viernes, 4 de enero de 2008

Phishing, nuevas trampas para usuarios confiados

Según reporta Websense Security Labs, se ha estado observando un cambio en la técnica utilizada en ataques de phishing, que se concentra en usuarios de Yahoo!.

Este tipo de ataque, procura capturar los datos de los usuarios, tales como nombre (ID) y contraseña, mostrando una página falsa, similar a la verdadera, algo que no es nada nuevo, ya que se ha venido utilizando desde hace bastante tiempo, incluso en los famosos "phishings" relacionados con la banca electrónica.

Pero recientemente, se están utilizando sitios alternativos, como por ejemplo Yahoo! Fotos. Los usuarios reciben un correo electrónico o un mensaje instantáneo, que reclama ser enviado por un amigo que desea mostrarles las fotos de un acontecimiento reciente, tales como vacaciones o una fiesta de cumpleaños.

El mensaje contiene el enlace a un sitio falso, que captura la identificación (usuario y contraseña) del usuario, y luego envía estos al verdadero sitio de Yahoo!, de tal modo que la víctima ignora en todo momento que sus datos han sido robados antes de llegar a las verdaderas páginas del sitio.

Cómo es fácil de comprender, esto no solo se puede aplicar a Yahoo!, y es muy probable que la técnica se esté utilizando también para atrapar los datos de usuarios y contraseñas (entre otros), de cualquier lugar que los requiera.

Lo importante, en todos los casos, es recordar una de las reglas de seguridad básicas en Internet: JAMAS hacer clic sobre enlaces que aparezcan en cualquier mensaje no solicitado, sin importar quien lo envía. Demás está decir, que tampoco debemos abrir los adjuntos que no hayan sido pedidos.

Otro consejo es tener activada (en el caso del Outlook Express), la opción para que todos los mensajes sean leídos como texto sin formato, para evitar enlaces engañosos. Esto se logra desmarcando la casilla "Leer todos los mensajes como texto sin formato" en Herramientas, Opciones, Leer. Esta opción existe desde la versión 6 SP1 del OE. Por supuesto, no es un consejo que nos proteja de toda esta clase de phishing, pero ayuda a no caer en una trampa por exceso de confianza.


Consejos genéricos sobre phishing y otros engaños:

1. NUNCA haga clic en forma directa sobre NINGUN enlace en mensajes no solicitados. Mucho menos ingrese información de ningún tipo en formularios presentados en el mismo mensaje.

Si considera realmente necesario acceder a un sitio aludido en el mensaje, utilice enlaces conocidos (la página principal de dicho sitio, por ejemplo), o en último caso utilice cortar y pegar para "cortar" el enlace del texto y "pegarlo" en la barra de direcciones del navegador.

2. Desconfíe siempre de mensajes no solicitados en los que se le pide alguna clase de información, o se le invita a seguir un enlace. Cerciórese antes en los sitios principales, aún cuando el mensaje parezca "real". Toda vez que se requiera el ingreso de información confidencial, no lo haga sin estar absolutamente seguro.

3. Preste atención al hecho de que cualquier compañía responsable, le llevará a un servidor seguro para que ingrese allí sus datos, cuando estos involucran su privacidad. Una forma de corroborar esto, es observar si la dirección comienza con https: en lugar de solo http: (note la "s" al final). Un sitio con una URL https: es un sitio seguro. Pero recuerde que eso solo significa que las transferencias entre su computadora y el sitio serán encriptadas y protegidas, de ningún modo le asegura que el sitio es real.

Note que el servidor seguro, no necesariamente es al que usted ingresa cuando entra a un sitio como el de un banco. Pero si debe serlo en el momento en que ese sitio lo lleve a algún formulario para ingresar datos confidenciales.

Compruebe SIEMPRE, si al colocar el puntero del ratón sobre cualquier dirección indicada en un mensaje (sin hacer clic), el Outlook Express le muestra abajo la misma dirección.

4. Una vez en un sitio seguro, otro indicador es la presencia de un pequeño candado amarillo en el rincón inferior a su derecha. Un doble clic sobre el mismo debe mostrarle la información del certificado de Autoridad, la que debe coincidir con el nombre de la compañía en la que usted está a punto de ingresar sus datos, además de estar vigente y ser válido.

5. Si aún cumpliéndose las dos condiciones mencionadas, duda de la veracidad del formulario, no ingrese ninguna información, y consulte de inmediato con la institución de referencia, bien vía correo electrónico (si es una dirección que siempre usó), o mejor aún en forma telefónica.

De todos modos, recuerde que prácticamente es una norma general, que NINGUNA institución responsable le enviará un correo electrónico solicitándole el ingreso de alguna clase de datos, que usted no haya concertado previamente, o la descarga de archivos no solicitados.


Más información sobre PHISHING y otros engaños:

http://www.vsantivirus.com/hoaxes.htm


Glosario:

PHISHING - Técnica utilizada para obtener información confidencial mediante engaños (generalmente por medio de un "scam", mensaje electrónico fraudulento, o falsificación de página web).

jueves, 3 de enero de 2008

Falsificación de información en barra de Google

Por Angela Ruiz
angela@videosoft.net.uy

La barra de Google (Google Toolbar), permite falsificar la información presentada en la ventana de diálogo que se muestra cuando se agrega un nuevo botón. Esto puede ser utilizado por un atacante para que convenza a un usuario a agregar un botón, haciéndole creer que pertenece a un dominio seguro.

Luego de instalado, el botón puede ser utilizado para descargar código malicioso o llevar a cabo ataques de phishing más elaborados (por ejemplo, simular el formulario de inicio de sesión de la página de un banco).

Son afectadas las versiones Google Toolbar 5 beta para Internet Explorer y Google Toolbar 4 para Internet Explorer y Firefox, aunque en este caso el exploit está limitado.

El problema se produce durante el manejo de los archivos XML que la barra de Google utiliza para crear e instalar los botones. Una dirección URL hábilmente modificada, puede servir de exploit, siempre que se convenza al usuario a agregar un botón.

Existe una prueba de concepto que agrega una supuesta "actualización crítica" (en la prueba se trata de la calculadora de Windows). Es claro que cualquier otro código podría ser instalado.

Google está en conocimiento del problema, y ya está trabajando en una solución.

Se sugiere a los usuarios que utilicen la barra de Google, que mientras tanto eviten agregar nuevos botones.

miércoles, 2 de enero de 2008

Mozilla Labs, lo que Mozilla nos depara para 2008

Previo al lanzamiento de Firefox 3.0, Mozilla ha empezado a publicar pequeñas aplicaciones y servicios web que complementan al navegador dentro de su plataforma de desarrollo Mozilla Labs. Todas ellas se ampliarán en funcionalidades y características a lo largo de 2008, pero me gustaría dar un repaso a lo que ya se encuentra disponible y las posibles futuras aplicaciones de las mismas.

Prism crea ventanas de un navegador web, totalmente independientes y sin posibilidad de navegar (escribiendo una URL, vamos) pero a las que les podemos asignar una página o aplicación web, ya sea de nuestra red social o nuestro sistema de correo web. De este modo podemos tener un ejecutable para abrir Gmail, por ejemplo, y que combinado con Google Gears, podría llegar a transformar aplicaciones como Gmail, Google Calendar o Google Reader en verdaderas aplicaciones de escritorio con soporte offline.
Descarga | Mozilla Labs.

Weave es una extensión que nos permite almacenar remotamente nuestro historial y nuestros marcadores, haciendo de copia de seguridad y que en un futuro integrará extensiones propias para realizar una gran cantidad de acciones, como compartir tales datos o que un sitio web recoja alguno de dichos datos. Recordemos que no es como Google Browser Sync, ya que Weave únicamente recoge URL y ningún dato privado como cookies o contraseñas guardadas.
Descarga | Mozilla Labs.

Joey nos permite enviar datos (texto, imágenes, enlaces,... ) desde nuestro Firefox a nuestro teléfono móvil, simplemente añadiendo la extensión de Joey a nuestro Firefox e identificándonos en el navegador web de nuestro teléfono móvil. Apuesto a que en no mucho tiempo, se integrará con Weave, ya que la sincronización sería automática, sobre todo si se lanza un Firefox para móviles.
Sitio oficial | Joey.

Personas es una extensión que nos permite fácilmente cambiar el estilo visual de nuestro Firefox, al estilo de las viejas pieles de Winamp 2.x. Tampoco es que sea una maravilla, pero si que hay un amplio número de usuarios que le pueden sacar un buen partido.
Descarga | Mozilla Add-ons.

Operator sigue siendo una de las extensiones más prometedoras de Firefox, cuyas funcionalidades se pretenden integrar en la versión final de Firefox 3.0. Operator recoge los microformatos existentes en una página web, como hCard (la versión web de la vCard, añadiéndola a nuestra agenda, ya sea Outlook o Address Book), hGeo (para utilizar con Google Maps o Yahoo! Maps) y tags (con búsquedas a diversos servicios web), entre un largo etcétera.
Descarga | Mozilla Add-ons.

Chromatabs es una extensión que inicialmente, sólo coloreaba las pestañas de Firefox, alternando colores para que localizar una pestaña específica fuese realmente fácil. Ahora, no sólo da color a las pestañas, sino que el color se puede obtener del favicon de la página web abierta en dicha pestaña, siendo mucho más intuitivo. En próximas versiones, se plantea desde tomar el color prominente de la página y coloreando la pestaña con el tono obtenido hasta agrupar pestañas y asignarles un único color.
Descarga | Mozilla Add-ons.

Me dejo pendiente alguno, como TheCoop, que todavía se encuentra como prototipo, más que como funcionalidad, pero que augura una integración con Weave y Joey.

Fuente: www.genbeta.com