de la telefonía basada en la VoIP (Voz por IP)

De esta manera, se proporciona un número que parece “normal”, pero que en realidad está asociado a una PC y que puede variar su lugar de conexión tantas veces como lo desee (una Notebook, por ejemplo). Pero como si fuera poco, también existen programas gratuitos de simulación de voces que también puedo añadir al pre-atendedor de mi Central Telefónica Virtual, logrando así que cuando la víctima llame, atienda una voz de locutor/a con música de fondo, agradeciéndonos por habernos comunicado al supuesto Banco.

Como mencionaba al principio, esta técnica está basada en el Phishing , para lo cual sólo hubo que adaptarse a la tecnología (utilizar Voz por IP) y a las campañas contra el fraude.

Para el caso del Smishing es similar el tipo de fraude (al Vishing ), pero éste se basa en el envío de mensajes de texto a los teléfonos móviles, invitando a los usuarios al “Nuevo Sistema de Gestión del Banco”. El mensaje pide a la persona que se comunique por teléfono o bien que envíe un SMS con una palabra clave, que luego otra persona utilizará para volver a ponerse en contacto telefónicamente con su víctima y utilizar técnicas de ingeniería social para hacerse pasar por empleados del banco y pedirle los datos de la persona, sin que ella en realidad quiera dárselos.

Informase para prevenir . Recientemente, fueron desarrolladas numerosas campañas fuertes para combatir el Phishing , hasta el punto de haber visto mensajes como “nuestro Banco nunca le pedirá sus datos por mail” o “no acceda a nuestra Web a través de un link”, por lo que a los atacantes con un poco de creatividad les alcanzó con modificar sutilmente el escenario fraudulento.

El problema se centra en cómo podemos prevenirnos de este tipo de fraudes, y desde el momento en que nos detenemos a pensarlo un rato, vemos que desde la tecnología no hay una vulnerabilidad en sí. En realidad, el ataque se basa en el medio tecnológico pero la verdadera debilidad se encuentra enteramente del lado del usuario, que debería estar informado sobre todo lo relacionado a cómo su Banco maneja la información, y no debiera confiar en los mensajes recibidos por correo.

Lo mejor es acercarse a la Sucursal más cercana o llamar por teléfono al Banco, pero a los números publicados oficialmente y no a aquellos que un mail nos indica. Pero en nuestra vida diaria tomarnos 15 minutos para realizar estas actividades pueden ser una eternidad y complicarnos mucho. La pregunta que debiéramos hacernos es: ¿Qué nos conviene más?

Por Claudio Caracciolo
I-SEC Professional Services Manager
Link permanente: http://www.lanacion.com.ar/865020
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
  post #2 (permalink)  
Antiguo 06/02/07, 11:26:46
Avatar de "El Dutche"
Usuario Habitual
 
Registrado: dic 2006
Ubicación: Buenos Aires, Argentina
Mensajes: 1.496
Re: Los nuevos amigos

Muy buen artículo, gracias por tu valioso aporte. Hay q tener cuidado......

私はHijackThisの専門家でありたいと思う
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiMeneame
Tema Cerrado

Herramientas

Reglas del foro
No puedes crear nuevos temas
No puedes responder temas
No puedes subir adjuntos
No puedes editar tus mensajes

BB code is activado
Las caritas están activado
Código [IMG] está activado
Código HTML está desactivado
Trackbacks está desactivado
Pingbacks está desactivado
Refbacks está desactivado

Temas Similares
Tema Autor Foro Respuestas Último mensaje
Análisis y situación de los últimos parches de Microsoft kontainer Últimas Noticias 0 17/11/06 22:54:47
"La inseguridad de los motores de búsqueda" kontainer Últimas Noticias 1 02/06/06 23:38:25
"El spam financiero y su impacto en los mercados de valores" kontainer Últimas Noticias 0 17/05/06 23:39:20
Mensajeros instantáneos: el objetivo preferido de los atacantes virtuales alfredpicus Últimas Noticias 1 06/02/06 05:41:57
Gane dinero enviando dinero. La estafa de la pirámide InfoSpyware Últimas Noticias 2 10/04/05 13:21:34




Todas las horas son GMT -4. La hora es 22:40:10.


 

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202 203 204 205 206 207 208 209 210 211 212 213 214 215 216 217 218 219 220 221 222 223 224 225 226 227 228 229 230 231 232 233 234 235 236 237 238 239 240 241 242 243 244 245 246 247 248 249 250 251 252 253 254 255 256 257 258 259 260 261 262 263 264 265 266 267 268 269 270 271 272 273 274 275 276 277 278 279 280 281 282 283 284 285 286 287 288 289 290 291 292 293 294 295 296 297 298 299 300 301 302 303 304 305 306 307 308 309 310 311 312 313 314 315 316 317 318 319 320 321 322 323 324 325 326 327 328 329 330 331 332 333 334 335 336 337 338 339 340 341 342 343 344 345 346 347 348 349 350 351 352 353 354 355 356 357 358 359 360 361 362 363 364 365 366 367 368 369 370 371 372 373 374 375 376 377 378 379 380 381 382 383 384 385 386 387 388 389