Todo lo que se cuelga en la red es de dominio público
Los menores están construyendo su identidad digital incluso desde antes de nacer. Sus fotografías, vídeos y datos de identidad pueden estar en Internet a disposición de cualquiera si no somos conscientes de que las redes sociales son auténticas bases de datos que consultan los ciberdelincuentes en su proceso de búsqueda de la víctima idónea.
¿Qué riesgos tienen las redes sociales? o ¿Por qué están los menores en redes sociales? Son algunas de las preguntas que nuestra compañera Esther Arén responde en este artículo, de título: Desenredar redes sociales: uso y mal uso de Internet, realizado para la AEPAP (Asociación Española de Pediatría de Atención Primaria).
Su lectura es más que recomendable para introducirse con buen pie en el mundo virtual de los menores y de la mano de una experta que, desde hace años lucha contra los "malos" desde la prevención, usando la palabra como principal herramienta para que haya muchos más "buenos".
Esther es Inspectora Jefa de la Policía Nacional, Delegada de Participación Ciudadana de Madrid y además es la prologuista de nuestro libro Internet Negro. Como ella bien dice en la entrevista realiza en el programa de Julia en la Onda del 1 de febrero: darle un smartphone a un niños de 10 años, es como darle un coche a 200 km/h. Y es que a día de hoy, todavía nadie nos obliga, ni a mayores ni a menores, a sacarnos un carné que acredite nuestros conocimientos y capacidades para navegar en la red, con todos los riesgos que entraña navegar sin conocer las más básicas normas de circulación de las autopistas de Internet.
El triángulo de ciberbullying: el acosador (el gallito que lidera el acoso contra la víctima), la víctima (el diferente, el raro, la tímida ...) y el espectador pasivo (presencia pero no interviene, no actúa); la necesidad de información que todos tenemos sobre ciberdelincuencia para que conceptos como grooming o sexting no nos suenen a chino; la importancia de enseñar a los menores a empatizar, a ponerse en el lugar del otro; son sólo algunas de las conclusiones que podemos conseguir en Desenredar redes sociales: uso y mal uso de Internet, de Esther Arén.
Pero hay mucho más y como en las mejores películas basado en hechos reales, como el caso del grupo de whatsapp administrado por niños de 10 años llamado "pelea de gallos" cuyo relato nos pone los pelos de punta a cualquier padre:
Comparto aquí uno de los casos recientes que
tuvimos que resolver en una de nuestras charlas en un
colegio privado de Madrid. Niños, de diez años, todos
con móvil, nos contaban que le habían cambiado el nombre al grupo de Whatsapp de la clase y que ahora
se llamaba “pelea de gallos”. Al preguntarle a la adminis-
tradora del grupo que significaba el nombre contestó:
“Gana el que mejor humilla”. Cada día dos niños se
machacaban con insultos mientras los otros 24 niños
eran testigos y espectadores pasivos de un delito y no
hacían nada. Estos niños, si no se cambian esas conductas,
serán adultos que si ven una violación no actuarán si no
va con ellos. Algo estamos haciendo mal.
El grupo de “pelea de gallos” se disolvió y se informó a
los padres de lo que estaba ocurriendo (que no tenían
ni idea) y se paró una situación de acoso que emergía.
Toda información es poca para proteger a nuestros menores, y a nosotros mismos, de los riesgos de la red. Así que sigue estos buenos consejos:
Abre los ojos y ponte las pilas en redes y forma parte
de la realidad digital. Las redes sociales cubren necesidades de las personas, no son una moda. Y han venido para
quedarse. Igual que no vas a Sevilla en carro de vacas y
vas en AVE, súbete al ritmo de las nuevas tecnologías.
En el día de la Protección de Datos, la edición digital del periódico ABC nos ha obsequiado con este artículo basado en el capítulo de Internet Negro (Ed. Temas de Hoy, 2015) dedicado a desenmascarar los riesgos del grooming:
El subtítulo de la noticia no deja lugar a dudas: "El grooming o intercambio de fotos con desconocidos es uno de los delitos más peligrosos que existen".
El groomer, llamémosle "normal", se crea un perfil falso en la red social frecuentada por jóvenes que goce de mayor popularidad, busca menores que no estén siendo adecuadamente supervisados, para tras recabar toda la información personal necesaria y tras un proceso de seducción que puede durar días o semanas, pedirle fotografías o video de contenido íntimo, donde sea el propio menor el protagonista.
Una vez que obtiene la primera fotografía o video, comienza el verdadero calvario, la sextorsión, por la que van a pedir más y más material como el que han recibido, bajo todo tipo de amenazas y presiones. O lo que es peor, van a exigir qué es lo quieren ver: qué posturas o conductas quieren ver, incluso con plazos estrictos de entrega. O de lo contrario le pueden decir frases como: "atente a las consecuencias, todo lo que tengo lo voy a publicar en Internet y lo verá todo el mundo".
Este comportamiento ya de por sí delictivo y reprochable, no es lo peor. Existe otro tipo de groomers más peligrosos y sin ningún tipo de escrúpulo, que van a querer concertar una cita a ciegas, física y real, con el menor sextorsionado. Sin duda, nada bueno tiene que ocurrir en una cita de este tipo, lejos de la mirada de ningún adulto responsable que pueda velar por la seguridad del menor.
Este video que usamos en nuestras presentaciones, lo deja bien claro hasta qué punto los menores no son conscientes de los peligros que corren y cuanto se pueden llegar a exponer a posibles groomers y pederastas:
No ha sido casualidad que en la última reforma del Código Penal (LO 1/2015) el legislador haya ampliadola regulación del Grooming de la siguiente forma:
Ya se tipificaba el childgrooming (art. 183 ter) que supone el acoso de adultos a través de las TIC hacia menores de 13 años para de obtener fotografías o vídeos de contenido íntimo y con el fin de conseguir un encuentro físico real en el que abusar del menor. Con la nueva regulación se aumenta la protección de los menores frente a los abusos cometidos a través de internet y las TIC, debido a la facilidad de acceso y el anonimato que proporcionan, con un nuevo apartado en el artículo 183 ter destinado a sancionar al que a través de medios tecnológicos contacte con un menor de 15 años y realice actos dirigidos a embaucarle para que le facilite material pornográfico o le muestre imágenes pornográficas.
La seguridad total no existe en Internet, pero podemos hacer muchas cosas para mejorarla, para implantar una verdadera política de prevención de riesgos tecnológicos, para ello toma nota de los consejos que te proponemos en Internet Negro (pág. 88) para prevenir y evitar el grooming y que igualmente aparecen en el artículo de ABC Familia:
1. Establecer con los menores normasadecuadas y consensuadas sobre el uso de internet. Es fundamental regular horarios, lugares de conexión, formas de supervisión, gestión de contraseñas, etcétera. Para ello te puede ayudar elaborar una especie de «contrato familiar» con cláusulas claras, pero recuerda que tanto menores como adultos deben firmarlo y responsabilizarse de su cumplimiento.
2. Informa a los menores sobre los ciberdelitosque se producen en la red, como el «grooming», y de los principales riesgos on line. No nos cansaremos de repetir que la mejor herramienta tecnológica para la prevención es una buena educación. Recuerda que tarde o temprano los menores estarán fuera de tu control y que se conectarán a internet desde otros ordenadores o desde dispositivos que no están a tu alcance directo, como smartphones, tablets, o relojes inteligentes.
3. Conoce las redes sociales en las que los menores a tu cargo están registrados y los amigos que tienen agregados. Ocúpate de conocer también las webs que visitan, qué hacen en ellas, para qué las visitan (recuerda que un "para qué" resulta menos inquisitivo e intimidador que un "por qué"), qué información personal han dado, qué permisos de geolocalización han ofrecido, etc.
4. Fomenta un diálogo adecuado que, a su vez, generará confianza. Solo así los menores a tu cargo acudirán a ti cuando tengan algún problema. No tengas miedo de hablar con ellos sobre internet, sexo, ciberdelitos, etc. Recuerda que, aunque los nativos digitales sepan más de Internet que nosotros, no saben más de la vida.
5. Pregúntate si conoces a todos los amigos que los menores a tu cargo tienen agregados en sus redes sociales y si verdaderamente sabes quienes son. Recuerda que los «groomers» se hacen pasar por menores.
6. Convénceles de que en ningún casoqueden en persona con «amigos» a los que solo conozcan por Internet.
7. Fomenta que desarrollen un pensamiento crítico basado en pensar antes de publicar,ya sean fotos, videos, o comentarios que puedan perjudicarles. Haz que el menor se plantee esta sencilla pregunta: ¿Cuanto te disgustaría, del 1 al 10, que esa foto la viera todo el mundo que conoces?
8. Evita que los menores envíen fotografías o videos propios sin tu supervisión. Dependiendo de la edad, es fundamental -siempre es recomendable- saber a quién los envían y cuál es su contenido. En el caso de adolescentes de 16 años o más, creemos que la educación digital debería haberse iniciado tiempo atrás, pero en el de lo menores de 13, la supervisión y el control es crucial, pues aún no se han ganado la libertad de disponer de su propia imagen. De hecho, ni siquiera la ley les concede ese derecho, que se obtiene a partir de los 14 años (la edad mínima para poder configurarse un perfil en una red social).
9. Fomenta el uso de los dispositivos con conexión a Internet desde las zonas comunes de tu casa De esta forma los miembros de la familia compartirán experiencias como usuarios en la red con mayor transparencia y confianza recíproca. Instalar el ordenador en una zona común es una norma de seguridad inicial y básica.
10. Supervisar la utilización que hacen los menores de dispositivos con cámara integrada, como tablets y smartphones. Interésate por saber con quien se conectan y recuerda que la escasa o nula vigilancia de estos dispositivos con cámara es otro de los principales factores de riesgo.
Recuerda que en Internet, todo el mundo miente. Solamente una formación adecuada en padres, educadores y en los propios menores, les darás a todos las herramientas suficientes para hacer frente a groomers y otros riesgos.
Aproximadamente
el 80 por cien de los delitos ocurridos en Internet, son
fraudes on line.
La
ciberdelincuencia es ya un negocio más lucrativo y menos arriesgado que el
narcotráfico y la trata de blancas.
La ciberdelincuencia crece cada año dando la impresión de
que nada pueda pararla. Internet es global, permite un gran anonimato y operar a los ciberdelincuentes alrededor
de todo el mundo, sin conocer de legislaciones, ni competencias
territoriales. De ahí que la víctima de una estafa on line pueda estar en
España, el autor (o beneficiario) en Rusia, y los servidores donde estaba
alojada la web ficticia de una entidad financiera, en cualquier otro país.
Podemos lamentarnos, sobrecogernos al ver noticias de
este tipo, pero los autores de Internet Negro preferimos informar, difundir y
ayudar a prevenir para que poco a poco la conciencia sobre este nuevo entorno
llegue a cuantas más personas mejor. Y es que no nos queda otra, o adaptarnos a
las nuevas formas de delincuencia y nuevos retos de seguridad, o quedarnos
aislados.
En primer lugar, necesitamos saber a qué nos enfrentamos
para poder comenzar a adoptar medidas preventivas, así que aprovechando
nuestro paso por el programa A Punto con La 2 del pasado día 19 de enero, sobre
los fraudes on line más habituales de los que advertimos en nuestro libro, vamos a
dedicar esta entrada a describir brevemente cuáles son algunos de esos
principales fraudes y cómo evitarlos:
PHISHING:
Es un fraude de varias fases.Comienza con la obtención de claves de acceso
a la banca on line, aunque también puede ser de acceso a otros servicios, como
por ejemplo Paypal, redes sociales, etc. Normalmente para captar estas
contraseñas, los ciberdelincuentes emplean técnicas de ingeniería social, como el
típico e-mail falso recibido que suplanta la imagen de alguna entidad bancaria
y pide bajo cualquier pretexto, que verifiquemos nuestro nombre de usuario y
contraseña, tras pinchar en un enlace adjunto.
Una vez dentro de nuestra cuenta bancaria, ordenan tantas
transferencias como sea posible sin permiso del titular y con destino a una o
varias cuentas beneficiarias de terceras personas captadas para ello, por
ejemplo mediante procedimientos de scam o falsas ofertas de trabajo como agente
o mediador financiero. Son los denominados muleros.
El “trabajo” del mulero consiste en retirar rápidamente
el dinero de su cuenta bancaria y enviarlo a través de agencias de envío de
dinero a donde le indiquen, quedándose una comisión a cambio que puede oscilar
entre el 5 y 10% sobre el total.
Cómo prevenir ser
víctimas de pshishing:
Los bancos no piden que verifiquemos nuestro
nombre de usuario y contraseña por e-mail.
No acceder a páginas de entidades bancarias a
través de enlaces recibidos por correo electrónico. Es preferible
buscar la web de forma directa.
Comprobar que la web del banco utiliza
cifrados HTTPS.
No acceder a nuestra banca on line desde
conexiones wi fi públicas. Podrían estar comprometidas o espiadas.
Tener antivirus y sistemas operativos
actualizados. Evita en mayor
medida que seamos infectados por algún software espía o malicioso.
Desconfiar de ofertas de trabajo como
mediador financiero o similar. Ofrecen trabajo como mediador financiero
sin contrato, ni altas en la seguridad social, donde todo es muy rápido y muy
fácil, demasiado bonito para ser verdad.
PHARMING:
Da un paso
más allá que el phishing y en vez de engañar a la persona con ingeniería
social, engaña a la máquina, es decir al DNS (servidor de nombres de dominio)
consiguiendo desviar el tráfico de Internet de un sitio web lícito, por ejemplo
la web de una entidad bancaria (también puede ocurrir con las páginas web de Ebay,
Facebook, Twitter, Paypal), hacia otro sitio de apariencia similar, creado al
efecto para la comisión de fraudes y alojado en un servidor controlado por
ciberdelincuentes.
Serán
páginas web en principio idénticas en apariencia, pero alojadas en servidores
diferentes y con distintas direcciones IP que viene a ser el número de DNI que
identifica a una web en Internet.
La finalidad
es engañar a los usuarios quienes desconocen que están accediendo a una página
web ficticia, y así obtener sus nombres y contraseñas de acceso a la banca on
line.
Tras
introducir sus claves, el usuario verá que la web le da algún tipo de error y
que no puede acceder a pesar de haber tecleado sus credenciales correctamente,
las cuales habrán quedado registradas en la base de datos del sitio falso e
inevitablemente a disposición de los ciberdelincuentes.
Vacunas
disponibles contra el pharming:
No descargar
archivos procedentes de correos electrónicos desconocidos. Podrían
portar el malware que infectará nuestro dispositivo para ser víctimas de
pharming.
Mantener
actualizado el antivirus y sistema operativo. Evitaremos el
mayor número de vulnerabilidades posible.
Proteger los
dispositivos utilizando buenos antivirus (lo que no quiere decir de pago) y
cortafuegos (firewalls).
Instalar software anti spyware y antipharming.
No conectarse
a la banca on line desde conexiones a Internet inseguras (wifis abiertas
o ordenadores de sitios públicos).
¿Qué es el SCAM?
El scam
consiste en captar por Internet personas para falsas ofertas de trabajo. Suelen
emplear correos electrónicos (ofertas recibidas a modo de spam), anuncios en
webs de trabajo, chats, irc, etc, donde empresas ficticias ofrecen trabajar
cómodamente desde casa y cobrando unos beneficios muy altos.
Sin saberlo
la víctima que acepta estas ofertas, facilita sus datos personales y
número de cuenta bancaria, que serán utilizados posteriormente por la
organización delictiva como cuentas depósito o intermediarias para sus
traspasos de dinero, por ejemplo como intermediario de un phishing. Sin saberlo
podemos estar participando en delitos de estafa por Internet y de blanqueo
de capitales.
Para dar cierta apariencia de legalidad,
incluyen supuestos testimonios de personas que por todo el mundo se están
haciendo ricas con este método, siempre con datos de identificación muy
genéricos y escuetos. Respecto a la procedencia de los fondos los justifican como
parte de pagos de transportes internacionales, envíos de dinero a ONG's, etc.
¿Qué es el RANSOMWARE?
Consiste básicamente en secuestrar el ordenador y pedir un rescate a cambio para su liberación. Los
"cibersecuestradores" consiguen instalar en los ordenadores de sus
víctimas un tipo de software malintencionado llamado
ransomware (ransom: secuestro en inglés) que a modo de un
troyano, les permite el control remoto de los terminales infectados.
Una vez instalado, encripta el dispositivo al
completo o algunos de sus archivos. De esta forma impiden el acceso a la
información y datos. Tras el bloqueo, comienza la extorsión, por lo que piden
un pago a modo de “rescate” para desbloquearlo. Existen varios tipos, como
ransomware:
- De bloqueo: bloquea el dispositivo o algún
componente como el navegador, pidiendo a cambio del desbloqueo el pago del
rescate. El más conocido es el conocido como "Virus de la Policía",
que para conseguir su propósito hace creer a la víctima que debe pagar una
multa tras haber sido identificado por cometer algún delito por Internet, como
descarga de material ilegal o pedófilo.
- De cifrado: cifra datos para secuestrar
nuestro dispositivo. Su variante más conocida es Cryptolocker.
Vacunas contra el
ransomwarre:
Hacer copias de seguridad habitualmente. Todos los expertos coinciden en lo mismo
como medida fundamental contra el ransomware. Puede que no evite el
ataque, pero sí sus nefastas consecuencias.
Actualizar todas las aplicaciones que utilices,
especialmente sistemas operativos y navegadores.
Instalar antivirus adecuados y actualízalos. No tienen que ser de pago, hay
gratuitos que cumplen su función.
Evitar ejecutar e instalar programas desconocidos, tanto en ordenadores, como dispositivos
móviles.
No descargar archivos ni pinchar enlaces de
fuentes desconocidas. Alerta con los correos electrónicos
“sospechosos” que contengan archivos o enlaces desconocidos. Una
forma habitual de infección es a través de e-mails que contienen este tipo
de archivos malintencionados.
NO PAGAR el rescate y buscar ayuda técnica de
profesionales ya que existen alternativas, como herramientas de
recuperación de archivos cifrados por ransomware.
LAS FALSAS APPS:
Todo el mundo espía y las apps son útiles para ello. Se calcula que diariamente se descargan 30 millones de
aplicaciones en todo el mundo y en España, cada usuario lleva entre 24 y 31
aplicaciones de media en su smartphone o tablet. Descargar ciertas aplicaciones
(apps) en smartphones y tablets tiene sus riesgos, ya que pueden
ser el disfraz virtual adecuado para obtener nuestros datos personales,
infectar nuestro dispositivo con un virus o por ejemplo, para suscribirte a un
contrato de telefonía Premium.
Ejemplos de aplicaciones falsas célebres en los últimos
años fue la conocida como Whatsapp Spy, que tras instalarla, permitía
supuestamente conocer el contenido de
los mensajes emitidos por tus contactos. O “Escáner desnudo” o “Super Jumper X”
que permitía ver personas desnudas, y lo que verdaderamente había era
suscribirte a servicio de tarificación especial (SMS Premium).
El gran volumen de desarrollo y lanzamiento de apps a
nivel mundial, contribuye a que los supervisores de los dos mercados más
importantes a nivel mundial, Google Play y Apple Store, no puedan verificar con
total eficacia cada una de las aplicaciones que finalmente logra acceder a sus
mercados para ser posteriormente vendidas.
Por otra parte nos encontramos los problemas de
privacidad que suponen algunas apps, que al instalarlas nos solicitan acceso a
nuestra geolocalización, fotografías y agenda de contactos.
Vacunas que evitan sufrir “la gripe de las
aplicaciones falsas”:
Una
aplicación gratuita para los ordenadores de mesa también lo es para nuestros smartphones
o tablets. Si Facebook, Twiter, Skype, Instagram,
Tuenti,… han decidido que su aplicación sea gratuita para nuestros PC, no creas
a aquellas que bajo la misma denominación y apariencia que las anteriores, nos
piden una cantidad para adquirirla.
Verificar el
nombre de las aplicaciones es vital para que no nos den gato por liebre. Asegúrate
de la tipografía exacta (consulta su web previamente) y no te dejes llevar por
un nombre similar. No es lo mismo descargarse la aplicación de Angry Birds que
Angry Apes.
Leer con
atención los comentarios que han hecho los anteriores usuarios de la aplicación
y en caso de no existir. Al igual que existe el estafador, también
existe el buen samaritano digital. Y en el caso de que sea tarde y hayas sido
tú una víctima de ello, no lo dudes, deja tu opinión y tu experiencia a fin de
evitar que otros sufran lo que tú.
Ojo avizor a los permisos que la aplicación
nos solicita. ¿Es necesario que el juego de Candy Crush conozca
nuestro teléfono móvil?
¿Qué métodos de pago
son más seguros?
La seguridad total en Internet no existe. Aún así hay formas
de garantizar los pagos y de reducir los riesgos en las transacciones por
internet, por ejemplo utilizando plataformas como Paypal.
Para empezar una política de prevención de riesgos
tecnológicos, deberíamos buscar siempre páginas web o apps que utilicen
protocolos de cifrado de información en sus operaciones, es decir webs con el
famoso candado cerrado y con certificados actualizados HTTPS. En caso
contrario, deberíamos en principio desconfiar e intentar verificar quien es el
destinatario y quien gestiona a web intermediaria.
¿Qué es el bitcoin o
moneda virtual? ¿Es una forma de pago segura?
El bitcoin o criptomoneda, es la moneda virtual que se
emplea como medio de pago en la deep web o web profunda. Está fuera del alcance
cualquier banco, país u organismo. Según dicen algunos, su aceptación es tan
grande en las transacciones de esa cara oculta de internet, que ya y cajeros que
dispensan bitcoin en monederos virtuales y acabará siendo aceptada de manera
institucional. Tienen su equivalencia en euros y al ser la moneda de pago de la
deep web hace muy difícil su seguimiento.
Es una forma de pago segura, en el sentido de que no es
posible falsificarla o duplicarla porque se halla protegida con un complejo
sistema criptográfico.
¿Cuándo podemos dar
nuestro número de tarjeta de banco?
Siempre que sea necesario para compras por Internet pero
bajo vigilando que sean páginas web seguras con protocolos hpps que garanticen
el cifrado de la información que reciben. Pero cuidado, no es suficiente, ya
que a pesar de que la web esté protegida y cifre sus comunicaciones, debemos
tener en cuenta que son nuestros propios dispositivos los que podrían estar
infectados por algún malware.
Las últimas
noticias sobre ciberdelincuencia corroboran que para el año 2016 se espera un
aumento de los fraudes por Internet, entre los que despuntarán los ataques de
phishing y de ransomware que ya
hemos tratado en una entrada anterior de este blog.
El phishing
es un tipo de estafa informática que se desarrolla en varias etapas, apenas
deja rastro y proporciona enormes beneficios. Consiste en obtener las claves de
acceso a la banca on line de la víctima, empleando procedimientos de ingeniería social, para luego ordenar
transferencias según el saldo disponible en la cuenta o vender en el mercado
negro las contraseñas para que otros las utilicen.
Cuando
hablamos de phishing, estamos hablando de grupos organizados de carácter
internacional, cuyos miembros —los phishers— se reparten las diferentes
tareas, especializándose cada uno en un «trabajo» concreto que va dirigido a
«pescar» peces en el océano de Internet para obtener sus credenciales (nombre
de usuario y contraseña) y saquear cuentas bancarias. Vamos a conocer sus fases
con más detalle:
Imagen: noticia alertando sobre phishing en www.eleconomista.es
1. Primera fase: contraseñas al descubierto. Se realiza el phishing
propiamente dicho, que consiste en obtener información confidencial de las
víctimas, principalmente sus contraseñas de acceso a la banca on line o
a otros sitios web que exigen verificación mediante usuario y contraseña.
Video Youtube: Los retos de la era Internet
El método
más extendido es el envío masivo de correos electrónicos a modo de spam que parecen proceder de un banco, una entidad
financiera o un organismo oficial. En ese e-mail se explica que, por
motivos de seguridad, mantenimiento, mejora en el servicio, confirmación de
identidad o cualquier otra causa (el pago de un premio inexistente), el
destinatario debe actualizar los datos de su cuenta bancaria.
Ejemplo de mail para phishing imitando Paypal con link malicioso
Para más info sobre las mil y una caras del phishing échale un vistazo a este artículo de la Oficina de Seguridad del Internatua (www.osi.es):
El mensaje
imita el diseño —formato, logotipo y firma— de la entidad para comunicarse con
sus clientes. Si el usuario que recibe el spam es cliente de esa entidad
bancaria, dispone de acceso a la banca on line y carece de unos mínimos
conocimientos sobre cómo funcionan los fraudes en Internet, es fácil que muerda
el anzuelo. En el mismo correo aparece un link a una página web a la que puede acceder
directamente para verificar sus credenciales y solucionar el problema. Esta
página es prácticamente igual que la de la entidad bancaria, lo que se ha
conseguido copiando el código fuentede la web original.
La dirección
URLtambién
será similar —e incluso idéntica—, pues los ciberdelincuentes se han
aprovechado de los fallos de algunos navegadores o bien han realizado técnicas
como el homograph attack —también llamado IDN spoofing—, que es
la utilización de caracteres de otro idioma con una misma apariencia. Por
ejemplo, la letra «o» latina se escribe igual que la griega o la cirílica, pero
representan sonidos diferentes.
Aunque la
mayor parte de los ataques de phishing van dirigidos contra las
entidades bancarias, pueden utilizar cualquier otra web como gancho para robar
datos personales: Twitter, ebay, Facebook, PayPal, etc. En Internet todos los
datos como nombres de usuario y contraseñas cotizan.
El proceso
de captación de contraseñas puede iniciarse también con técnicas de hacking,
para lo que utilizarán aplicaciones o programas informáticos diseñados para
infectar nuestros dispositivos con conexión a Internet y espiar toda la
información que por ellos circula.
Existen otras
técnicas capaces de interceptar los datos que se introducen en la banca on
line real, como el llamado Man in the middle, que consiste en
insertar una especie de «intermediario» que puede leer y modificar las
comunicaciones que se realizan entre la entidad financiera y el usuario sin que
ni una ni otro lo sepan.
O programas
tipo keyloggers, que capturan las pulsaciones del teclado y se apoderan
del contenido que escribimos y, cómo no, de nuestras claves de acceso a la
banca on line o a cualquier otro sitio web en el que debamos
verificarnos.
Los troyanos
son otro tipo de malware (software malicioso instalado en contra de la
voluntad o sin el conocimiento del usuario del ordenador dañado) que permite la
monitorización y el control remoto de otro ordenador infectado, llamado
ordenador «zombi». Así, se construye toda una red de ordenadores zombis —botnets—
para realizar actividades ilícitas. Los troyanos se difunden a través de
páginas web, programas de intercambio de archivos, mensajería instantánea o
correos electrónicos, y modifican la configuración del dispositivo electrónico
de la victima para captar la información tecleada (como operaciones bancarias on
line). Los troyanos residen de forma oculta y silenciosa en los ordenadores
que logran infectar y se activan cuando el usuario visita determinadas páginas
web, capturando las claves de acceso e incluso pantallas con el estado de las
cuentas corrientes.
2. Segunda fase: captación de muleros.
Una vez que disponen de las claves y contraseñas de acceso a las cuentas on
line de las víctimas, los miembros de la organización necesitan
colaboradores que abran cuentas bancarias a las que realizar las transferencias.
Estos
colaboradores (muleros) son captados mediante técnicas de scam, que
suelen consistir en supuestas ofertas de trabajo enviadas a través del correo
electrónico o de mensajería instantánea desde números desconocidos (mediante Whatsapp,
Telegram, etc.).
Estos anuncios
de trabajo ofrecen ganar dinero de forma fácil y rápida, pues solo debe
disponer de acceso a Internet y tener conocimientos básicos sobre la
utilización del correo electrónico y de espacios web (los correos enviados al
intermediario, o mulero, suelen estar escritos en un castellano con bastantes
errores gramaticales y ortográficos). En ocasiones, en el propio mensaje
aparece un enlace a una página web de la presunta sociedad o empresa que ofrece
el puesto de trabajo con el fin de proporcionar mayor credibilidad.
Si el
receptor del mensaje responde al correo electrónico interesándose por la oferta,
se establece una comunicación entre ambas partes mediante correspondencia
electrónica, y en ella se definirán aspectos tales como el tipo de contrato y
la operativa mercantil a desarrollar, que será la siguiente: cuando la supuesta
empresa le avise, deberá abrir una cuenta bancaria en la entidad que le
indiquen —si aún no la tiene abierta—. Como norma general, será en la misma
entidad bancaria de la que han conseguido claves y contraseñas de acceso de
diferentes usuarios ya que las transferencias se hacen efectivas en menos
tiempo cuando se trata de cuentas de una misma entidad, y en esto del
ciberdelito el tiempo siempre es dinero.
Posteriormente,
el mulero deberá facilitar su número de cuenta, el código IBANy sus propios
códigos de acceso a la banca on line. Gracias a estos datos, los
ciberdelincuentes dispondrán del medio necesario —una cuenta bancaria— para
poder transferir el dinero desde la cuenta de la víctima a la del mulero. Después
le comunicarán (generalmente por la tarde-noche o a primera hora de la mañana)
que ya puede dirigirse a su banco a retirar el dinero de la transferencia que
ha recibido; el titular de la cuenta beneficiaria se quedará con el tanto por
ciento estipulado (entre un 5 y un 10 %) y enviará el resto al país
—normalmente, del este de Europa— y a la persona que le indiquen mediante una
agencia de envío de dinero.
En un día
los muleros pueden ganar miles de euros sin tener que hacer prácticamente nada
y sin, por supuesto, estar dados de alta en la Seguridad Social, lo que debería
llevar a cualquiera a sospechar de la legalidad de esa actividad y, por tanto,
a ponerlo en conocimiento de las autoridades.
La
investigación se centrará principalmente en el seguimiento del dinero, por lo
que el mulero tiene mucho más que perder que cualquier otro, ya que las
transferencias ilícitas dirigidas a su cuenta bancaria dejarán un rastro que la
Policía podrá seguir: nombre, apellidos, dirección, teléfono y el número de la cuenta
beneficiaria de un fraude. El mulero puede estar cometiendo un delito de estafa
—además de otro de blanqueo de capitales—, y todo está a su nombre y queda bajo
su responsabilidad.
3. Tercera fase: acceder a las cuentas
sin dejar rastro. El siguiente paso será ordenar las transferencias fraudulentas
dejando el menor rastro posible. Para ello es necesario una conexión a Internet
para acceder a los servidores de las entidades bancarias.
Para no ser
identificados emplean diversos métodos, como el uso de máquinas comprometidas
—los citados ordenadores zombis infectados por algún malware que permite
un uso remoto—, servidores proxy —ordenadores que se conectan a Internet y
abastecen de direcciones IP enmascaradas a los usuarios, lo que favorece el
anonimato— o conexiones desde lugares públicos con acceso a Internet
(cibercafés, bibliotecas, etc.), generalmente ajenos al grupo organizador del
fraude y de la víctima.
Una vez dentro de la cuenta bancaria ajena, pueden
realizar otras acciones, como solicitar préstamos on line, hacer recargas
telefónicas o pagar facturas de terceros.
4. Cuarta fase: disponibilidad del
dinero. El titular de la cuenta bancaria de destino de las transferencias
deberá dirigirse a su banco y extraer el dinero. Es posible que, debido a la
cantidad transferida, deba hacer el reintegro en ventanilla, pero en ocasiones
lo obtienen a través de un cajero automático.
Cuando ya
tiene el dinero en la mano, el mulero lo enviará, mediante alguna agencia de
envío de dinero (MoneyGram, Wester Union, etc.), al lugar y a la persona que la
organización haya facilitado previamente por correo electrónico o por teléfono.
El mulero se quedará con el tanto por ciento acordado y enviará un último
correo informando de que el importe restante ha sido enviado, junto con el
código identificador de la transferencia, necesario para hacerla efectiva.
En el último
paso, otro colaborador de la organización se dirigirá a la agencia de envío de
dinero de la ciudad y país de destino, y, tras identificarse como el titular de
la transferencia y proporcionar el código identificador, la hará efectiva.
Cómo prevenir ser víctimas de pshishing:
·Hay que
tener en cuenta que los bancos no piden que verifiquemos nuestro nombre de
usuario y contraseña por e-mail.
·No
acceder a páginas de entidades bancarias a través de enlaces recibidos por
correo electrónico, es preferible buscar la web de forma directa.
·Comprobar
que la web del banco utiliza cifrados https.
·No
acceder a nuestra banca on line desde conexiones wi fi públicas que podrían
estar comprometidas o espiadas.
·Tener
los antivirus y sistemas operativos actualizados para evitar en la mayor medida
posible que seamos infectados por algún software espía o malicioso.
·Desconfiar
de ofertas de trabajo como mediador financiero o similar, a cambio de comisión,
sin contratos, altas de seguridad social y donde todo es muy rápido y muy
fácil, demasiado para ser realidad.
Más cosas sobre el phsihing:
Si quieres saber más sobre phishing te recomendamos el capítulo 1 de Mundo Hacker disponible en Youtube y que puedes ver a continuación: