3 de febrero de 2009

¿Cómo denunciar un phishing o sitio fraudulento?

Denunciar una página fraudulenta o de phishing es un proceso mucho más simple de lo que pudiera parece, a tal punto que en los primeros ataques de phishing hacia sus usuarios, algunas instituciones no utilizaron estos métodos por considerarlos extremadamente básicos (nada más lejos de la realidad).


Cuando se habla de "denunciar" nuestra mente evoca automáticamente procesos en los que se involucra personal de seguridad, técnicos especializados y hasta policías. Sin embargo todo eso es inútil en las primeras horas de un ataque de phishing, ya que muy probablemente la página esté ubicada en un servidor en Rusia o Corea del Sur, con lo que todo este gentío estará atado de manos.

Denunciar una página de phishing es extremadamente simple y no por ello deja de ser altamente efectivo. Además es un proceso en el que solo hace falta un navegador como Internet Explorer, Firefox, Opera o Chrome. No incluimos a Safari ya que aunque en su última versión ya presenta esta utilidad, aún muchos usuarios no se han actualizado y es algo nueva.

Empecemos con Internet Explorer:
Vaya a la página fraudulenta (no se preocupe, simplemente no ingrese sus datos en ella) y una vez allí pulse en el menú la opción "Herramientas/Filtro de suplantación de identidad (phishing)/Notificar a Microsoft de este sitio web". Aparecerá una página con la dirección precargada en la que simplemente deberá validar una clave optica y enviar la denuncia. ¿Fácil verdad?

Vayamos con Firefox:
De igual forma que en IE, cargue la página fraudulenta y vaya al menú pero esta vez en la opción "Ayuda/Informar de sitio web fraudulento..." . Nuevamente la dirección aparecerá precargada y solamente deberá validar un par de campos.

Ahora sigamos con Google Chrome:
En este caso una vez cargada la página de fraude, iremos a pulsar un botón con forma de una páginita al lado de la barra de direcciones y aparecerá un menú en el que seleccionaremos "Comunicar error o sitio web defectuoso". Esta vez aparecerá una ventana en la que estará precargada la dirección y solamente tendremos que seleccionar en el primer campo la razón de la comunicación optando por la opción "phishing". Podemos agregar algún comentario y enviar la información.



Y en Opera el procedimiento es aún más fácil si utilizamos un atajo de teclado. Navegue nuevamente la página sospechosa y pulse las teclas Alt+Enter. Inmediatamente se verificará si hay denuncias sobre el sitio y en caso de que aún no haya sido denunciado pulse el botón "Reportar este sitio"


En todos los casos el personal que recibe la denuncia comprobará si es cierta y agregará en caso de serlo el sitio fraudulento a las listas que son revisadas por estos navegadores cada vez que una página es cargada. Este proceso suele tomar entre dos a seis horas. Claro está que para que el usuario pueda disfrutar de este servicio debe tener el filtro anti-phishing activo para que le advierta si está visitando una página frudulenta o problemática.

Denunciando los sitios sospechosos usted estará haciendo lo correcto sin ningún tipo de implicación legal hacia su persona y evitará que otros usuarios puedan ser víctimas de estafa.

Si usted forma parte del equipo del sitio que ha sido clonado o atacado, entonces trate de no entrar en pánico y recuerde a sus compañeros que este es el primer paso a seguir. Una vez realizados estos procedimientos, ya puede llamar a quien quiera e involucrar hasta a la presidencia si así le parece, pero no lo haga sin haber realizado estos procedimientos antes. Cada minuto que tarde otra víctima puede estar siendo estafada.

También existen otra serie de técnicas ya más complejas para tratar de proteger a los usuarios que pueden haber sido víctimas antes de que el proceso de denuncia se haya hecho efectivo, pero estas las colocaré en otro artículo.

26 de noviembre de 2008

Los Fuzzy URLs y el Phishing

Dentro de la lista de vulnerabilidades que normalmente existen en los sitios cuyos usuarios han sido victimas de phishing se encuentra una que aunque muy simple, es culpable en gran parte de que los ataques de phishing sean más eficientes.

Ya que lo más importante a la hora de hacer el phishing (desde el punto de vista del atacante) es ocultar la verdadera dirección a donde se está enviando al usuario al hacer clic, una de las técnicas más comunes es la del uso del "fuzzy URL" o lo que serían direcciones muy parecidas en las que una simpe letra puede ser colocada en otra posición o reemplazada por otra parecida.

Por ejemplo:

WWW.MIBANCO.COM puede ser reemplazado por
WWW.MIBANC0.COM o por
WWW.MlBANCO.COM

¿Dónde está la diferencia? ¿Puede el ojo del usuario convencional verificar la diferencia?
La verdad no es fácil, incluso para el usuario experimentado. Además recuerde que cuando se muestran en el la barra de dirección estas variantes no se pueden comparar una al lado de la otra. En el primer caso hemos reemplazado la "O" con un cero y en el segundo la "i" mayúscula con una "L" minúscula (las escribo precisamente al revés ahora para que pueda apreciar la diferencia).

Este tipo de cambios es muy normal en los dominios de los phishers, sin embargo hay otros casos interesantes de los que debemos tener cuidado.

Normalmnete se peude leer perfectamnete un tetxo si se manteinen la cantdiad de lertas de cada palbara y la priemra y últmia lerta de cada una, como etse ejemlpo lo demeustra...

Por tanto aunque no sea tan evidente como en el ejemplo anterior (y esa es precisamente la ventaja) se puede confundir con facilidad por ejemplo www.soficredito.com con www.socifredito.com ¿Cierto?

Lo anterior solo demuestra que una protección simple de las empresas para proteger a sus usuarios contra el phishing debe ser el adquirir una serie de dominios (al costo actual no es gran esfuerzo y menos para un banco) para evitar que los phishers los usen. Normalmente no pasan de 3 o 4 variantes por dominio que al costo actual no son más de 35 a 40 dólares anuales.

Es importante recordar que la seguridad no debe depender de una gran super solución ya que en caso de que esta fuese violada el sistema quedaría completamente indefenso, sino por el contrario debe conformarse de una serie de soluciones eficientes que entorpezcan el camino del atacante.



26 de octubre de 2008

Los BHO (Browser Helper Objects) y su seguridad personal

Hace ya tiempo que Microsoft liberó el API de desarrollo para una tecnología llamada BHO o Browser Helper Objects, sin embargo ha sido en los dos últimos años que esta tecnología empezó a ser utilizada por parte de los amigos de lo ajeno o cybercriminales para tratar de obtener acceso al robo de datos confidenciales en línea.

Para empezar hay cosas que explicar: ¿Qué es un BHO?
No hay forma más sencilla de explicarlo que mostrando el ejemplo de la conocida e inofensiva Barra de Google. Un BHO es una extensión programada que se utiliza para "mejorar" las capacidades del navegador, específicamente Internet Explorer, que aún a pesar de sus nuevos competidores y la población creciente de usuarios Firefox y Chrome, ocupa casi el 80% del mercado.

Si aquellos que instalaron la barra de Google en IE tienen buena memoria, recordarán que el sistema de instalación les solicitó permiso para poder transmitir sus hábitos de navegación a Google y así alimentar los sistemas estadísticos como PageRank. Si la instaló y no lo recuerda, usted es de los que instala y no lee lo que está instalando, y para usted este artículo posiblemente será más útil aún.

Independientemente de que se le haya o no otorgado permiso a la Barra de Google (o de Alexa otro conocido ejemplo) mi punto demuestra que este tipo de objetos tiene la capacidad para conectarse desde su navegador a un sitio externo, y no puede ser detectado por los cortafuegos o "firewalls" ya que usan al Internet Explorer para ello, y éste tiene indudablemente permisos para navegar y comunicarse al exterior de su equipo ya que de lo contrario usted no podría ver las páginas que solicita.

Compliquemos el escenario: Imaginemos que la empresa ahora ya no es ni Google ni Alexa sino un tercero mal intencionado que desea obtener información confidencial de su computadora. Este personaje ha creado una barra con algunas utilidades o "caprichos" para usuarios que parece ser bastante útil. Usualmente un bloqueador de POPups, unos cuantos emoticons o caritas, el estado del tiempo o alguna otra información dirigida al público al que desea llegar.

Al igual que sus serios contrapartes, este BHO específico también colecta información de navegación y en ella sus números de cuenta, sus claves de acceso bancarias y otra buena cantidad de información personal cuya pérdida puede convertir su vida en un infierno.

¿Recuerdan la película "La Red" con Sandra Bullock? ¿Quién imaginaría en 1995 que un poco más de un decenio después la realidad superaría a la ficción y por mucho?

Estos amigos de lo ajeno no solo desarrollan este tipo de "utilidades" sino las venden en el mercado negro, y además del BHO incluyen una interfaz administrativa en la que el atacante puede ver en tiempo real lo que hacen sus victimas.

Un problema adicional es que con este tipo de intruso en nuestro navegador, de nada sirve la conexión encriptada o SSL que utilizamos a la hora de entrar en una página que requiere cierto nivel de privacidad, ya que el BHO toma los datos del navegador, quien ya los ha convertido en información legible para nuestra lectura.

No estoy tratando de asustarles, el que está asustado soy yo cuando pienso en la cantidad de personas vulnerables a este tipo de ataque.

El problema se agrava radicalmente cuando pienso en que las defensas existentes ante este tipo de ataque aún no son muy eficientes, ya que como este tipo de objetos se acopla al Internet Explorer, quizás no sean tán fáciles de detectar como lo pudieran ser un programa malware o un virus reconocido. Sin embargo, los programas antivirus son nuestra primera línea de defensa ya que contiene la firma digital de algunos BHO reconocidos, pero igual que con los virus, pueden aparecer nuevas variantes y en el caso de los BHO son más difíciles de detectar.

Una razón más por la que preocuparnos a la hora de navegar en línea!
Hasta la próxima...

7 de octubre de 2008

Cross Site Scripting - XSS ¡Otro enemigo peligroso!

XSS o Cross Site Scripting que aunque las siglas no concuerden se coloca la X para evitar confusión con CSS (Cascading Style Sheets), es básicamente una técnica de inyección de código en un sitio mediante el uso de técnicas que permiten insertar específicamente Javascript o VBscript en los URLs o en los campos de un formulario que no ha sido validado para tal efecto para que ejecute en el contexto de otro sitio.

Así por ejemplo si insertamos XSS en un campo de un formulario cuyo contenido posteriormente será mostrado, podemos insertar código javascript para que se cree un pop-up, o se abra un iframe que contenga información de otro sitio.

Esta técnica puede permitir que un URL que normalmente lleve información por método GET se convierta en una vulnerabilidad de nuestro sistema, ya que enviando a dicho URL una inyección XSS, podemos hacer que el sitio receptor nos muestre contenido "tóxico" como por ejemplo una página de malware u otros.

También podemos hacer que dicho código insertado reemplace las "cookies" creadas para validación e ingreso en un área no permitida por ejemplo.

En fin las técnicas XSS son muchas y no podemos mencionarlas todas aquí, sin embargo si podemos explicarle al programador como prevenirlas (en parte por lo menos)

Es necesario primeramente evitar la inclusión de las cadenas "javascript:", "vbscript" y "<script" debido a que un código javascript sin ellas no se puede reconocer como tal, pero cuidado los hackers saben algo de esto y colocan las cadenas de formas diferentes, como ejemplo: "JaVaScRIpT" o las esconden con los códigos hexadecimales correspondientes ejemplo: %22%3e%3c%73%63%72%69%70% enviado por el URL significa "<script>"

En cuanto a los campos de los formularios es importante prevenir el uso de TAGS de HTML y preferiblemente evitar que el usuario pueda usar estilos directamente ya que en el URL de una imagen de fondo se puede colocar perfectamente código XSS también por ejemplo:

<DIV fu="alert('Hola mundo');" STYLE="background-image: url(javascript:eval(this.fu))">

Este código inserta una función "fu" y la llama desde una URL asignada a una imagen para el fondo del elemento DIV. Interesante ¿no?

Ahora imaginen que dicho código no es tan sencillo como para mostrar simplemente una ventanita con el texto "Hola mundo" y que en dicho URL llamamos una rutina javascript con capacidad de cargar un AJAX que envíe lo que vamos escribiendo en un formulario a otro lugar.
Escalofriante ¿no?




4 de septiembre de 2008

Cuidado con los Keyloggers!

Un "Keylogger" es una herramienta de seguridad que se utiliza para controlar las pulsaciones de teclado en un equipo determinado. Si instalamos uno en un computador, podremos después de un determinado tiempo tener un registro de todas las teclas que se pulsaron mientras éste estuvo activo.

Los hay de dos tipos, los de hardware y los de software. Los primeros que interceptan a nivel físico la comunicación entre el teclado y el ordenador, sin embargo son visibles en la mayoría de los casos (los hay que se pueden colocar dentro del teclado) y en realidad no son los que nos preocupan en este caso.

Los Keyloggers de software, son programas que acceden al sistema operativo e incluso a los interruptores de hardware y obtienen copia de todas las pulsaciones registradas sin que sepamos que se está grabando un achivo en nuestro equipo que contiene dicha información. Inclusive algunos pueden comunicarse por Internet y enviar lo que van capturando.

Cómo se puede apreciar son extremadamente peligrosos, ya que pueden capturar datos importantes como números de tarjetas, passwords e información confidencial sensible.

¿Cómo combatirlos? La solución más sencilla es la de siempre, un buen antivirus tiene en sus listas de firmas digitales atrapados a un buen número de estos programas. Sin embargo, siempre aparecen nuevos, por lo cual es muy importante tener los antivirus actualizados diariamente.

También es muy importante tener cuidado con los programas de mensajería (Windows messenger, ICQ, Yahoo messenger) ya que los últimos utilizan "plugins" (adaptaciones o mejoras a gusto del usuario) que pudieran contener un keylogger. no los descargue si no provienen del sitio original que desarrola su programa de mensajería.

En último lugar, tampoco descargue "plug-ins" o "addons" para su navegador sin que sean reconocidos por los fabricantes de los navegadores, es decir no descargue "programitas" adicionales para Firefox, IE u otro navegador si no lo hace en las páginas especializadas para este tipo de aplicaciones reconocidas por Firefox, Microsoft o cualquier otra organización seria, ya que es muy fácil desarrollar un keylogger que intercepte solo lo que usted introduce en los formularios que viajan en la web, inclusive no necesariamente debe ser un keylogger. Este tipo de mini-aplicaciones está convirtiendo a los navegadores en el nuevo campo de batalla de la seguridad personal.

Hasta la próxima...

Entradas populares