miércoles, 7 de agosto de 2013

Phishing

Introducción

Quiero hablar de este tipo de amenaza en concreto, porque en la última década el aumento de Internet, y sobre todo con el aumento de los servicios ofrecidos en Internet (todo tipo de transacciones), a proporcionado su crecimiento. Es importante por la repercusión que tiene en el usuario la suplantación de identidad, sobre todo cuando se tratan de datos bancarios.

phishing
Fuente: blogsi.uji.es
El phishing es un término que denomina un tipo de delito encuadrado dentro del ámbito de las estafas telemáticas, y que se comete mediante el uso de un tipo de ingeniería social caracterizado por intentar adquirir información confidencial de forma fraudulenta (como puede ser una contraseña o información detallada sobre tarjetas de crédito u otra información bancaria). El estafador, conocido como phisher, se hace pasar por una persona o empresa de confianza en una aparente comunicación oficial electrónica, por lo común un correo electrónico, o algún sistema de mensajería instantánea o incluso utilizando también llamadas telefónicas.

Dado el creciente número de denuncias de incidentes relacionados con el phishing, se requieren métodos adicionales de protección. Se han realizado intentos con leyes que castigan la práctica y campañas para prevenir a los usuarios con la aplicación de medidas técnicas a los programas.

ejemplo phishing
Fuente: wikipedia

En la imagen superior, podemos observar un ejemplo de imitación de un correo electrónico de un banco.

Técnicas

La mayoría de los métodos de phishing utilizan la manipulación en el diseño de el correo electrónico para lograr que un enlace parezca una ruta legítima de la organización por la cual se hace pasar el impostor (URLs manipuladas, el uso de subdominios, etc).
Otro método popular de phishing, el atacante utiliza contra la víctima el propio código de programa del banco o servicio por el cual se hace pasar. Este tipo de ataque resulta particularmente problemático, ya que dirige al usuario a iniciar sesión en la propia página del banco o servicio, donde la URL y los certificados de seguridad parecen correctos.

En este método de ataque (conocido como Cross Site Scripting o XSS, de que he hablado en el apartado de Vulnerabilidades) los usuarios reciben un mensaje diciendo que tienen que "verificar" sus cuentas, seguido por un enlace que parece la página web auténtica; en realidad, el enlace está modificado para realizar este ataque, además es muy difícil de detectar si no se tienen los conocimientos necesarios.
Otro problema con las URL es el relacionado con el manejo de Nombre de dominio internacionalizado (IDN) en los navegadores, puesto que puede ser que direcciones que resulten idénticas a la vista puedan conducir a diferentes sitios (por ejemplo dominio.com se ve similar a dοminiο.com, aunque en el segundo las letras "o" hayan sido reemplazadas por la correspondiente letra griega ómicron, "ο"). Al usar esta técnica es posible dirigir a los usuarios a páginas web con malas intenciones.

En la siguiente gráfica y en la siguiente tabla, podemos observar las estadísticas recogidas por la web PhishTank, en las que reflejan los ataques de phising registrados en los últimos 30 días (periodo entre el 11 de febrero de 2013 y el 13 de marzo de 2013). PhishTank es una comunidad libre donde cualquiera puede publicar, verificar, seguir y compartir datos sobre phising. Detrás de PhishTank se encuentra la compañía OpenDNS.

grafica phishing
Fuente: phishtank

Online, valid phishes Total Submissions Total Votes
10,100 1,728,506 6,767,771

Phishes Verified as Valid
Suspected Phishes Submitted
Total
1,056,017
Total
1,728,556
Online
10,119
Online
10,527
Offline
1,045,898
Offline
1,717,962

0 comentarios:

Publicar un comentario