Showing posts with label phishing. Show all posts
Showing posts with label phishing. Show all posts

Tuesday, June 22, 2010

Microsoft crea una 'lista negra' de robos de credenciales en Internet


Microsoft ha creado un sistema de alertas para publicar en una lista negra los robos de credenciales o el phishing (correo engañoso para obtener datos personales).

Cuando se detecte un envío de correos fraudulentos o el robo de datos personales se publicará y comunicará a la entidad afectada (tienda en línea, banco..) para que pueda reaccionar con prontitud y reforzar la seguridad del sistema. Según Microsoft, en 2009, el Anti-Phishing Working Group recibió más de 410.000 alertas.

"A través del sistema centralizado de alertas apoyado en tecnoloigía de Microsoft, Internet Fraud Alert informará rápidamente a las compañias cuyas credenciales estén comprometidas, permitiendo a las mismas tomar una acción apropiada para proteger a sus clientes", dice la empresa, que ha donado la tecnología a National Cyber-Forensics & Training Alliance (NCFTA), con la que colabora en el proyecto.

En The Register plantean el problema de los falsos positivos. Cuando un internauta que no ha hecho nada erróneo ni tiene sus cuentas comprometidas aparece en la lista y ve bloqueada su actividad.

Microsoft ha llevado a los tribunales a una empresa de Estados Unidos por abrir miles de cuentas en su servicio de correo Hotmail y de esta manera poder enviar correo basura de forma legítima.

Fuente: ElPais

Saturday, February 13, 2010

Dos de cada tres usuarios temen intercambiar información en la red


Dos de cada tres usuarios de redes sociales evita intercambiar información por Internet, ante el riesgo de que sus datos sean tomados por ciberdelincuentes, según un relevamiento realizado a nivel mundial entre más de 4.500 personas.

Los usuarios de servicios bancarios en línea son los más preocupados por la importancia de que sus datos privados y personales estén protegidos.

De hecho 9 de cada 10 personas consultadas consideró que un nombre de usuario y un password no resultan suficiente garantía en términos de seguridad, según el relevamiento realizado por la división de seguridad de la consultora internacional EMC-RSA.

Detrás de los usuarios de la banca en línea se ubicaron como los más preocupados los que usan la red para contactarse con organizaciones del cuidado de la salud y los diferentes sitios gubernamentales, especialmente por el impulso de los gobiernos que ofrecen a los ciudadanos la realización de trámites y pagos de impuesto a través de la red.

“Los consumidores coinicidieron en que sus identidades deberían ser mejor protegidas que por un simple nombre de usuario y contraseña en sitios web de una red social -59%-, cuidado de la salud -64%-, gobierno -70%- y banca en línea -80%”, apuntó el informe.

En ese sentido el vicepresidente de RSA, Christopher Young, remarcó que “la educación y conciencia del consumidor es una de las primeras líneas de defensa en la continua batalla contra el crimen en línea”.

De hecho los especialistas se asombraron por el incremento en el reconocimiento de los consumidores sobre los riesgos que implican los troyanos, malware, y el robo de identidades en línea.

Vale señalar que si bien se duplicó en el 2009 la “conciencia del consumidor” respecto de los ataques, también es cierto que se multiplicó por seis la cantidad de víctimas de este tipo de delito.

Además, mientras que cada día cientos de miles de personas se conectan a sitios web en redes sociales, “la encuesta expone que 2 de cada 3 personas -65%- que pertenecen a estas comunidades en línea son más renuentes a interactuar o compartir información conforme la creciente conciencia del consumidor respecto de la seguridad”.

En relación con esta tendencia, la encuesta revela que 4 de 5 personas -81%- que utilizan sitios web en redes sociales han demostrado inquietud con la seguridad de su información en línea.

“Los estafadores continúan perfeccionando su estrategia, la que resulta en millones de computadoras infectadas con ´Troyanos´ u otro ´malware´” apuntóo Young.

El primer paso de los atacantes suele darse ante situaciones de conmoción mundial, como fue el terremoto en Haití o la muerte de Michael Jackson, ya que estas temáticas atraen a los internautas.

Así las personas entran en un sitio web que tiene troyanos, se infectan y luego lo trasladan a todos los usuarios con los que tengan comunicación.

Fuente: LaCapital

Saturday, February 6, 2010

La crisis ecónomica dispara las estafas en internet


Las estafas cometidas en la red han registrado un notable aumento en los dos últimos años debido a la crisis, y encabezan ya los delitos denunciados ante la unidad de delitos informáticos de la Guardia Civil desplazando a un segundo lugar a otras modalidades delictivas en internet como la pederastia.

Así lo ha manifestado el responsable de la unidad de delitos informáticos de la Guardia Civil de Granada, quien ha explicado que las estafas suelen darse sobre todo en las compras entre particulares, en las que se llegan a ofertar para su adquisición por la red vehículos, caravanas 'y hasta caballos' a precios muy inferiores a su valor real, lo que los hace atractivos.

En la compra de este tipo de productos se han llegado a pagar hasta 7.000 y 8.000 euros por adelantado, según la Guardia Civil.

Una modalidad de estafa habitual es la conocida como 'fishing', que consiste en hacerse por distintos métodos con la cuenta de un usuario, cuyo dinero traspasan a otra cuenta a través de una tercera persona a la que captan en la red y que, a cambio de una comisión, envía la cuantía económica a donde los cabecillas ordenen.

También se han detectado últimamente casos relacionados con la clonación de tarjetas, modalidad que se conoce como 'carding'.

Según el responsable de esta unidad, que ha pedido guardar el anonimato, las denuncias por estafas en la red se han 'disparado' en los dos últimos años, lo que a su juicio puede estar relacionado con la actual crisis económica, porque delinquir de esta forma, dice, es 'sencillo' y en ocasiones basta con ofertar un producto irreal entre gente 'de buena fe' que se fía y envía el dinero por adelantado.

El perfil de las víctimas de estafas por internet se corresponde con el de una persona -hombres y mujeres en igual medida- de entre 20 y 40 años y un nivel adquisitivo medio.

Dar con los autores de este tipo de estafas es 'complicado', especialmente una vez que el dinero defraudado se ha enviado fuera de España, lo que dificulta las labores para seguir su rastro.

Según la Guardia Civil, las denuncias por estafas han pasado a encabezar las modalidades delictivas en la red desplazando a otras como las relacionadas con el consumo de pornografía infantil.

Otra modalidad en alza son las injurias vertidas en foros de internet con el ánimo de venganza, que se dan tanto en el ámbito personal como en el laboral.

Se trata en su mayoría de empresas que denuncian ser objeto de calumnia por parte de ex empleados o trabajadores despedidos que por despecho utilizan información confidencial para pasarla a la competencia, entre otros casos.

La Guardia Civil considera que España tiene aún 'mucho que recorrer' en la lucha contra los delitos informáticos porque internet, dice, avanza más rápido que la legislación y se requieren además más medios materiales y humanos para hacerles frente.

En cuanto a la proliferación de redes sociales, advierte de que 'nadie puede asegurar' que la información personal que un usuario hace desaparecer al darse de baja, desaparezca del todo. Las recomendaciones de la Guardia Civil para evitar ser víctima de la red pasan por desconfiar de las gangas, leer con detenimiento las cláusulas de los contratos y tener los antivirus actualizados.

Fuente: Ideal

Un laboratorio universitario de EEUU, decidido a combatir los robos por internet


Robar dinero nunca ha sido más fácil gracias a internet, sostienen los investigadores de un laboratorio universitario del estado norteamericano de Florida dedicado a diseñar programas para frenar los crímenes cibernéticos y hacer más segura la red.

Lanzado hace tres años, el Laboratorio de Investigación de Crímenes Electrónicos, de la Universidad del Estado de Florida, se centra en crear tecnología para combatir delitos como la sustracción de datos personales, que conducen al robo de dinero de tarjetas de crédito y cuentas bancarias.

Según los investigadores, estos crímenes no dejan de crecer por las facilidades que da internet de actuar a distancia y sin dejar rastro. "Con una conexión de internet alguien puede actuar desde cualquier lugar del planeta, sin usar su propio nombre, ni dirección, ni nada", señala Sudhir Aggarwal, director de ese centro, conocido como "E-Crimes Lab".

"Contra los crímenes electrónicos no hay reglas, internet es el lejano Oeste... Nosotros intentamos desarrollar herramientas de software que puedan ayudar a los organismos de seguridad a investigar", comenta.

El laboratorio ha creado dos sistemas distintos de software para identificar a criminales que actúan ocultos tras la pantalla de la red global, e intenta desarrollar ahora un mecanismo más efectivo que los filtros de spam para proteger a internet contra estos delitos.

"Estos ya no son los crímenes del futuro: son los crímenes del presente, desafortunadamente", indica el experto. "Creo que los crímenes electrónicos seguirán creciendo hasta que encontremos al menos una manera de mitigarlos y un sistema en internet que pueda detenerlos", dice Aggarwal.


PROGRAMAS

Uno de los programas, que el laboratorio universitario denominó "Sin Máscara" (Unmask), permite identificar el lugar desde donde partió un mensaje de correo electrónico engañoso con fines ilícitos (phishing email). Una prueba realizada por estudiantes de doctorado, que trabajan con ese proyecto, permitió seguir el rastro de un correo electrónico con fines de engaño y ubicar su origen en una ciudad de Guatemala, indica Aggarwal.

Otro software creado es un quiebra-passwords ("Password Breaker"), que permitiría que, en una investigación, agencias policiales y de seguridad -y en algunos casos incluso corporaciones-- puedan acceder a información protegida. El sistema funciona como una especie de adivinador de contraseñas y tiene un alto grado de efectividad "porque la gente no crea realmente buenas contraseñas, sobre todo porque no puede recordarlas", arguye Aggarwal.

El "E-Crimes Lab", que inició sus tareas en enero de 2007 y tiene un promedio de siete estudiantes por año concentrados en el desarrollo de proyectos, recibe financiación para la investigación del Instituto Nacional de Justicia (NIJ) y colabora con el Departamento de Justicia de Florida y el Centro estadounidense de Crímenes de Cuello Blanco (NWCCC).

La compañía de seguridad informática Sophos anunció esta semana que en el último año hubo un aumento "alarmante" de robos de información personal a través de redes sociales como Twitter o Facebook. "Los usuarios pasan más tiempo en redes sociales compartiendo información valiosa e importante, y los hackers huelen donde van a hacer dinero", indica Graham Cluley, consultor tecnológico de Sophos.

Fuente: HoyTecnología

Friday, February 5, 2010

World of Warcraft es víctima del phishing


Los jugadores online siguen en el punto de mira de los ciberdelincuentes. En los últimos días, G Data ha detectado una estafa por phishing dirigida a los millones de aficionados de World of Warcraft (WoW), el popular y masivo juego de rol online.

Los usuarios de cuentas Battle.net (permiten mediante una dirección de correo electrónico y una contraseña conectarse a WoW y acceder a otros servicios online de Blizzard Entertainment) han podido recibir un falso correo electrónico alarmándoles sobre la necesidad de cambiar sus contraseñas en el sitio web www.worldrofwarcraft.net para mantener activas su cuentas.

Se trata en realidad de un intento de estafa mediante phishing y en dicha web las víctimas estarán cediendo sus datos de usuario a los delincuentes y perdiendo sus personajes y suscripciones. La dirección parece exacta a primera vista pero incluye una “r" que redirige a una falsa web que ya ha sido notificada como fraudulenta.

Fuente: DiarioTi

Friday, January 29, 2010

El 32% de los españoles admite abrir archivos de páginas web poco seguras


Un estudio realizado por Ipsos para CPP con motivo del Día Europeo de la Protección de Datos indica que un 32% de los españoles admite abrir archivos de páginas web poco seguras y el 75% rellena encuestas con sus datos sin que se le hayan garantizado unas mínimas medidas de seguridad.

Un 83% de los encuestados se registró en alguna web durante el pasado año, de los cuales el 44% lo hizo consciente de que eran páginas poco seguras, según este informe.

El trabajo también refleja que los españoles ponen pocos reparos a la hora de publicar datos personales en sus perfiles de redes sociales (35%), así como en enviar datos personales, claves y contraseñas a través de email y/o mensajería instantánea, sobre todo en el caso de los de jóvenes de 25 a 34 años. El 94% de los encuestados en esa franja de edad se registraron en alguna página durante 2009.

El robo de datos personales implica una serie de riesgos de los que el usuario, la mayoría de las veces, no es consciente. CPP mencionó alguno de ellos, como la apertura y gestión de las cuentas bancarias en nombre del afectado, con el fin de realizar transferencias y otro tipo de operaciones con fines delictivos; solicitud de tarjetas de crédito y préstamos en nombre del titular de los datos, adquisición de bienes y servicios on line o el alquiler de viviendas o vehículos, entre ellos.

Otros trámites que se pueden realizar son la contratación de líneas de teléfono móvil o de hipotecas, añadió.

Fuente: Consumer Eroski

Wednesday, January 20, 2010

Amenazas se vuelcan sobre la Web 2.0


La creación de spam es también una práctica común entre usuarios de servicios de Web 2.0, como las redes sociales. Aunque Twitter y Facebook han impuesto políticas estrictas contra la creación de spam, algunos otros servicios de redes sociales apenas han tomado en cuenta esta posibilidad.

Por ejemplo, la red profesional LinkedIn se ha convertido en el terreno predilecto para personas y organizaciones que ofrecen servicios diversos. Los creadores de spam intentan unirse a redes profesionales de usuarios y luego los bombardean con mensajes por medio de los cuales anuncian sus productos o servicios.

En los últimos seis meses, BitDefender ha identificado múltiples variantes de spam para LinkedIn. Aunque el spam y la suplantación de identidad representan juntos casi el 80% de las amenazas relacionadas con redes sociales, los gusanos que explotan grandes plataformas han escalado a ritmo acelerado. En los últimos seis meses del 2009, numerosas familias de gusanos han infestado las mayores redes sociales como Twitter, MySpace y Facebook.

Comparado con la primera mitad de 2009, la cantidad de mensajes con suplantación de identidad se ha mantenido relativamente sin cambios, aunque los suplantadores de identidad han cambiado su enfoque a instituciones que puedan aportarles la mayor utilidad en el periodo de tiempo más corto.

Los objetivos principales son PayPal, Visa y eBay, seguidos de HSBC, American Express y Abbey Bank. Ally Bank y Bank of America se situaron en el último lugar con poco más de 1% de la cantidad total de mensajes con suplantación de identidad. Estos mensajes se centran principalmente en usuarios de computadoras de habla inglesa que utilizan los servicios de al menos una de las instituciones antes mencionadas.

BitDefender Labs descubrió que la mayoría de los intentos de suplantación de identidad en Web 2.0 en la primera mitad del 2009 se centraron en esquemas de ingeniería social y especularon con la inocencia de los usuarios. El scam Twitter Porn Name es un buen ejemplo. Se invitaba a los usuarios a revelar el nombre de su primera mascota, además del nombre de la primera calle en la que vivieron.

Estos nombres se suelen utilizar como preguntas para respaldos/seguridad. Un estafador electrónico que posea el nombre de usuario de una persona junto con estas “pistas" puede recuperar fácilmente una contraseña que podrá utilizar más adelante para acceder a la cuenta y enviar spam, acceder a transacciones o utilizar la cuenta en la forma que sea necesaria para lograr un beneficio financiero, incluyendo exigir una recompensa por la liberación de una cuenta intervenida.

Fuente: DiarioTi

Tuesday, January 12, 2010

Seis consejos para demostrar un negocio en línea seguro


Estos comerciantes perdieron gran parte de sus ingresos porque sus clientes tenían el temor de que al realizar compras en línea y ser estafados o ser víctimas del robo de identidad. Esto significó 3,8 mil millones en pérdidas en un momento en el que cada dólar cuenta.

Para recuperarse de las transacciones no realizadas, los vendedores deben trabajar duro para ayudar a los clientes a superar sus temores. Saben que el mercado en línea está plagado de fraudes de phishing cada vez más sofisticadas que atraen a los clientes a sitios bastante convincentes que parecen reales, diseñados para robar números de tarjetas de crédito, entre otros.

Para ganar la confianza de un mercado temeroso es necesario implementar medidas de seguridad que éstos fácilmente reconozcan. Por lo tanto, los comerciantes primero deberán saber qué es lo que los clientes con mayores conocimientos de Internet esperan de un sitio Web que ofrece al menos un mínimo nivel de seguridad.

Si ver la seguridad desde la perspectiva del cliente puede ayudar a planear una estrategia efectiva de creación de confianza, ¿qué puede hacer un comerciante para probar que su negocio en línea es seguro?.

1.- Señales visuales Simples señales visuales pueden demostrar que un sitio es confiable y que en él se pueden realizar negocios, tales como la barra de direcciones verde de Extended Validation (EV) en el navegador Web. A través de señales como esta, se puede demostrar a los clientes que se han tomado medidas adicionales para ganar su confianza.

2.- Evitar demasiada información Los sitios de phishing suelen atraer clientes mediante alertas "urgentes" enviadas por correo electrónico y luego requieren información personal que los comerciantes ya deberían tener, incluso información que éstos no necesitan particularmente. Estos mensajes alertan a los consumidores respecto de supuestos problemas en sus cuentas, cambios de estado de sus cuentas, ofertas especiales e incluso la necesidad de obtener descargas de software de seguridad especial, todo ello para lograr que los clientes revelen contraseñas y otra información.

3.- Autenticación con dos factores Aun para los criminales que recién se inician en actividades de fraude, es muy fácil descifrar combinaciones de usuarios y contraseñas. Por ese motivo los negocios en línea utilizan formas cada vez más fuertes de verificación de usuario, llamadas autenticación "con dos factores", que combina un dato de conocimiento del usuario, tal como el nombre de usuario y la contraseña, y algo que le pertenezca, como un código de seguridad único de un solo uso. Este código suele ser generado por un pequeño dispositivo plástico denominado token, un smart card con forma de tarjeta de crédito o incluso una aplicación en un teléfono celular, por ejemplo.

4.- Ingreso Ofrecer a los clientes vías de fácil acceso para resolver los problemas de seguridad. Asegúrese de que el cliente tenga a disposición números de teléfono, asistentes de mensajería instantánea o formularios de respuesta independientemente del lugar de su sitio donde se encuentre. Aborde siempre estos temas con rapidez porque la falta de atención de su parte hará que los clientes compren en otro lugar.

5.- Salida La salida es el momento en el que las negociaciones en línea quedan consumadas. Por lo tanto, es fundamental utilizar esa interacción para incrementar la confianza. La mayoría de los principales sitios Web, tales como Amazon o eBay, envían correos electrónicos con pedidos para imprimir o confirmaciones de envío de productos. Esto les asegura a los clientes que alguien está supervisando la transacción y les proporciona una "constancia escrita" que usted genera para que tengan confianza de que la compra fue legítima.

6.- Educación Puede que no sea en sí el negocio en línea el que genere desconfianza entre los clientes, pero se les puede ayudar a superarla. Hay que asumir la responsabilidad de educar a los clientes para saber a qué deben prestarle atención cuando realizan una transacción en línea. Al llevar la seguridad en línea más allá de las medidas que el negocio implemente, se podrán construir relaciones de confianza que significarán un crédito más allá de las compras de hoy.

Fuente: DiarioTi