Introducción
Quiero hablar de este
tipo de amenaza en concreto, porque en la última década el aumento
de Internet, y sobre todo con el aumento de los servicios ofrecidos
en Internet (todo tipo de transacciones), a proporcionado su
crecimiento. Es importante por la repercusión que tiene en el
usuario la suplantación de identidad, sobre todo cuando se tratan de
datos bancarios.
![]() |
| Fuente: blogsi.uji.es |
El phishing es un término
que denomina un tipo de delito encuadrado dentro del ámbito de las
estafas telemáticas, y que se comete mediante el uso de un tipo de
ingeniería social caracterizado por intentar adquirir información
confidencial de forma fraudulenta (como puede ser una contraseña o
información detallada sobre tarjetas de crédito u otra información
bancaria). El estafador, conocido como phisher, se hace pasar por una
persona o empresa de confianza en una aparente comunicación oficial
electrónica, por lo común un correo electrónico, o algún sistema
de mensajería instantánea o incluso utilizando también llamadas
telefónicas.
Dado el creciente número
de denuncias de incidentes relacionados con el phishing, se requieren
métodos adicionales de protección. Se han realizado intentos con
leyes que castigan la práctica y campañas para prevenir a los
usuarios con la aplicación de medidas técnicas a los programas.
![]() |
| Fuente: wikipedia |
En la imagen superior,
podemos observar un ejemplo de imitación de un correo electrónico
de un banco.
Técnicas
La mayoría de los
métodos de phishing utilizan la manipulación en el diseño de el
correo electrónico para lograr que un enlace parezca una ruta
legítima de la organización por la cual se hace pasar el impostor
(URLs manipuladas, el uso de subdominios, etc).
Otro método popular de
phishing, el atacante utiliza contra la víctima el propio código de
programa del banco o servicio por el cual se hace pasar. Este tipo de
ataque resulta particularmente problemático, ya que dirige al
usuario a iniciar sesión en la propia página del banco o servicio,
donde la URL y los certificados de seguridad parecen correctos.
En este método de ataque
(conocido como Cross Site Scripting o XSS, de que he hablado en el
apartado de Vulnerabilidades) los usuarios reciben un mensaje
diciendo que tienen que "verificar" sus cuentas, seguido
por un enlace que parece la página web auténtica; en realidad, el
enlace está modificado para realizar este ataque, además es muy
difícil de detectar si no se tienen los conocimientos necesarios.
Otro problema con las URL
es el relacionado con el manejo de Nombre de dominio
internacionalizado (IDN) en los navegadores, puesto que puede ser que
direcciones que resulten idénticas a la vista puedan conducir a
diferentes sitios (por ejemplo dominio.com se ve similar a
dοminiο.com, aunque en el segundo las letras "o" hayan
sido reemplazadas por la correspondiente letra griega ómicron, "ο").
Al usar esta técnica es posible dirigir a los usuarios a páginas
web con malas intenciones.
En la siguiente gráfica
y en la siguiente tabla, podemos observar las estadísticas recogidas
por la web PhishTank, en las que reflejan los ataques de phising
registrados en los últimos 30 días (periodo entre el 11 de febrero
de 2013 y el 13 de marzo de 2013). PhishTank es una comunidad libre
donde cualquiera puede publicar, verificar, seguir y compartir datos
sobre phising. Detrás de PhishTank se encuentra la compañía
OpenDNS.
![]() |
| Fuente: phishtank |
| Online, valid phishes | Total Submissions | Total Votes |
| 10,100 | 1,728,506 | 6,767,771 |
Phishes
Verified as Valid
|
Suspected
Phishes Submitted
|
||
Total
|
1,056,017
|
Total
|
1,728,556
|
Online
|
10,119
|
Online
|
10,527
|
Offline
|
1,045,898
|
Offline
|
1,717,962
|









0 comentarios:
Publicar un comentario