Mostrando las entradas con la etiqueta ciber criminales. Mostrar todas las entradas
Mostrando las entradas con la etiqueta ciber criminales. Mostrar todas las entradas

lunes, 23 de marzo de 2015

¿Qué es la Ingeniería Social?


El término "ingeniería social" hace referencia al arte de manipular personas para eludir los sistemas de seguridad. Esta técnica consiste en obtener información de los usuarios por teléfono, correo electrónico, correo tradicional o contacto directo. Los atacantes de la ingeniería social usan la fuerza persuasiva y se aprovechan de la inocencia del usuario haciéndose pasar por un compañero de trabajo, un técnico, un administrador, asesores de ventas de una empresa, etc.

Nuestras debilidades naturales como humamos pueden ser explotadas en muchas ocasiones mucho más fácilmente que las de un software o hardware. La ingeniería social hace esto, explota nuestras debilidades psicológicas para extraer información.

Existen muchas técnicas de este tipo que son usadas constantemente para cometer todo tipo de fraudes, a las que todos nos vemos expuestos simplemente por nuestra inescapable psicología humana.

Quienes utilizan ingeniería social con propósitos maliciosos, tienden a decir que es más fácil "hackear" a un humano que a una computadora, simplemente porque la "gente es estúpida". Realmente no se trata de que una persona sea estúpida, se trata de gente no informada, o de que el perpetrador logra encontrar en la victima una debilidad para ganarse su confianza y luego explotarla.

Aplicar ingeniería social, es hacer que una persona confíe en ti con el propósito de extraer información de ella que luego usarás para tu propio beneficio. Es el arte de la manipulación. Habrán casos en los que para obtener las contraseñas o números de tarjeta de crédito de alguien solo baste con pedírselos como si fuese algo normal, y esa persona nunca se cuestionará las intenciones o la legitimidad de las palabras de quien solicita la información. Mientras que, alguien que esté al menos un poco familiarizado con este tipo de prácticas tal vez dude de el por qué debe dar esta información e intente verificar quien es en realidad el solicitante.

Nuestras debilidades naturales como humamos pueden ser explotadas en muchas ocasiones mucho más fácilmente que las de una red, un software o un dispositivo. Bajo el uso de un escenario completamente inventado (pretexto) se puede persuadir a una persona de entregar información:

-Buenos días, le estamos llamando del Banco X para informarle que se le ha hubo un problema con su tarjeta de crédito en su ultima compra,  ¿podría ser tan amable de confirmarnos sus datos para intentar realizar el pago nuevamente?

La ingeniería social puede variar desde algo tan simple como el ejemplo anterior, hasta las estafas más elaboradas en las que una persona puede pretender ser alguien que no es, ganarse tu confianza por incluso meses, o hasta formar parte de tu circulo social para luego pedirte por alguna razón de la que no vas a dudar, información personal. El objetivo siempre es tener acceso a algo.

El phishing


El phishing por ejemplo, es una técnica de ingeniería social que se puede aplicar por correo electrónico, o hasta en redes sociales. Todos hemos recibido alguna vez un correo electrónico procedente de "nuestro banco" solicitando contraseñas, nombres de usuarios, o números de cuenta y tarjetas de crédito. Los bancos nunca solicitan información por correo y nunca debemos enviarla por este medio. Muchos emails de este tipo incluyen enlaces a sitios fraudulentos, o engañan al receptor bajo el pretexto de ser una empresa legítima que intenta verificar nuestros datos.
Este tipo de ataques tienen éxito porque los humanos simplemente somos susceptibles a la manipulación y podemos ser persuadidos para hacer muchas cosas si se presionan los botones correctos.
Cómo protegerme
Aunque podría decirse que solo con tener sentido común basta, esto solo es cierto para ataques simples y fáciles de detectar. Ser siempre desconfiado sea tal vez la única protección, pero no se puede estar tan alerta todo el tiempo.
Algunas medidas que podemos tomar son:
·         Verificar siempre la identidad de alguien que nos solicite información personal. Por ejemplo, si recibimos una llamada telefónica de un operador que nos solicita datos personales, podemos pedirle todos sus datos de empleado, pero la mejor manera de confirmar si es quien dice ser, es ofrecerle algunos datos ligeramente equivocados para contra-verificar que realmente es un operador y tiene en sus manos, la información correcta que dimos a la empresa.
·         No debemos nunca abrir archivos adjuntos ni hacer clic en enlaces de correos con remitentes desconocidos o sospechosos.
·         Nunca compartir números de cuenta, tarjetas de crédito, contraseñas, o nombres de usuario con nadie vía correo electrónico.
·         No reveles tus contraseñas a nadie, ni tampoco las mantengas a la vista en una nota en el escritorio ni nada parecido.
·         Cuando trabajamos con información sensible, procuremos estar pendientes de si alguien está observándonos. Ya sea la pantalla de la computadora en el trabajo, o hasta en el Smartphone en la calle. Esto es básicamente el mismo consejo que te da el banco al usar un cajero automático, no permitir que nadie se acerque lo suficiente como para que pueda ver cuando ingresas tu NIP.
·         No creer cualquier cosa que te diga un extraño por muy "bueno" que parezca.
·         Desconfía de notas compartidas en redes sociales de sitios “extraños”. Algunas personas comparten enlaces que ofrecen promociones en las compras de artículos por internet, debes de evitar estas páginas, puesto que no se confía en la página.

martes, 21 de octubre de 2014

Exploits- Seguridad Informática

En términos de informática un exploit es un código automatizado que nos permite explotar una vulnerabilidad ya sea a nivel aplicación o de sistema operativo. Existen  exploits muy fáciles de leer con conocimientos básicos en programación  pero también hay otros  que ves su código y este será como sacado de una película de ciencia ficción.
No se pretende dar las bases para “hackear” páginas y que te vuelvas un  cracker de la noche a la mañana solo te mostramos como son los verdaderos exploits, a personas con avanzados conocimientos les puede parecer aburrido, pero a los que comienzan en un mundo donde no hay un comienzo predefinido  puede ser algo muy bueno comenzar por algo que ya han hecho otros.

Existe una gran variedad de exploit que podemos encontrar en internet desarrollados en diversos lenguajes de programación lo mas común es encontrarlos en lenguajes como perl, python, c++, php y alguno que otro en asm(ensamblador).

Así como existe una gran variedad de exploits programados en diferentes lenguajes, también explotan distintos tipo de vulnerabilidades.

Hay exploits diseñados para  explotar vulnerabilidades SQL INJECTION otros explotan vulnerabilidades del sistema operativo o de los servicios que están corriendo en esos momentos, estos exploits son los más avanzados porque se sostienen en diferentes vulnerabilidades de software como buffer overflow o desbordamiento de buffer

Dentro del rango de los exploits hay 2 tipos el local y el remoto

Local: Los exploits locales son aquellos que tienen que ejecutarse en la maquina en forma local, es decir algunas vulnerabilidades son difícilmente explotables en forma remota primero hay que tener acceso al servidor o computadora para luego hacer un post-explotación. En términos más claros los exploits locales sirven para elevar privilegios dentro de una máquina, a veces logramos acceder a los servidores pero no tenemos los suficientes privilegios para instalar o utilizar programas ahí es donde entran en juego los exploits locales.
Remoto: Los exploits remotos son aquellos que permiten explotar alguna vulnerabilidad ya se a nivel aplicación o a nivel de software, a comparación con los locales, estos son exploits diseñados para explotar una versión de un software o explotar un SQL INJECTION o una mala configuración del servidor. Algunos exploits remotos son necesarios ejecutarlos por consola  y algunos son solo ingresar el exploit vía  navegador para poder explotar la vulnerabilidad.

Que si bien en la red existen páginas que utilizan los “Exploits” que dicen que sirven para “robar una contraseña”,  en si esto ya es un engaño, algunos dicen que te cobran cierta cantidad por una contraseña de la cuenta de correo y/o la red social, pero algunas de estas son cuentas “colectoras”, que quiere decir esto?, que tienen un doble propósito, es decir, tu les entregas tu correo y clave de acceso, y estos servicios re venden a los cibercriminales, (esto si ellos no lo son) tus credenciales, para que puedan buscar en tus correos tus números de cuentas bancarias y claves de acceso a esto o bien al tener tu cuenta de correo o red social adquieren tu identidad. Y por otro lado explotan la parte mas vulnerable de todo sistema EL SER HUMANO, que mediante la promesa de obtener una contraseña te piden un pago, el cual normalmente suele ser electrónico (por medio de Ukash, Paypal, Bitcoin, etc)  y son IRRASTREABLES.

Por eso es que estas clases de “exploits” o lanzadores que están en internet podrían catalogarse como una herramienta “phishing” y un exploit al mismo tiempo, por que explotan la vulnerabilidad humana.


Y hay otros que realmente pueden cumplir su cometido, los cuales en verdad mediante el uso de SQL INJECTION, conociendo la estructura de la base de datos donde se almacenan los datos que identifican las cuentras (e-mail y password) lo hacen mediante la fuerza bruta y los diccionarios previamente cargados en el sistema, si la misma base de  datos no cuenta con las protecciones necesarias pudiera ser vulnerada, pero es de recordar que las empresas como Microsoft, Facebook, Twitter, Google, etc, invierten millones de dólares por la seguridad.

Por tanto, lo mas recomendable es que si no se cuenta con los conocimientos necesarios para tratar de utilizar un exploit,  que esto lo realizan las personas especialistas en seguridad informatica, cuando se monta un servidor que tiene acceso a internet o a alguna intranet, suelen verificar que tan seguro (bien configurado) haya quedado su servidor para que en medida de acuerdo a las vulnerabilidades ya naturales del sistema montado o incluso de la estructura de la red (permisos que tengan las bases de datos) estos no queden a merced de los ciberdelincuentes.

Pero como dijo – Gene Spafford


“El único sistema seguro es aquel que está apagado y desconectado, enterrado en un refugio de cemento, rodeado por gas venenoso y custodiado por guardianes bien pagados y muy bien armados.Aún así, yo no apostaría mi vida por él.”