miércoles, 26 de junio de 2013

Cómo protegerse del "Pretexting

Cómo protegerse del "Pretexting, puede colapsar tus finanzas


Voy a iniciar esta publicación definiendo el Pretexting y la Ingeniería Social, para que entiendan mejor de que se trata esta entrega.

"Pretexting, en español (Pretextos)" es una elaborada y preparada mentira inventada para hacer que una persona renuncie a su valiosa información financiera y Datos personales). Wikipedia define como: "el acto de la creación y utilización de un escenario inventado (el pretexto) para acoplarse a una víctima específica de manera que aumenta la posibilidad de que la víctima divulgar información o realizar acciones que serían poco probables en circunstancias normales".

La ingeniería social, en el contexto de seguridad de la información, se entiende el arte de la manipulación de la gente a realizar acciones o divulgar información confidencial. Se trata de un tipo de estafa a los efectos de la recopilación de información, fraude, o la obtención de acceder a sistema informático. Se diferencia de los tradicionales en que muchas veces el ataque es un mero paso en un esquema de fraude más complejo.

Son muchas las noticias publicadas en la Internet, que hablan sobre la utilización del "pretexting" para investigar a ciudadanos.

Desde hace largo tiempo que en muchos países, investigadores privados y otros, han usado esta táctica para obtener la información y expedientes personales de las personas investigadas.

"Pretexting", consiste en llamar a una compañía de teléfonos simulando ser un cliente para obtener información del mismo, sin contar con el permiso de la persona en sí.

Se trata de una forma de "ingeniería social", bien conocida en el ámbito de los piratas informáticos, e implica el uso de estrategias para obtener datos y documentos personales.

La variabilidad de trucos va desde lo creativo a lo simple, Contra estas iniciativas, parece que es poco lo que el consumidor ordinario, el director de una industria de alta tecnología, o el periodista especializado puede hacer. Pero hay algunas opciones o alternativas.

Comprar un teléfono tarjetero. Las empresas no guardan un expediente con detalles de las llamadas. Esta solución no es conveniente o deseable para todo el mundo, pero si a usted le preocupa que sus expedientes telefónicos sean obtenidos fraudulentamente por terceros, o requeridos por autoridades, las ofertas prepagas de un servicio telefónico es la mejor opción en cuanto a privacidad.

Los teléfonos prepagos vienen generalmente con una determinada cantidad de minutos disponibles para utilizar al comienzo. Este saldo puede ser aumentado comprando las tarjetas prepagas para el teléfono por el valor que usted necesite.

Naturalmente, su número de teléfono prepago aparecerá en los expedientes telefónicos de las personas que le llamen, y en los de aquellos a quien usted llame. Pero los servicios prepagos no requieren que proporcione su nombre.

Es más seguro pagar su teléfono y tarjetas prepago con efectivo, y agregar solamente los minutos a través de la interfase incorporada del propio teléfono -no utilice el sitio Web del proveedor del servicio, por que podrían rastrear su dirección IP.

No proporcionar datos de usted mismo. Un mínimo de información puede ayudar a los estafadores o scammers para conseguir mucho más; en el caso de Hewlett-Packard, los investigadores utilizaron los últimos cuatro dígitos de los números de las tarjetas de Seguridad Social de las victimas, para así identificarse a las compañías telefónicas que engañaron.

No proporcione información personal sobre el teléfono, en un correo electrónico o personalmente, a menos que usted hubiera iniciado el contacto. Incluso en ese caso, sea cauteloso sobre proveer más información de la necesaria.

Elegir sus propias contraseñas. Las compañías generalmente usan los números de documentos de identidad y fechas de nacimiento como autentificación, a pesar de que esos datos no son muy privados. No deje que lo hagan e insista a las compañías proveedoras del teléfono que utilicen una contraseña indicada por usted o una única identificación en lugar de números relacionados con sus datos personales. Y utilice distintas contraseñas para diferentes cuentas.

Romper los documentos. Destruya los documentos que contengan información personal antes de desecharlos, y no deje tales documentos en donde otras personas puedan verlos.

Mantener los datos fundamentales y confidenciales fuera de línea, es decir offline. No publique ningún datos personal u otra información personal identificable sobre usted o su familia en su página personal, correo, red social, blog y programas de mensajes de texto, y un largo etc.

Cordial saludo, y hasta la próxima entrega amig@s...

Elvin Mendoza

Fuentes:

Contenido explicatio disponible en: S21sec, http://www.s21sec.com/es/sobre-s21sec/news-a-events/noticias


lunes, 17 de junio de 2013

Datos en la Red de Redes sin privacidad, EEUU sobre la mira.


Hasta borrar los datos o enviar mensajes que se autodestruyen eran comportamientos relativamente poco comunes y hasta un poco peligrosos para el usuario comunes de la Internet. No obstante, la revelación de la existencia del programa PRISM en EEUU para monitorizar Internet ha impulsado dichas prácticas.

Las herramientas para esconderse detrás del anonimato, como por ejemplo los programas de cifrado, han existido durante años, aunque a menudo están asociados con los 'hackers' y delincuentes.

Además, "muchas personas no son conscientes que estas herramientas existen, y muchas de ellas son sólo utilizables por 'geeks'", añade Sascha Meinrath, líder de la New America Foundation, que ayuda a mantener la seguridad y la privacidad de las comunicaciones en los países totalitarios.

Irónicamente, algunas de las herramientas para asegurar el anonimato en Internet surgen, precisamente, de programas financiados por el Gobierno de EEUU para ayudar a la gente en estos regímenes autoritarios.

"La tecnología utilizada en Teherán y Phnom Penh se usa también en Nueva York y Washington", apunta Meinrath.

Uno de los más conocidos para ocultar las huellas 'online' es TOR (The Onion Router). Desarrollado por los militares de EEUU, ahora está dirigido por una organización sin fines de lucro, TOR Project, y cuenta con 500.000 usuarios en todo el mundo, el 15% en los propios Estados Unidos.

La aplicación Wickr permite destruir los datos que se envían a dispositivos móviles. "Todos nuestros mensajes se autodestruyen. Todo el mundo quiere que sus mensajes se autodestruyan de Misión Imposible", bromea su fundador Nico Sell, quien además reconoce "un aumento significativo de las descargas en la última semana".

El motor de búsqueda DuckDuckGo, que no guarda las direcciones IP de sus miembros, también ha experimentado últimamente un crecimiento récord. Desde que se publicó la existencia de PRISM, al constatar la participación de pesos pesados como Google, "la gente está buscando alternativas", declara su fundador Gabriel Weinberg.

Curiosamente, Casey Oppenheim, cofundador de otro programa diseñado para ocultar las identidades en línea llamado Disconnect.me, informa de lo contrario: su servicio no ha experimentado un crecimiento de uso. Para él, "la mayoría de las personas no entiende la magnitud" de las huellas que dejan en Internet.

Las empresas no pueden cifrar de forma absoluta sus datos ya que deben estar disponibles en caso de solicitud por parte de la Justicia. Además, afirma que el uso de una clave de cifrado para el intercambio de correo electrónico parece demasiado complicado para muchas personas.

¿Podemos fiarnos de las grandes empresas que operan en Internet? Como Google, Facebook, Instagram, Twitter, Youtube y todos los Servicios de correos electrónicos gratuitos y un largo etc. La petición de datos por la NSA este tipo de empresas amenaza su reputación. Desde hace días, muchos usuarios están expresando y compartiendo críticas irónicas sobre la privacidad de nuestros datos. ¿Con quién quieres compartir esto o aquello en la red de redes? Hay una cosa seguro de que los datos e informaciones que compartimos y tenemos en la red tiene un alto porcentaje de no ser borrada nunca más y permanecer en la red hasta después de nuestra vida y mas allá.

Ciudadano despierta que la información desde que está en la red ya no nos pertenece, así que lo que no quieres que se sepa no lo envíes por la red, ni lo publiques, no lo comparta en las redes sociales… cuídate!!! Estamos en la mira definitivamente.

Cordial saludo para tod@s, y hasta la próxima entrega...

Elvin J. Mendoza. M.A.

Algunas ideas tomadas y disponibles en la publicación del periodico
 el elmundo.es





viernes, 31 de mayo de 2013

El delito del Spear Phishing



El Spear Phishing

Es muy parecido al phishing, la diferencia consiste en el envío de mensajes específicos y personalizados a un grupo de personas previamente elegidos. Esta es la pequeña diferencia respecto al phishing tradicional por correo eléctronico, que consistía en el envío de un mismo correo electrónico de forma masiva y al azar a miles o millones de usuarios.
El medio para distribuirlo más utilizado es el mismo en los dos casos, el correo electrónico. Se envía un correo con la intención de ser  legítimo con una invitación para abrir un archivo adjunto que contiene un malware, un enlace que dirige a una página para la descarga de un programa maligno, es decir malicioso o un enlace que dirige a un formulario con el objetivo de obtener datos personales y confidenciales.
Con el envío de mensajes específicos, para los que previamente se suele haber realizado una búsqueda de información del objetivo, a un grupo limitado de usuarios seleccionados expresamente y  generalmente de una misma empresa e incluso de un departamento en concreto, y con datos muy preciso, se persigue obtener habitualmente la siguiente información:
     -Información altamente confidencial propia de la Empresa, organización e institución.
     -Datos personales de los clientes, datos e información bancaria, entre otros. 
     -Información de otras organizaciones con las que trata la organización víctima.

El éxito de esta técnica de ingenieria social se basa en:
        
      -Es todavía un tipo de ataque desconocido por el público no especializado. 
      -Al ser un ataque con alto componente de ingeniería social es difícil de detectar por los    
        tradicionales      métodos antiphishing.
 
La solución a estos tipos de ataques no es sencilla, es complejo debido a su gran variabilidad en cuanto al contenido del mensaje, cuáles son las personas objetivo, qué vulnerabilidad se intenta explotar, y asi sucesivamente, por lo que disponiendo de las mejores tecnologías de seguridad implantadas, un ataque de Spear Phishing puede resultar satisfactorio y con exito.

La solución más exitosa para este delito y muchos otros con alto componente de ingeniería social, resultará de la prevención mediante campañas de formación y concienciación periódicas que permitan mantener informados a los empleados de la organización sobre los nuevos casos de Spear Phishing, las actualizaciones de seguridad, vulnerabilidades, malware, etc. forjando así una cultura de seguridad global para todas las organizaciónes e instituciónes tanto públicas y privadas. 

Hasta la proxima entrega amig@s.

Cordial saludo,  

Elvin J. Mendoza, M.A.

viernes, 1 de febrero de 2013

La Banca Online en el año 2013 en los Smartphone y la Web

Para el presente año la banca online así como los celulares, se proyecta que serán los más afectados en 2013, por incremento de los Smartphone en manos de los usuarios.

Según las diferentes evaluaciones por varias instituciones de seguridad digital, se han evaluado los principales amenazas o peligros que estarán presente durante el año 2013 y han llegado a la conclusión de que el mundo de la seguridad seguirá una evolución sin excesivos cambios pero si creciente en número e impacto. Es decir, no prevé ningún cambio radical en la tipología de los ataques y destaca por encima de todos el malware de la banca online, el fraude en telecomunicaciones y el código malicioso en los celulares.

Malware en la banca online

“Como no puede ser de otra manera, los ataques a las entidades bancarias y a las transacciones monetarias seguirán acaparando la mirada de los ciberdelincuentes. Citadel continuará siendo el rey indiscutible en el código malicioso. Asimismo, de forma secundaria se observará un uso creciente de Rammit y Carberp, e incluso es probable que haya algún uso residual del defenestrado SpyEye. Por otro lado, debido al abundante material disponible, quizás durante el año algún grupo aislado retome el desarrollo de ZeuS y publique una nueva variante, que sin llegar a hacer competencia a Citadel, logre cosechar cierto éxito. Como vías de infección se mantendrá el uso del drive by download (infección a través de descarga)”1.

La inserción de código malicioso en los sitios web legítimos, denominado web malware, acaba derivando en un problema de la logística de indisponibilidad, además de la reputación, tanto para los clientes/usuarios como para sus proveedores de hosting que acaban siendo identificados como sitios sospechosos y peligrosos por los buscadores de la Internet y antivirus.

Seguiremos informándoles sobre los temas a continuación en la próxima entrega:

• Evolución y amenaza.

• Datos de la afectación del web malware.

• Ejemplos de cómo funciona y como cuidarse.

• Soluciones a esta problemática.

Su amigo en la red: Elvin Mendoza, hasta la próxima entrega.



 
1 Disponible en http://www.s21sec.com

martes, 15 de enero de 2013

Seguridad en transacciones bancarias, las afectaciones del troyano llamado Citadel.


Queridos lectores la seguridad siempre ha sido una cuestión de suma importancia más aun si se trata de asuntos de transacciones bancarias atreves de internet, aquí les traigo la última información sobre lo que está pasando en esta ámbito y que está disponible en S21sec, aquí lo público para los seguidores de este blogger.

El mundo de la seguridad lleva tiempo viendo cómo el troyano Citadel se ha convertido en el referente del malware bancario. Tras varios días investigando el comportamiento del mismo, y debido a la cantidad de muestras que están llegando a nuestras manos, hemos detectado un cambio (generalizando, ya que siempre hay alguna excepción) en la manera en que los ciberdelincuentes actúan sobre nuestros clientes que disponen del servicio de remediación y que está dando sus frutos, y nos basamos en que la afectación a dichos clientes ha disminuido respecto al resto de entidades afectadas (más de 400) a lo largo del último mes.

Del total de muestras recogidas durante el último mes, un 19% afectaban a nuestros clientes. De todos los incidentes generados durante este tiempo, solamente un 2,7% permanecen activos en este momento. Del total de incidentes generados para todas las entidades afectadas hay activos en este momento más de un 10%. A este dato influyen la menor afectación y la mejora en los procesos de remediación.

Como dato curioso, en varias muestras se ha confirmado que los ciberdelincuentes eliminan la afectación a nuestros clientes manteniendo la afectación al resto de entidades, con el fin de poder mantener activas esas amenazas.

Espero que esta información sea de ayuda y orientación y hasta la proxima publicación.

miércoles, 5 de diciembre de 2012

El comercio online, en la mira de los ciberdelincuentes en Navidad.



Los clientes/usuarios confían cada vez más en el canal de la Internet como medio para realizar sus compras, lo que supone un escenario ideal para el cibercrimen.
Con la llegada de la época navideña aumenta la actividad en torno al comercio electrónico y los ciberdelincuentes aprovechan la ocasión para convertir Internet en el escenario ideal para cometer sus delitos. Ante tal panorama, recomiendo leer la siguiente información dada a conocer por S21sec propone una serie de recomendaciones para protegerse del cibercrimen durante Navidad. Las precauciones que cualquier usuario debe tomar para prevenir los fraudes en las operaciones de comercio electrónico son las siguientes:
  • Realizar las compras online sólo desde dispositivos de nuestra absoluta confianza. Nunca hay que llevar a cabo operaciones comerciales desde un ordenador público de un cibercafé u hotel por ejemplo, ya que no podemos estar seguros de si esos equipos están infectados.
  • Usar únicamente una pasarela de pago fiable. En diversos sitios web se admiten tarjetas de pago virtual, que actúan como intermediarias en las compras que se realizan a través de Internet, con una limitación temporal y un monto máximo que elige el usuario. Debemos consultar con nuestra entidad financiera si puede facilitarnos este tipo de tarjetas para realizar nuestros pagos virtuales. Esta tarjeta virtual incluye toda la información necesaria para realizar una operación, pero siendo los datos diferentes a los de las tarjetas de crédito tradicionales. De esta forma, se reduce la probabilidad de producirse el robo de información, ya que los datos bancarios nunca quedan al descubierto y en el caso de ser robados, no podrían sustraernos más dinero.
  • No realizar operaciones desde redes WiFi públicas que no requieran autenticación. Puede tratarse de un “cebo” colocado por un atacante para atraer a los usuarios e interceptar la información enviada como contraseñas o datos de tarjetas de crédito, entre otros.
  • Escribir directamente en el navegador la dirección del comercio electrónico que deseamos. Es recomendable no acceder a una página desde enlaces en otras páginas, desde una URL incluida en correos electrónicos o cualquier otro medio, para evitar ser víctimas de un ataque de phishing.
  • Identificar las medidas de seguridad necesarias para confiar en la página mostrada.Se recomienda no acceder nunca a ningún portal de compras online desde enlaces de otras páginas o correos electrónicos, y es aconsejable verificar la dirección escrita para evitar errores tipográficos que nos lleven a páginas falsas preparadas para ello. Algunos aspectos que hay que tener en cuenta para identificar un intento de fraude son:
         • El lenguaje utilizado es demasiado coloquial.
         • Se identifican errores ortográficos o de sintaxis motivados por traducciones automáticas.
         • Se solicita información, claves o firmas adicionales que la página original nunca había solicitado.
         • Desconfiar de las ofertas con un coste desproporcionadamente inferior al precio
            habitual del producto. Generalmente el propósito será capturar los datos bancarios  o
            credenciales sin que finalmente pueda completarse la compra del producto.

                          Consultar con nuestra entidad bancaria la posibilidad de contar con:
  1. Aviso SMS de operaciones efectuadas. Es posible conocer en tiempo real si alguien no autorizado o nosotros mismos, está realizando alguna operación con nuestra tarjeta de crédito.
  2. Clave de confirmación de pago segura OTP (One Time Password) o similar. Para confirmar el pago a través de Internet, la entidad financiera puede ofrecernos la posibilidad de tener que utilizar un segundo código de aprobación de la operación, enviándonoslo previamente a un dispositivo de nuestra confianza como nuestro teléfono móvil.
  3. Reconocer y conocer cómo funcionan las pasarelas de pago seguro como “Verified by Visa” o “Master Card Secure Code”, que solicitan el código "pin" de nuestra tarjeta o la identificación de acceso a nuestra Banca Online para validar la utilización de los datos de la tarjeta por su titular.
¿Por qué Internet es el escenario ideal para el fraude online?
El comercio electrónico está abierto las 24 horas de los 365 días al año, sin fronteras ni barreras geográficas y con anonimato inicial tras la red. Asimismo, no hace falta gran cantidad de recursos materiales para atacar, basta con un ordenador y conexión a Internet. Por esta razón, los ciberdelincuentes encuentran un potencial número de víctimas ilimitado, aprovechándose además de la diferencia de legislación de los países.

Siempre buscando la información para su seguridad, donde quiera que se encuentre. Les espero para la proxima publicación.

Elvin Mendoza, M.A.
Especialidad en Tecnologia de la Información y las Telecomunicaciones

martes, 6 de noviembre de 2012

La botnet Sopelka amenaza la seguridad bancaria on-line



Un saludo a todos los seguidores de este espacio  y aquí les público una información de importancia para los usuarios de la banca online, a cuidarse en America latina y en especial a la República Dominicana, espero que le sea de beneficio y les ayude a defenderse de los cybercriminales.

Una banda de ciberdelincuentes utiliza los troyanos bancarios Tatanga, Feodo y Citadel creando una sola botnet con PCs infectados.

Se centra en ciudades de Europa, con su principal foco de actuación en España y Alemania.

Hay que estar en alerta en toda América Latina.

Botnet Sopelka, una de las principales amenazas que permanecen activas en este momento. Su cometido es el robo de credenciales bancarias, con especial atención en Europa y concretamente en España y Alemania, actuando en menor medida en Holanda, Italia y Malta.

En la actualidad existen diversas familias de troyanos bancarios en la red que ponen en peligro la seguridad de las entidades financieras en el ciberespacio. La irrupción de Sopelka supone que las tres familias de troyanos -Tatanga, Feodo y Citadel- han sido utilizadas por una misma banda de ciberdelincuentes formando una sola botnet, con PCs infectados con los tres tipos de troyanos.

El alcance de la botnet Sopelka, que tiene ya cinco meses de vida, se demuestra en los datos obtenidos: 20.000 conexiones con IPs diferentes a lo largo de una única semana, y la obtención de más de 2.000 logins bancarios. Además, hace uso de diferentes componentes móviles para teléfonos Android, Blackberry y Symbian, cuyos enlaces de descargas se actualizan a menudo.

Asimismo, hay que señalar que esta botnet mezcla diferentes nacionalidades. No obstante, los idiomas más utilizados en sus mensajes y comentarios si se tienen en cuenta los logins recolectados son el inglés y el ruso. También existen números de teléfonos cuyos prefijos provienen de países como Suecia, Reino Unido y Rusia.

Por el momento, esta amenaza no permite la realización y control de transferencias automáticas, aunque ya existe una gran cantidad de equipos infectados. 

Tomado de S21sec,
disponible en: https://www.s21sec.com/es/sobre-s21sec/news-a-events/noticias/682-la-botnet-sopelka-amenaza-la-seguridad-bancaria-on-line?utm_source=Bolet%C3%ADn+de+noticias+S21sec&utm_campaign=58b52bb3b3-Bolet_n_de_noticias_Octubra_201211_6_2012&utm_medium=email






Inteligencia Artificial (IA) y Robótica en la Sociedad Contemporánea

Impacto, desafíos y propuestas para el futuro del trabajo humano 1. Introducción La inteligencia artificial (IA) aplicada a la robótica ...