Este blog está dirigido a todos los programadores y desarrolladores en general, en él encontrarán consejos útiles en las respectivas áreas del desarrollo de aplicaciones, especialmente de Aplicaciones y Soluciones Web sobre diferentes entornos y plataformas móviles como Windows Phone y Android.
23 de abril de 2009
Navegar seguro en las Redes Sociales
9 de abril de 2009
¿Que es el scareware?
3 de febrero de 2009
¿Cómo denunciar un phishing o sitio fraudulento?
Denunciar una página fraudulenta o de phishing es un proceso mucho más simple de lo que pudiera parece, a tal punto que en los primeros ataques de phishing hacia sus usuarios, algunas instituciones no utilizaron estos métodos por considerarlos extremadamente básicos (nada más lejos de la realidad).
Cuando se habla de "denunciar" nuestra mente evoca automáticamente procesos en los que se involucra personal de seguridad, técnicos especializados y hasta policías. Sin embargo todo eso es inútil en las primeras horas de un ataque de phishing, ya que muy probablemente la página esté ubicada en un servidor en Rusia o Corea del Sur, con lo que todo este gentío estará atado de manos.
Denunciar una página de phishing es extremadamente simple y no por ello deja de ser altamente efectivo. Además es un proceso en el que solo hace falta un navegador como Internet Explorer, Firefox, Opera o Chrome. No incluimos a Safari ya que aunque en su última versión ya presenta esta utilidad, aún muchos usuarios no se han actualizado y es algo nueva.
Empecemos con Internet Explorer:
Vaya a la página fraudulenta (no se preocupe, simplemente no ingrese sus datos en ella) y una vez allí pulse en el menú la opción "Herramientas/Filtro de suplantación de identidad (phishing)/Notificar a Microsoft de este sitio web". Aparecerá una página con la dirección precargada en la que simplemente deberá validar una clave optica y enviar la denuncia. ¿Fácil verdad?
Vayamos con Firefox:
De igual forma que en IE, cargue la página fraudulenta y vaya al menú pero esta vez en la opción "Ayuda/Informar de sitio web fraudulento..." . Nuevamente la dirección aparecerá precargada y solamente deberá validar un par de campos.
Ahora sigamos con Google Chrome:
En este caso una vez cargada la página de fraude, iremos a pulsar un botón con forma de una páginita al lado de la barra de direcciones y aparecerá un menú en el que seleccionaremos "Comunicar error o sitio web defectuoso". Esta vez aparecerá una ventana en la que estará precargada la dirección y solamente tendremos que seleccionar en el primer campo la razón de la comunicación optando por la opción "phishing". Podemos agregar algún comentario y enviar la información.
Y en Opera el procedimiento es aún más fácil si utilizamos un atajo de teclado. Navegue nuevamente la página sospechosa y pulse las teclas Alt+Enter. Inmediatamente se verificará si hay denuncias sobre el sitio y en caso de que aún no haya sido denunciado pulse el botón "Reportar este sitio"

En todos los casos el personal que recibe la denuncia comprobará si es cierta y agregará en caso de serlo el sitio fraudulento a las listas que son revisadas por estos navegadores cada vez que una página es cargada. Este proceso suele tomar entre dos a seis horas. Claro está que para que el usuario pueda disfrutar de este servicio debe tener el filtro anti-phishing activo para que le advierta si está visitando una página frudulenta o problemática.
Denunciando los sitios sospechosos usted estará haciendo lo correcto sin ningún tipo de implicación legal hacia su persona y evitará que otros usuarios puedan ser víctimas de estafa.
Si usted forma parte del equipo del sitio que ha sido clonado o atacado, entonces trate de no entrar en pánico y recuerde a sus compañeros que este es el primer paso a seguir. Una vez realizados estos procedimientos, ya puede llamar a quien quiera e involucrar hasta a la presidencia si así le parece, pero no lo haga sin haber realizado estos procedimientos antes. Cada minuto que tarde otra víctima puede estar siendo estafada.
También existen otra serie de técnicas ya más complejas para tratar de proteger a los usuarios que pueden haber sido víctimas antes de que el proceso de denuncia se haya hecho efectivo, pero estas las colocaré en otro artículo.
26 de noviembre de 2008
Los Fuzzy URLs y el Phishing
WWW.MIBANC0.COM o por
WWW.MlBANCO.COM
26 de octubre de 2008
Los BHO (Browser Helper Objects) y su seguridad personal
Para empezar hay cosas que explicar: ¿Qué es un BHO?
Si aquellos que instalaron la barra de Google en IE tienen buena memoria, recordarán que el sistema de instalación les solicitó permiso para poder transmitir sus hábitos de navegación a Google y así alimentar los sistemas estadísticos como PageRank. Si la instaló y no lo recuerda, usted es de los que instala y no lee lo que está instalando, y para usted este artículo posiblemente será más útil aún.
Independientemente de que se le haya o no otorgado permiso a la Barra de Google (o de Alexa otro conocido ejemplo) mi punto demuestra que este tipo de objetos tiene la capacidad para conectarse desde su navegador a un sitio externo, y no puede ser detectado por los cortafuegos o "firewalls" ya que usan al Internet Explorer para ello, y éste tiene indudablemente permisos para navegar y comunicarse al exterior de su equipo ya que de lo contrario usted no podría ver las páginas que solicita.
Compliquemos el escenario: Imaginemos que la empresa ahora ya no es ni Google ni Alexa sino un tercero mal intencionado que desea obtener información confidencial de su computadora. Este personaje ha creado una barra con algunas utilidades o "caprichos" para usuarios que parece ser bastante útil. Usualmente un bloqueador de POPups, unos cuantos emoticons o caritas, el estado del tiempo o alguna otra información dirigida al público al que desea llegar.
Al igual que sus serios contrapartes, este BHO específico también colecta información de navegación y en ella sus números de cuenta, sus claves de acceso bancarias y otra buena cantidad de información personal cuya pérdida puede convertir su vida en un infierno.
¿Recuerdan la película "La Red" con Sandra Bullock? ¿Quién imaginaría en 1995 que un poco más de un decenio después la realidad superaría a la ficción y por mucho?
Estos amigos de lo ajeno no solo desarrollan este tipo de "utilidades" sino las venden en el mercado negro, y además del BHO incluyen una interfaz administrativa en la que el atacante puede ver en tiempo real lo que hacen sus victimas.
Un problema adicional es que con este tipo de intruso en nuestro navegador, de nada sirve la conexión encriptada o SSL que utilizamos a la hora de entrar en una página que requiere cierto nivel de privacidad, ya que el BHO toma los datos del navegador, quien ya los ha convertido en información legible para nuestra lectura.
No estoy tratando de asustarles, el que está asustado soy yo cuando pienso en la cantidad de personas vulnerables a este tipo de ataque.
El problema se agrava radicalmente cuando pienso en que las defensas existentes ante este tipo de ataque aún no son muy eficientes, ya que como este tipo de objetos se acopla al Internet Explorer, quizás no sean tán fáciles de detectar como lo pudieran ser un programa malware o un virus reconocido. Sin embargo, los programas antivirus son nuestra primera línea de defensa ya que contiene la firma digital de algunos BHO reconocidos, pero igual que con los virus, pueden aparecer nuevas variantes y en el caso de los BHO son más difíciles de detectar.
Una razón más por la que preocuparnos a la hora de navegar en línea!
Hasta la próxima...
Entradas populares
-
Si usted está de alguna manera involucrado con cualquiera de las áreas de las tecnologías de información y no sabe lo que significa " P...
-
Independientemente del lenguaje y/o plataforma de desarrollo que usted utilice, hay cosas que de una o de otra forma siempre hay que tomar e...
-
Si bien las inyecciones LDAP no son muy comunes, pueden ser una de las más peligrosas vulnerabilidades en la web. Para empezar necesitamos...
-
Es importante cuando se habla de amenazas en aplicaciones web y otras, establecer un sistema de cálculo estándar que permita a los interesad...
-
El ya conocido tipo de estafa que se basa en la simulación de un sitio en Internet para robar los datos de acceso a los usuarios con propó...
-
Cuando apenas empezamos a controlar el dolor de cabeza generado por el XSS (Cross Site Scripting) nos vemos las caras con otra amenaza que a...
-
Es un pequeño dolor de cabeza convertir en tiempo real los URLs de una aplicación al formato que actualmente se utiliza para lograr una mayo...
-
Un típico error de las empresas con sus propios equipos de desarrollo o las empresas de desarrollo específicamente, es la tendencia a creer ...
-
Google es entre muchas otras cosas el buscador con la mayor cantidad de páginas indexadas en el mundo y la mayor cantidad de búsquedas diari...
-
Estuve probando la herramienta que desarrolló Google con el fin de realizar escaneos de seguridad a nuestras aplicaciones web. Su nombre es ...