Se habla mucho del phishing, de las técnicas de ingeniería social que emplean para captar credenciales por todo el mundo y de los millones de euros de beneficio ilegal que obtienen los phishers, pero no se habla tanto del
pharming, siendo un tipo de fraude que por sus características técnicas, pasa más desapercibido a los usuarios que el phishing.
Con el pharming no se engaña a la persona bajo
técnicas de ingeniería social para que proporcione sus credenciales de acceso a
algún servicio web, si no a la máquina. Es decir, al DNS (Sistema de Nombres de Dominio o Domain Name Server). De este modo
los ciberdelincuentes consiguen desviar el tráfico de peticiones de acceso a
una página web lícita, hasta otra web ficticia creada al efecto y alojada en un
servidor diferente dominado por los "ciberamigos de lo ajeno".
Imagen explicando pharming extraída de Wikipedia.
El término pharming, si atendemos a la
wikipedia, deriva de las palabras “phising” y “farm”, granja en
inglés. Tiene su explicación en el hecho de que una vez que el atacante ha
tomado el control del servidor DNS, puede aprovecharse de nuestros recursos a
su gusto, como si de una granja se tratase.
Piensa que todo ordenador y
toda página web tiene asignada una dirección IP única (un conjunto de cuatro números
que van del o al 255 separados por puntos, por ejemplo 111.111.111.111). La
dirección IP de una web es el equivalente al DNI de una persona, el cual le
identifica de forma única en relación al resto de ciudadanos.
IANA: organismo responsable de la coordinación a nivel global de los DNS, redireccionamiento IP y otros recursos de protocolo de Internet.
Recordar números separados por puntos es más difícil
que recordar palabras, por lo que se diseñó el Sistema de Nombres de Dominio
(el citado DNS), que traduce dichas direcciones IP (números separados por
puntos) a palabras (dominios como “google.es”), simplificando en gran medida a
los usuarios el acceso a una web en concreto. Aunque tecleando dichos números separados por puntos en el navegador, también accedes a la web en concreto.
Google.es tiene dirección IP 173.194.202.94
En el caso de ataques por pharming, para obtener credenciales bancarias, tras la manipulación realizada en el DNS,
si un usuario quiere conectarse a la página web de su banco, será
redireccionado por su propio ordenador, a una web idéntica en cuanto a su apariencia,
aunque ficticia, donde la dirección IP habrá variado -lo que acredita que es
una web diferente-, pero su nombre no.
¿Pero quien sabe la dirección IP de las páginas
web que consulta? Ni siquiera de las que más habitualmente se consultan. De ahí que la gran mayoría de los usuarios pasen
tan desapercibidos este tipo de ataques por pharming, especialmente si se ha
realizado a ordenadores de uso particular.
Existen gusanos y troyanos que realizan esta función
de manipulación del DNS, donde el usuario queda verdaderamente desprotegido y
no se percata de nada hasta que comienzan a vaciar su cuenta
bancaria. Las formas de entrada de este malware son muy variadas, aunque
habitualmente se produce a través de correos electrónicos con archivos
ejecutables adjuntos que contienen el “veneno”, descargas por Internet o por el
usode memorias USB sin las precauciones
debidas.
En resumen, el pharming consigue desviar el
tráfico de Internet de un sitio web lícito –por ejemplo la web de una entidad
bancaria, aunque también puede ocurrir con las páginas web de Ebay, Facebook,
Twitter, Paypal–, hacia otro sitio de apariencia similar creado al efecto para
captar credenciales y posteriormente cometer fraudes. Esta web estará alojada
en servidores de países extranjeros, con escasa legislación sobre este tema y controlado
por ciberdelincuentes. La finalidad es engañar a los usuarios quienes
desconocen que están accediendo a una página web ficticia, y así obtener sus
nombres y contraseñas de acceso a la banca on line. Tras introducir sus
claves, el usuario verá que la web le da algún tipo de error y que no puede
acceder a pesar de haber tecleado sus credenciales correctamente, las cuales
habrán quedado registradas en la base de datos del sitio falso e
inevitablemente a disposición de los ciberdelincuentes.
- Está dicho hasta la saciedad, pero: NO ABRAS correos electrónicos de origen desconocido. - NO descargues archivos procedentes de este tipo de correos. - VERIFICAR que la página en la que introducimos contraseñas sea HTTPS. - NO introducir contraseñas ni datos personales en web que no tengan los certificados de seguridad actualizados y reconocidos. - CONFIRMAR con nuestro banco cualquier mail recibido que nos solicite datos personales. - DESCONFÍA si la web de tu banco cambia de apariencia. - ACTUALIZA tu antivirus y sistema operativo para evitar el mayor número de vulnerabilidades posible. - PROTEGE tus DISPOSITIVOS utilizando buenos antivirus (lo que no quiere decir de pago) y cortafuegos (firewalls). - Instala software ANTI SPYWARE y ANTIPHARMING. - NO te conectes a la banca on line desde conexiones a Internet inseguras (wifis abiertas o ordenadores de sitios públicos).
Las últimas
noticias sobre ciberdelincuencia corroboran que para el año 2016 se espera un
aumento de los fraudes por Internet, entre los que despuntarán los ataques de
phishing y de ransomware que ya
hemos tratado en una entrada anterior de este blog.
El phishing
es un tipo de estafa informática que se desarrolla en varias etapas, apenas
deja rastro y proporciona enormes beneficios. Consiste en obtener las claves de
acceso a la banca on line de la víctima, empleando procedimientos de ingeniería social, para luego ordenar
transferencias según el saldo disponible en la cuenta o vender en el mercado
negro las contraseñas para que otros las utilicen.
Cuando
hablamos de phishing, estamos hablando de grupos organizados de carácter
internacional, cuyos miembros —los phishers— se reparten las diferentes
tareas, especializándose cada uno en un «trabajo» concreto que va dirigido a
«pescar» peces en el océano de Internet para obtener sus credenciales (nombre
de usuario y contraseña) y saquear cuentas bancarias. Vamos a conocer sus fases
con más detalle:
Imagen: noticia alertando sobre phishing en www.eleconomista.es
1. Primera fase: contraseñas al descubierto. Se realiza el phishing
propiamente dicho, que consiste en obtener información confidencial de las
víctimas, principalmente sus contraseñas de acceso a la banca on line o
a otros sitios web que exigen verificación mediante usuario y contraseña.
Video Youtube: Los retos de la era Internet
El método
más extendido es el envío masivo de correos electrónicos a modo de spam que parecen proceder de un banco, una entidad
financiera o un organismo oficial. En ese e-mail se explica que, por
motivos de seguridad, mantenimiento, mejora en el servicio, confirmación de
identidad o cualquier otra causa (el pago de un premio inexistente), el
destinatario debe actualizar los datos de su cuenta bancaria.
Ejemplo de mail para phishing imitando Paypal con link malicioso
Para más info sobre las mil y una caras del phishing échale un vistazo a este artículo de la Oficina de Seguridad del Internatua (www.osi.es):
El mensaje
imita el diseño —formato, logotipo y firma— de la entidad para comunicarse con
sus clientes. Si el usuario que recibe el spam es cliente de esa entidad
bancaria, dispone de acceso a la banca on line y carece de unos mínimos
conocimientos sobre cómo funcionan los fraudes en Internet, es fácil que muerda
el anzuelo. En el mismo correo aparece un link a una página web a la que puede acceder
directamente para verificar sus credenciales y solucionar el problema. Esta
página es prácticamente igual que la de la entidad bancaria, lo que se ha
conseguido copiando el código fuentede la web original.
La dirección
URLtambién
será similar —e incluso idéntica—, pues los ciberdelincuentes se han
aprovechado de los fallos de algunos navegadores o bien han realizado técnicas
como el homograph attack —también llamado IDN spoofing—, que es
la utilización de caracteres de otro idioma con una misma apariencia. Por
ejemplo, la letra «o» latina se escribe igual que la griega o la cirílica, pero
representan sonidos diferentes.
Aunque la
mayor parte de los ataques de phishing van dirigidos contra las
entidades bancarias, pueden utilizar cualquier otra web como gancho para robar
datos personales: Twitter, ebay, Facebook, PayPal, etc. En Internet todos los
datos como nombres de usuario y contraseñas cotizan.
El proceso
de captación de contraseñas puede iniciarse también con técnicas de hacking,
para lo que utilizarán aplicaciones o programas informáticos diseñados para
infectar nuestros dispositivos con conexión a Internet y espiar toda la
información que por ellos circula.
Existen otras
técnicas capaces de interceptar los datos que se introducen en la banca on
line real, como el llamado Man in the middle, que consiste en
insertar una especie de «intermediario» que puede leer y modificar las
comunicaciones que se realizan entre la entidad financiera y el usuario sin que
ni una ni otro lo sepan.
O programas
tipo keyloggers, que capturan las pulsaciones del teclado y se apoderan
del contenido que escribimos y, cómo no, de nuestras claves de acceso a la
banca on line o a cualquier otro sitio web en el que debamos
verificarnos.
Los troyanos
son otro tipo de malware (software malicioso instalado en contra de la
voluntad o sin el conocimiento del usuario del ordenador dañado) que permite la
monitorización y el control remoto de otro ordenador infectado, llamado
ordenador «zombi». Así, se construye toda una red de ordenadores zombis —botnets—
para realizar actividades ilícitas. Los troyanos se difunden a través de
páginas web, programas de intercambio de archivos, mensajería instantánea o
correos electrónicos, y modifican la configuración del dispositivo electrónico
de la victima para captar la información tecleada (como operaciones bancarias on
line). Los troyanos residen de forma oculta y silenciosa en los ordenadores
que logran infectar y se activan cuando el usuario visita determinadas páginas
web, capturando las claves de acceso e incluso pantallas con el estado de las
cuentas corrientes.
2. Segunda fase: captación de muleros.
Una vez que disponen de las claves y contraseñas de acceso a las cuentas on
line de las víctimas, los miembros de la organización necesitan
colaboradores que abran cuentas bancarias a las que realizar las transferencias.
Estos
colaboradores (muleros) son captados mediante técnicas de scam, que
suelen consistir en supuestas ofertas de trabajo enviadas a través del correo
electrónico o de mensajería instantánea desde números desconocidos (mediante Whatsapp,
Telegram, etc.).
Estos anuncios
de trabajo ofrecen ganar dinero de forma fácil y rápida, pues solo debe
disponer de acceso a Internet y tener conocimientos básicos sobre la
utilización del correo electrónico y de espacios web (los correos enviados al
intermediario, o mulero, suelen estar escritos en un castellano con bastantes
errores gramaticales y ortográficos). En ocasiones, en el propio mensaje
aparece un enlace a una página web de la presunta sociedad o empresa que ofrece
el puesto de trabajo con el fin de proporcionar mayor credibilidad.
Si el
receptor del mensaje responde al correo electrónico interesándose por la oferta,
se establece una comunicación entre ambas partes mediante correspondencia
electrónica, y en ella se definirán aspectos tales como el tipo de contrato y
la operativa mercantil a desarrollar, que será la siguiente: cuando la supuesta
empresa le avise, deberá abrir una cuenta bancaria en la entidad que le
indiquen —si aún no la tiene abierta—. Como norma general, será en la misma
entidad bancaria de la que han conseguido claves y contraseñas de acceso de
diferentes usuarios ya que las transferencias se hacen efectivas en menos
tiempo cuando se trata de cuentas de una misma entidad, y en esto del
ciberdelito el tiempo siempre es dinero.
Posteriormente,
el mulero deberá facilitar su número de cuenta, el código IBANy sus propios
códigos de acceso a la banca on line. Gracias a estos datos, los
ciberdelincuentes dispondrán del medio necesario —una cuenta bancaria— para
poder transferir el dinero desde la cuenta de la víctima a la del mulero. Después
le comunicarán (generalmente por la tarde-noche o a primera hora de la mañana)
que ya puede dirigirse a su banco a retirar el dinero de la transferencia que
ha recibido; el titular de la cuenta beneficiaria se quedará con el tanto por
ciento estipulado (entre un 5 y un 10 %) y enviará el resto al país
—normalmente, del este de Europa— y a la persona que le indiquen mediante una
agencia de envío de dinero.
En un día
los muleros pueden ganar miles de euros sin tener que hacer prácticamente nada
y sin, por supuesto, estar dados de alta en la Seguridad Social, lo que debería
llevar a cualquiera a sospechar de la legalidad de esa actividad y, por tanto,
a ponerlo en conocimiento de las autoridades.
La
investigación se centrará principalmente en el seguimiento del dinero, por lo
que el mulero tiene mucho más que perder que cualquier otro, ya que las
transferencias ilícitas dirigidas a su cuenta bancaria dejarán un rastro que la
Policía podrá seguir: nombre, apellidos, dirección, teléfono y el número de la cuenta
beneficiaria de un fraude. El mulero puede estar cometiendo un delito de estafa
—además de otro de blanqueo de capitales—, y todo está a su nombre y queda bajo
su responsabilidad.
3. Tercera fase: acceder a las cuentas
sin dejar rastro. El siguiente paso será ordenar las transferencias fraudulentas
dejando el menor rastro posible. Para ello es necesario una conexión a Internet
para acceder a los servidores de las entidades bancarias.
Para no ser
identificados emplean diversos métodos, como el uso de máquinas comprometidas
—los citados ordenadores zombis infectados por algún malware que permite
un uso remoto—, servidores proxy —ordenadores que se conectan a Internet y
abastecen de direcciones IP enmascaradas a los usuarios, lo que favorece el
anonimato— o conexiones desde lugares públicos con acceso a Internet
(cibercafés, bibliotecas, etc.), generalmente ajenos al grupo organizador del
fraude y de la víctima.
Una vez dentro de la cuenta bancaria ajena, pueden
realizar otras acciones, como solicitar préstamos on line, hacer recargas
telefónicas o pagar facturas de terceros.
4. Cuarta fase: disponibilidad del
dinero. El titular de la cuenta bancaria de destino de las transferencias
deberá dirigirse a su banco y extraer el dinero. Es posible que, debido a la
cantidad transferida, deba hacer el reintegro en ventanilla, pero en ocasiones
lo obtienen a través de un cajero automático.
Cuando ya
tiene el dinero en la mano, el mulero lo enviará, mediante alguna agencia de
envío de dinero (MoneyGram, Wester Union, etc.), al lugar y a la persona que la
organización haya facilitado previamente por correo electrónico o por teléfono.
El mulero se quedará con el tanto por ciento acordado y enviará un último
correo informando de que el importe restante ha sido enviado, junto con el
código identificador de la transferencia, necesario para hacerla efectiva.
En el último
paso, otro colaborador de la organización se dirigirá a la agencia de envío de
dinero de la ciudad y país de destino, y, tras identificarse como el titular de
la transferencia y proporcionar el código identificador, la hará efectiva.
Cómo prevenir ser víctimas de pshishing:
·Hay que
tener en cuenta que los bancos no piden que verifiquemos nuestro nombre de
usuario y contraseña por e-mail.
·No
acceder a páginas de entidades bancarias a través de enlaces recibidos por
correo electrónico, es preferible buscar la web de forma directa.
·Comprobar
que la web del banco utiliza cifrados https.
·No
acceder a nuestra banca on line desde conexiones wi fi públicas que podrían
estar comprometidas o espiadas.
·Tener
los antivirus y sistemas operativos actualizados para evitar en la mayor medida
posible que seamos infectados por algún software espía o malicioso.
·Desconfiar
de ofertas de trabajo como mediador financiero o similar, a cambio de comisión,
sin contratos, altas de seguridad social y donde todo es muy rápido y muy
fácil, demasiado para ser realidad.
Más cosas sobre el phsihing:
Si quieres saber más sobre phishing te recomendamos el capítulo 1 de Mundo Hacker disponible en Youtube y que puedes ver a continuación:
¿HASTA QUÉ PUNTO ES REAL LA
AMENAZA DE UN HACKER TAL Y COMO SALE EN LAS PELÍCULAS DONDE SUELEN ALARDEAN DE QUE
PUEDEN HACER LO QUE QUIERAN?
Hace unos meses nos hacían esta pregunta a los
coautores de Internet Negro, para ilustrar una entrevista en un medio digital.
Mi opinión es que los hackers pueden hacer lo que quieran, es cuestión de
tiempo, paciencia, talento y conocimientos. Lo de que sean una amenaza real, es
otro tema que bien merece la pena explicar para que a cada cosa la llamemos por
su nombre.
El mundo actual vive conectado a Internet. Todos
somos usuarios de identidades virtuales y de aplicaciones (apps) que nos han
convertido en personas hipercomunicadas y que “supuestamente” nos hacen la
vida más fácil. Tanto los usuarios normales, como las organizaciones de todo el
planeta dependen en su día a día de Internet, de la cobertura de sus teléfonos
móviles y de que la calidad de la conexión a la red sea lo suficientemente
buena. Pero sin duda estas nuevas herramientas de comunicación y de trabajo
tienen vulnerabilidades (llamadas Zero Day) que pueden suponer el agujero por el
que piratas informáticos y ciberdelincuentes entran y campan a sus anchas.
No es un secreto que las empresas tecnológicas de
prestigio fichan hackers para proteger y gestionar la seguridad de sus sistemas.
Pero ¿verdaderamente son los hackers una amenaza? En primer lugar el concepto
de hacker se ha distorsionado. Siguiendo a Chema Alonso, "un informático en el lado del mal" y a muchos otros hackers
de este país, la palabra hacker se ha asociado reiteradamente a delincuente
informático, cuando el término correcto para este tipo de delincuentes de la
red que entran en los sistemas sin avisar, comprometiendo su seguridad, es el de
cracker.
Chema Alonso: 'Un hacker busca fallos tecnológicos para arreglarlos y no para lucrarse' | En el Aire
La diferencia principal es que el hacker investiga las
vulnerabilidades de los sistemas informáticos para solucionarlas (el hacker
construye), mientras que el cracker es el verdadero ciberdelincuente que puede
suponer una amenaza (el cracker destruye).
El poder de estos ciberdelincuentes (crackers) es
real. La motivación puede ser cualquiera,
causar daños o en la gran mayoría de los casos obtener beneficios económicos
con sus ataques.
Otra clasificación que nos puede ayudar a poner cada
concepto en su sitio (hacker vs. cracker), es la que los define según el color
del su sombrero. Me explico:
Por
un lado tenemos los hackers (éticos), también llamados White Hat
o Sombrero Blanco, quienes son investigadores que como hemos dicho ponen sus
conocimientos a trabajar para mejorar la seguridad de los sistemas
informáticos. Los podemos encontrar en las empresas, en las administraciones
públicas o en las Fuerzas y Cuerpos de Seguridad, dedicando su tiempo a
detectar vulnerabilidades que pongan difícil la labor a los crackers y
así mejorar la seguridad de todos, o a investigar ciberdelitos y seguir los
pasos de los ciberdelincuentes.
Por
otro lado tenemos a los crackers, también llamados Black Hat o
Sombrero Negro, quienes como ya hemos dicho son ciberdelincuentes cuyas actividades
delictivas describimos a lo largo de las páginas de Internet Negro y que realizan
ataques de todo tipo, en su provecho propio o en el de un tercero. Sería el
caso de aquellos ciberdelincuentes que realizan todo tipo de fraudes por
Internet, que atacan servidores provocando su caída (ataques de denegación de
servicio o DoS), que roban datos de identidad y contraseñas (por ejemplo phishing)
para posteriormente ordenar transferencias bancarias fraudulentas o para
venderlos a un tercero en el mercado negro de Internet (la deep web),
así como multitud de opciones más que están a su disposición para conseguir un
enriquecimiento ilícito.
Por
último tenemos a los denominados Grey Hat o Sombrero Gris, quienes están entre
el hacker y el cracker. Es decir, son un poco de todo, a veces
son éticos y en otras ocasiones traspasan la línea de la legalidad. Ejemplo de ello
es el hacktivismo y movimientos como Anonymous que tras los atentados de París
del 13 de noviembre de 2015, declararon la ciberguerra al Daesh.
¿Y
cómo se realiza esta ciberguerra? Rastreando Internet en busca de perfiles en
redes sociales de personas afines al Estado Islámico, recabando datos
suficientes que permitan identificarlos, hackeando sus perfiles, sus páginas
web o canales de Youtube desde los que difunden su propaganda o troyanizando
sus servidores para espiar su información o sencillamente para inutilizarlos en
cualquier momento.
Quien
domina la información, tiene el poder.
En
otras ocasiones, sus hazañas han saltado a los medios de comunicación, gracias a
haber conseguido bloquear páginas web de organismos oficiales mediante ataques
de denegación de servicio, sin olvidar otros casos de posibles Grey Hat, como Wikileaks,
que ha puesto al descubierto la seguridad de la información de los Gobiernos y en
tela de juicio a las agencias de seguridad de EEUU.
La
realidad es que nuestros datos están en la Red o en La Nube o en todas partes,
son captados por empresas y organizaciones especializadas en analizar y tratar
el big data, por lo que no es causalidad que los perfiles laborales más
demandados a día de hoy sean aquellos relacionados con la ciberseguridad y la
gestión del big data.
Cada
vez es más habitual oír hablar del Internet de las cosas (the Internet of
things), ya no es ciencia ficción. Es el próximo paso en el desarrollo
tecnológico de esta sociedad que va camino, si no lo es ya, de convertirse en
un auténtico Big Brother retransmitido por Internet, en el que no harán falta
cámaras, si no sensores que estarán instalados por todas partes
(electrodomésticos, vehículos, armarios, en la ropa … por toda la casa) y que
momitorizarán toda nuestra información de consumo, estilo de vida, gustos,
preferencias, etc.
Para ser un hacker hay que tener un talento no
disponible para cualquiera, siendo una realidad que todos los sistemas tienen
vulnerabilidades que pueden ser
explotadas y que los pueden dejar al amparo de los ciberdelincuenctes. Con los
conocimientos adecuados y bajo técnicas tan sencillas como la ingeniería
social, basadas en el error humano, se pueden vulnerar las medidas se seguridad
de cualquier sistema informático y una vez dentro provocar el caos a la carta: bloqueo
de información, espionaje empresarial, phishing, farming, ataques de denegación
de servicio y un largo listado de ciberdelitos.