Mostrando las entradas con la etiqueta ciber delitos. Mostrar todas las entradas
Mostrando las entradas con la etiqueta ciber delitos. Mostrar todas las entradas

lunes, 23 de marzo de 2015

¿Qué es la Ingeniería Social?


El término "ingeniería social" hace referencia al arte de manipular personas para eludir los sistemas de seguridad. Esta técnica consiste en obtener información de los usuarios por teléfono, correo electrónico, correo tradicional o contacto directo. Los atacantes de la ingeniería social usan la fuerza persuasiva y se aprovechan de la inocencia del usuario haciéndose pasar por un compañero de trabajo, un técnico, un administrador, asesores de ventas de una empresa, etc.

Nuestras debilidades naturales como humamos pueden ser explotadas en muchas ocasiones mucho más fácilmente que las de un software o hardware. La ingeniería social hace esto, explota nuestras debilidades psicológicas para extraer información.

Existen muchas técnicas de este tipo que son usadas constantemente para cometer todo tipo de fraudes, a las que todos nos vemos expuestos simplemente por nuestra inescapable psicología humana.

Quienes utilizan ingeniería social con propósitos maliciosos, tienden a decir que es más fácil "hackear" a un humano que a una computadora, simplemente porque la "gente es estúpida". Realmente no se trata de que una persona sea estúpida, se trata de gente no informada, o de que el perpetrador logra encontrar en la victima una debilidad para ganarse su confianza y luego explotarla.

Aplicar ingeniería social, es hacer que una persona confíe en ti con el propósito de extraer información de ella que luego usarás para tu propio beneficio. Es el arte de la manipulación. Habrán casos en los que para obtener las contraseñas o números de tarjeta de crédito de alguien solo baste con pedírselos como si fuese algo normal, y esa persona nunca se cuestionará las intenciones o la legitimidad de las palabras de quien solicita la información. Mientras que, alguien que esté al menos un poco familiarizado con este tipo de prácticas tal vez dude de el por qué debe dar esta información e intente verificar quien es en realidad el solicitante.

Nuestras debilidades naturales como humamos pueden ser explotadas en muchas ocasiones mucho más fácilmente que las de una red, un software o un dispositivo. Bajo el uso de un escenario completamente inventado (pretexto) se puede persuadir a una persona de entregar información:

-Buenos días, le estamos llamando del Banco X para informarle que se le ha hubo un problema con su tarjeta de crédito en su ultima compra,  ¿podría ser tan amable de confirmarnos sus datos para intentar realizar el pago nuevamente?

La ingeniería social puede variar desde algo tan simple como el ejemplo anterior, hasta las estafas más elaboradas en las que una persona puede pretender ser alguien que no es, ganarse tu confianza por incluso meses, o hasta formar parte de tu circulo social para luego pedirte por alguna razón de la que no vas a dudar, información personal. El objetivo siempre es tener acceso a algo.

El phishing


El phishing por ejemplo, es una técnica de ingeniería social que se puede aplicar por correo electrónico, o hasta en redes sociales. Todos hemos recibido alguna vez un correo electrónico procedente de "nuestro banco" solicitando contraseñas, nombres de usuarios, o números de cuenta y tarjetas de crédito. Los bancos nunca solicitan información por correo y nunca debemos enviarla por este medio. Muchos emails de este tipo incluyen enlaces a sitios fraudulentos, o engañan al receptor bajo el pretexto de ser una empresa legítima que intenta verificar nuestros datos.
Este tipo de ataques tienen éxito porque los humanos simplemente somos susceptibles a la manipulación y podemos ser persuadidos para hacer muchas cosas si se presionan los botones correctos.
Cómo protegerme
Aunque podría decirse que solo con tener sentido común basta, esto solo es cierto para ataques simples y fáciles de detectar. Ser siempre desconfiado sea tal vez la única protección, pero no se puede estar tan alerta todo el tiempo.
Algunas medidas que podemos tomar son:
·         Verificar siempre la identidad de alguien que nos solicite información personal. Por ejemplo, si recibimos una llamada telefónica de un operador que nos solicita datos personales, podemos pedirle todos sus datos de empleado, pero la mejor manera de confirmar si es quien dice ser, es ofrecerle algunos datos ligeramente equivocados para contra-verificar que realmente es un operador y tiene en sus manos, la información correcta que dimos a la empresa.
·         No debemos nunca abrir archivos adjuntos ni hacer clic en enlaces de correos con remitentes desconocidos o sospechosos.
·         Nunca compartir números de cuenta, tarjetas de crédito, contraseñas, o nombres de usuario con nadie vía correo electrónico.
·         No reveles tus contraseñas a nadie, ni tampoco las mantengas a la vista en una nota en el escritorio ni nada parecido.
·         Cuando trabajamos con información sensible, procuremos estar pendientes de si alguien está observándonos. Ya sea la pantalla de la computadora en el trabajo, o hasta en el Smartphone en la calle. Esto es básicamente el mismo consejo que te da el banco al usar un cajero automático, no permitir que nadie se acerque lo suficiente como para que pueda ver cuando ingresas tu NIP.
·         No creer cualquier cosa que te diga un extraño por muy "bueno" que parezca.
·         Desconfía de notas compartidas en redes sociales de sitios “extraños”. Algunas personas comparten enlaces que ofrecen promociones en las compras de artículos por internet, debes de evitar estas páginas, puesto que no se confía en la página.

martes, 6 de mayo de 2014

Las principales formas de ataque a los sistemas de pagos

Debido a los riesgos de los sistemas de pagos, Easy Solutions, líder en Protección Total Contra Fraude, explica las diferentes y más comunes formas de fraude y describe cómo los usuarios que desean realizar transacciones electrónicas lo pueden hacer de forma segura y las instituciones financieras pueden protegerse fácil y eficientemente contra los mismos.
  • Ingeniería social – El uso del engaño o la suplantación de identidad para obtener información sensitiva; por ejemplo, hacerse pasar por empleado de un banco para convencer a un usuario de revelar sus credenciales (usuario, contraseña)
  • Phishing – Un ataque online que involucra la ingeniería social y en el cual un atacante se hace pasar por el banco u otra entidad oficial mediante un sitio web falso. Este sitio es usado para robar la información del usuario y poder acceder a su cuenta.
  • Pharming – Un ataque que inserta un código malicioso en el servidor o en el archivo Hosts de un sitio web para redirigir los usuarios a sitios falsos que suplantan bancos u otras entidades y obtener sus credenciales.
  • Malware – Cualquier tipo de software con propósito malicioso usado para recolectar información sensitiva o interrumpir las operaciones normales de un equipo. Algunas variaciones de este software son los virus y troyanos, los cuales son descargados por los usuarios sin saberlo.
  • Ataques Man-in-the-Middle – Una situación donde un hacker intercepta los mensajes entre 2 partes; por ejemplo cuando un banco envía mensajes de texto al usuario para confirmar una transacción. El hacker captura los mensajes evitando que llegue a su destino y suplanta las partes involucradas para robar información sensitiva.
  • Ataques Man-in-the-Browser – Un tipo de malware que manipula en secreto el navegador de un usuario para no mostrar cierta información. Por ejemplo, un hacker puede robar dinero de la cuenta de una víctima utilizando este tipo de malware y sin embargo el navegador de la víctima no mostraría ningún movimiento extraño en el balance de cuenta.

¿Cómo pueden los bancos evitar ser víctimas de fraude?

  • Implementar una estrategia de protección integral de múltiples-capas. La mejor forma de protección contra los diferentes tipos de amenazas es la implementación de una plataforma con diferentes niveles de soluciones contra fraude para que las amenazas que no sean detenidas por una capa o en una instancia sean detectadas por otra.
  • Monitoreando su portal transaccional – Los bancos deben vigilar cada conexión a su portal online y buscar comportamientos sospechosos. Así mismo, deben estar al tanto de la creación de sitios web con nombres de dominio similares al suyo ya que probablemente serán utilizados en ataques de phishing.
  • Distribuyendo soluciones de navegación segura a sus usuarios– Los bancos deben brindar a sus usuarios programas que protejan sus dispositivos contra los diferentes tipos de malware.
  • Detección de anomalías transaccionales – Los bancos deben monitorear el comportamiento transaccional de sus usuarios para investigar cualquier movimiento que no concuerde con los patrones habituales de los usuarios.
  • Autenticación multifactorial fuerte – Los bancos deben proveer diferentes métodos para que sus usuarios validen su identidad en los portales online. Estos métodos deben ser mucho más fuertes que un simple nombre de usuario y una contraseña; por ejemplo, los tokens, la autenticación de dispositivos o información adicional que sólo el usuario conozca.
  • Pruebas de penetración y vulnerabilidad – Los bancos necesitan evaluar regularmente la infraestructura de sus redes para detectar vulnerabilidades que los hackers puedan explotar para cometer fraudes y asegurarse de solucionarlas tan pronto como sea posible.



martes, 1 de abril de 2014

La Sextorsión

Es una extorsión de tipo sexual, un chantaje que nos pueden realizar con nuestras imágenes con contenido sexuales o sin ellas que puede ser de dos tipos.

Resultado de imagen para sextorsion
¿QUÉ ES?
  1. Chantaje puramente sexual: tienen una imagen nuestra y quieren más. Si no lo hacemos, no dudarán en publicar el material que ya poseen. Ese tipo es ya conocido, normalmente lo efectúan por personas del mismo país, que conocieron dentro de alguna red social.
  2. Chantaje económico: quieren dinero a cambio de no enviar la imagen,  cada vez se está implantando de manera masiva. Ese tipo de chantaje lo llevan a cabo grupos de delincuencia organizada, perfectamente estructurados y con objetivos claros. Quienes lo hacen son "trabajadores", dedicados por jornadas enteras a ello.

¿CÓMO LO HACEN?

Crean perfiles en redes sociales con fotografías de personas atractivas para el sexo opuesto, con lo cual convencen a incautos de que han encontrado el amor de su vida (o, al menos, un ligue rápido) y consiguen que se envíen fotografías o videos por medio de servicios de mensajería.

Una vez conseguido, no tienen más que consultar nuestro perfil en la red social para saber exactamente cómo hacernos más daño con esas imágenes: si estamos casados, si tenemos pareja, si nuestros padres están entre nuestros amigos... Y comienza la extorsión, cada vez más dinero para evitar que nuestro vídeo salga a la luz... al final, van a pedir más dinero del que tenemos... eso hará que, de todas formas, tengamos que reconocer lo que ha pasado y, por fin, denunciarlo.

Estos hechos ocurren a cualquier persona por lo que se recomienda: 





  • Evite enviar fotografías o videos aún si conoces a la persona, menos aún ante un desconocido. No sabemos lo que pueden hacer con nuestras imágenes.
  • Desconfíe de nuevos "amigos" que nos agregan sin que los conozcamos de la nada.
  • Desconfíe si te quieren ligar sin propósito aparente.
  • Que el desconocido también se exhiba no quiere decir nada: muy probablemente sea un vídeo, posiblemente de otra víctima, al que hacen pasar como suyo propio.
  • Habla con tus padres o algún familiar y pide apoyo.
  • SIEMPRE denunciar. Si entramos en el círculo del chantaje, difícilmente saldremos de él.