Mostrando entradas con la etiqueta ransomware. Mostrar todas las entradas
Mostrando entradas con la etiqueta ransomware. Mostrar todas las entradas

jueves, 21 de enero de 2016

Los fraudes on line: un poco de todo


Aproximadamente el 80 por cien de los delitos ocurridos en Internet, son fraudes on line.



La ciberdelincuencia es ya un negocio más lucrativo y menos arriesgado que el narcotráfico y la trata de blancas.



La ciberdelincuencia crece cada año dando la impresión de que nada pueda pararla. Internet es global, permite un gran anonimato y operar a los ciberdelincuentes alrededor de todo el mundo, sin conocer de legislaciones, ni competencias territoriales. De ahí que la víctima de una estafa on line pueda estar en España, el autor (o beneficiario) en Rusia, y los servidores donde estaba alojada la web ficticia de una entidad financiera, en cualquier otro país.

Podemos lamentarnos, sobrecogernos al ver noticias de este tipo, pero los autores de Internet Negro preferimos informar, difundir y ayudar a prevenir para que poco a poco la conciencia sobre este nuevo entorno llegue a cuantas más personas mejor. Y es que no nos queda otra, o adaptarnos a las nuevas formas de delincuencia y nuevos retos de seguridad, o quedarnos aislados.


En primer lugar, necesitamos saber a qué nos enfrentamos para poder comenzar a adoptar medidas preventivas, así que aprovechando nuestro paso por el programa A Punto con La 2 del pasado día 19 de enero, sobre los fraudes on line más habituales de los que advertimos en nuestro libro, vamos a dedicar esta entrada a describir brevemente cuáles son algunos de esos principales fraudes y cómo evitarlos:



PHISHING:

Es un fraude de varias fases. Comienza con la obtención de claves de acceso a la banca on line, aunque también puede ser de acceso a otros servicios, como por ejemplo Paypal, redes sociales, etc. Normalmente para captar estas contraseñas, los ciberdelincuentes emplean técnicas de ingeniería social, como el típico e-mail falso recibido que suplanta la imagen de alguna entidad bancaria y pide bajo cualquier pretexto, que verifiquemos nuestro nombre de usuario y contraseña, tras pinchar en un enlace adjunto.


Una vez dentro de nuestra cuenta bancaria, ordenan tantas transferencias como sea posible sin permiso del titular y con destino a una o varias cuentas beneficiarias de terceras personas captadas para ello, por ejemplo mediante procedimientos de scam o falsas ofertas de trabajo como agente o mediador financiero. Son los denominados muleros.
El “trabajo” del mulero consiste en retirar rápidamente el dinero de su cuenta bancaria y enviarlo a través de agencias de envío de dinero a donde le indiquen, quedándose una comisión a cambio que puede oscilar entre el 5 y 10% sobre el total.

Cómo prevenir ser víctimas de pshishing:
  • Los bancos no piden que verifiquemos nuestro nombre de usuario y contraseña por e-mail.
  • No acceder a páginas de entidades bancarias a través de enlaces recibidos por correo electrónico. Es preferible buscar la web de forma directa.
  • Comprobar que la web del banco utiliza cifrados HTTPS.
  • No acceder a nuestra banca on line desde conexiones wi fi públicas. Podrían estar comprometidas o espiadas.
  • Tener antivirus y sistemas operativos actualizados.  Evita en mayor medida que seamos infectados por algún software espía o malicioso.
  • Desconfiar de ofertas de trabajo como mediador financiero o similar. Ofrecen trabajo como mediador financiero sin contrato, ni altas en la seguridad social, donde todo es muy rápido y muy fácil, demasiado bonito para ser verdad.

PHARMING:

Da un paso más allá que el phishing y en vez de engañar a la persona con ingeniería social, engaña a la máquina, es decir al DNS (servidor de nombres de dominio) consiguiendo desviar el tráfico de Internet de un sitio web lícito, por ejemplo la web de una entidad bancaria (también puede ocurrir con las páginas web de Ebay, Facebook, Twitter, Paypal), hacia otro sitio de apariencia similar, creado al efecto para la comisión de fraudes y alojado en un servidor controlado por ciberdelincuentes.


Serán páginas web en principio idénticas en apariencia, pero alojadas en servidores diferentes y con distintas direcciones IP que viene a ser el número de DNI que identifica a una web en Internet.

La finalidad es engañar a los usuarios quienes desconocen que están accediendo a una página web ficticia, y así obtener sus nombres y contraseñas de acceso a la banca on line.
Tras introducir sus claves, el usuario verá que la web le da algún tipo de error y que no puede acceder a pesar de haber tecleado sus credenciales correctamente, las cuales habrán quedado registradas en la base de datos del sitio falso e inevitablemente a disposición de los ciberdelincuentes.

Vacunas disponibles contra el pharming:
  • No descargar archivos procedentes de correos electrónicos desconocidos. Podrían portar el malware que infectará nuestro dispositivo para ser víctimas de pharming.
  • Mantener actualizado el antivirus y sistema operativo. Evitaremos el mayor número de vulnerabilidades posible.
  • Proteger los dispositivos utilizando buenos antivirus (lo que no quiere decir de pago) y cortafuegos (firewalls).
  • Instalar software anti spyware y antipharming.
  • No conectarse a la banca on line desde conexiones a Internet inseguras (wifis abiertas o ordenadores de sitios públicos).

¿Qué es el SCAM?

El scam consiste en captar por Internet personas para falsas ofertas de trabajo. Suelen emplear correos electrónicos (ofertas recibidas a modo de spam), anuncios en webs de trabajo, chats, irc, etc, donde empresas ficticias ofrecen trabajar cómodamente desde casa y cobrando unos beneficios muy altos.


Sin saberlo la víctima que acepta estas ofertas, facilita sus datos personales y número de cuenta bancaria, que serán utilizados posteriormente por la organización delictiva como cuentas depósito o intermediarias para sus traspasos de dinero, por ejemplo como intermediario de un phishing. Sin saberlo podemos estar participando en delitos de estafa por Internet y de blanqueo de capitales.

Para dar cierta apariencia de legalidad, incluyen supuestos testimonios de personas que por todo el mundo se están haciendo ricas con este método, siempre con datos de identificación muy genéricos y escuetos. Respecto a la procedencia de los fondos los justifican como parte de pagos de transportes internacionales, envíos de dinero a ONG's, etc.

¿Qué es el RANSOMWARE?

Consiste básicamente en secuestrar el ordenador y pedir un rescate a cambio para su liberación. Los "cibersecuestradores" consiguen instalar en los ordenadores de sus víctimas un tipo de software malintencionado llamado ransomware (ransom: secuestro en inglés) que a modo de un troyano, les permite el control remoto de los terminales infectados.


Una vez instalado, encripta el dispositivo al completo o algunos de sus archivos. De esta forma impiden el acceso a la información y datos. Tras el bloqueo, comienza la extorsión, por lo que piden un pago a modo de “rescate” para desbloquearlo. Existen varios tipos, como ransomware:

- De bloqueo: bloquea el dispositivo o algún componente como el navegador, pidiendo a cambio del desbloqueo el pago del rescate. El más conocido es el conocido como "Virus de la Policía", que para conseguir su propósito hace creer a la víctima que debe pagar una multa tras haber sido identificado por cometer algún delito por Internet, como descarga de material ilegal o pedófilo.
- De cifrado: cifra datos para secuestrar nuestro dispositivo. Su variante más conocida es Cryptolocker.

Vacunas contra el ransomwarre:

  • Hacer copias de seguridad habitualmente. Todos los expertos coinciden en lo mismo como medida fundamental contra el ransomware. Puede que no evite el ataque, pero sí sus nefastas consecuencias.
  • Actualizar todas las aplicaciones que utilices, especialmente sistemas operativos y navegadores.
  • Instalar antivirus adecuados y actualízalos. No tienen que ser de pago, hay gratuitos que cumplen su función.
  • Evitar ejecutar e instalar programas desconocidos, tanto en ordenadores, como dispositivos móviles.
  • No descargar archivos ni pinchar enlaces de fuentes desconocidas. Alerta con los correos electrónicos “sospechosos” que contengan archivos o enlaces desconocidos. Una forma habitual de infección es a través de e-mails que contienen este tipo de archivos malintencionados.
  • NO PAGAR el rescate y buscar ayuda técnica de profesionales ya que existen alternativas, como herramientas de recuperación de archivos cifrados por ransomware. 

LAS FALSAS APPS:

Todo el mundo espía y las apps son útiles para ello. Se calcula que diariamente se descargan 30 millones de aplicaciones en todo el mundo y en España, cada usuario lleva entre 24 y 31 aplicaciones de media en su smartphone o tablet. Descargar ciertas aplicaciones (apps) en smartphones y tablets tiene sus riesgos, ya que pueden ser el disfraz virtual adecuado para obtener nuestros datos personales, infectar nuestro dispositivo con un virus o por ejemplo, para suscribirte a un contrato de telefonía Premium.

Ejemplos de aplicaciones falsas célebres en los últimos años fue la conocida como Whatsapp Spy, que tras instalarla, permitía supuestamente  conocer el contenido de los mensajes emitidos por tus contactos. O “Escáner desnudo” o “Super Jumper X” que permitía ver personas desnudas, y lo que verdaderamente había era suscribirte a servicio de tarificación especial (SMS Premium).


El gran volumen de desarrollo y lanzamiento de apps a nivel mundial, contribuye a que los supervisores de los dos mercados más importantes a nivel mundial, Google Play y Apple Store, no puedan verificar con total eficacia cada una de las aplicaciones que finalmente logra acceder a sus mercados para ser posteriormente vendidas.
Por otra parte nos encontramos los problemas de privacidad que suponen algunas apps, que al instalarlas nos solicitan acceso a nuestra geolocalización, fotografías y agenda de contactos.

Vacunas que evitan sufrir “la gripe de las aplicaciones falsas”:
  • Una aplicación gratuita para los ordenadores de mesa también lo es para nuestros smartphones o tablets. Si Facebook, Twiter, Skype, Instagram, Tuenti,… han decidido que su aplicación sea gratuita para nuestros PC, no creas a aquellas que bajo la misma denominación y apariencia que las anteriores, nos piden una cantidad para adquirirla.
  • Verificar el nombre de las aplicaciones es vital para que no nos den gato por liebre. Asegúrate de la tipografía exacta (consulta su web previamente) y no te dejes llevar por un nombre similar. No es lo mismo descargarse la aplicación de Angry Birds que Angry Apes.
  • Leer con atención los comentarios que han hecho los anteriores usuarios de la aplicación y en caso de no existir. Al igual que existe el estafador, también existe el buen samaritano digital. Y en el caso de que sea tarde y hayas sido tú una víctima de ello, no lo dudes, deja tu opinión y tu experiencia a fin de evitar que otros sufran lo que tú.
  • Ojo avizor a los permisos que la aplicación nos solicita. ¿Es necesario que el juego de Candy Crush conozca nuestro teléfono móvil?

¿Qué métodos de pago son más seguros?  

La seguridad total en Internet no existe. Aún así hay formas de garantizar los pagos y de reducir los riesgos en las transacciones por internet, por ejemplo utilizando plataformas como Paypal.


Para empezar una política de prevención de riesgos tecnológicos, deberíamos buscar siempre páginas web o apps que utilicen protocolos de cifrado de información en sus operaciones, es decir webs con el famoso candado cerrado y con certificados actualizados HTTPS. En caso contrario, deberíamos en principio desconfiar e intentar verificar quien es el destinatario y quien gestiona a web intermediaria.

¿Qué es el bitcoin o moneda virtual? ¿Es una forma de pago segura?

El bitcoin o criptomoneda, es la moneda virtual que se emplea como medio de pago en la deep web o web profunda. Está fuera del alcance cualquier banco, país u organismo. Según dicen algunos, su aceptación es tan grande en las transacciones de esa cara oculta de internet, que ya y cajeros que dispensan bitcoin en monederos virtuales y acabará siendo aceptada de manera institucional. Tienen su equivalencia en euros y al ser la moneda de pago de la deep web hace muy difícil su seguimiento.


Es una forma de pago segura, en el sentido de que no es posible falsificarla o duplicarla porque se halla protegida con un complejo sistema criptográfico.

¿Cuándo podemos dar nuestro número de tarjeta de banco?

Siempre que sea necesario para compras por Internet pero bajo vigilando que sean páginas web seguras con protocolos hpps que garanticen el cifrado de la información que reciben. Pero cuidado, no es suficiente, ya que a pesar de que la web esté protegida y cifre sus comunicaciones, debemos tener en cuenta que son nuestros propios dispositivos los que podrían estar infectados por algún malware.

Enlaces relacionados:




jueves, 14 de enero de 2016

Phishing: pescando contraseñas en Internet


Las últimas noticias sobre ciberdelincuencia corroboran que para el año 2016 se espera un aumento de los fraudes por Internet, entre los que despuntarán los ataques de phishing y de ransomware que ya hemos tratado en una entrada anterior de este blog.

El phishing es un tipo de estafa informática que se desarrolla en varias etapas, apenas deja rastro y proporciona enormes beneficios. Consiste en obtener las claves de acceso a la banca on line de la víctima, empleando procedimientos de ingeniería social, para luego ordenar transferencias según el saldo disponible en la cuenta o vender en el mercado negro las contraseñas para que otros las utilicen.

Cuando hablamos de phishing, estamos hablando de grupos organizados de carácter internacional, cuyos miembros —los phishers— se reparten las diferentes tareas, especializándose cada uno en un «trabajo» concreto que va dirigido a «pescar» peces en el océano de Internet para obtener sus credenciales (nombre de usuario y contraseña) y saquear cuentas bancarias. Vamos a conocer sus fases con más detalle:

Imagen: noticia alertando sobre phishing en www.eleconomista.es

1. Primera fase: contraseñas al descubierto. Se realiza el phishing propiamente dicho, que consiste en obtener información confidencial de las víctimas, principalmente sus contraseñas de acceso a la banca on line o a otros sitios web que exigen verificación mediante usuario y contraseña.

Video Youtube: Los retos de la era Internet

El método más extendido es el envío masivo de correos electrónicos a modo de spam  que parecen proceder de un banco, una entidad financiera o un organismo oficial. En ese e-mail se explica que, por motivos de seguridad, mantenimiento, mejora en el servicio, confirmación de identidad o cualquier otra causa (el pago de un premio inexistente), el destinatario debe actualizar los datos de su cuenta bancaria.

Ejemplo de mail para phishing imitando Paypal con link malicioso

Para más info sobre las mil y una caras del phishing échale un vistazo a este artículo de la Oficina de Seguridad del Internatua (www.osi.es): 


El mensaje imita el diseño —formato, logotipo y firma— de la entidad para comunicarse con sus clientes. Si el usuario que recibe el spam es cliente de esa entidad bancaria, dispone de acceso a la banca on line y carece de unos mínimos conocimientos sobre cómo funcionan los fraudes en Internet, es fácil que muerda el anzuelo. En el mismo correo aparece un link a una página web a la que puede acceder directamente para verificar sus credenciales y solucionar el problema. Esta página es prácticamente igual que la de la entidad bancaria, lo que se ha conseguido copiando el código fuente de la web original.


La dirección URL también será similar —e incluso idéntica—, pues los ciberdelincuentes se han aprovechado de los fallos de algunos navegadores o bien han realizado técnicas como el homograph attack —también llamado IDN spoofing—, que es la utilización de caracteres de otro idioma con una misma apariencia. Por ejemplo, la letra «o» latina se escribe igual que la griega o la cirílica, pero representan sonidos diferentes.

Aunque la mayor parte de los ataques de phishing van dirigidos contra las entidades bancarias, pueden utilizar cualquier otra web como gancho para robar datos personales: Twitter, ebay, Facebook, PayPal, etc. En Internet todos los datos como nombres de usuario y contraseñas cotizan.

El proceso de captación de contraseñas puede iniciarse también con técnicas de hacking, para lo que utilizarán aplicaciones o programas informáticos diseñados para infectar nuestros dispositivos con conexión a Internet y espiar toda la información que por ellos circula.

Existen otras técnicas capaces de interceptar los datos que se introducen en la banca on line real, como el llamado Man in the middle, que consiste en insertar una especie de «intermediario» que puede leer y modificar las comunicaciones que se realizan entre la entidad financiera y el usuario sin que ni una ni otro lo sepan.

O programas tipo keyloggers, que capturan las pulsaciones del teclado y se apoderan del contenido que escribimos y, cómo no, de nuestras claves de acceso a la banca on line o a cualquier otro sitio web en el que debamos verificarnos.

Los troyanos son otro tipo de malware (software malicioso instalado en contra de la voluntad o sin el conocimiento del usuario del ordenador dañado) que permite la monitorización y el control remoto de otro ordenador infectado, llamado ordenador «zombi». Así, se construye toda una red de ordenadores zombis —botnets— para realizar actividades ilícitas. Los troyanos se difunden a través de páginas web, programas de intercambio de archivos, mensajería instantánea o correos electrónicos, y modifican la configuración del dispositivo electrónico de la victima para captar la información tecleada (como operaciones bancarias on line). Los troyanos residen de forma oculta y silenciosa en los ordenadores que logran infectar y se activan cuando el usuario visita determinadas páginas web, capturando las claves de acceso e incluso pantallas con el estado de las cuentas corrientes.

2. Segunda fase: captación de muleros. Una vez que disponen de las claves y contraseñas de acceso a las cuentas on line de las víctimas, los miembros de la organización necesitan colaboradores que abran cuentas bancarias a las que  realizar las transferencias.

Estos colaboradores (muleros) son captados mediante técnicas de scam, que suelen consistir en supuestas ofertas de trabajo enviadas a través del correo electrónico o de mensajería instantánea desde números desconocidos (mediante Whatsapp, Telegram, etc.).


Estos anuncios de trabajo ofrecen ganar dinero de forma fácil y rápida, pues solo debe disponer de acceso a Internet y tener conocimientos básicos sobre la utilización del correo electrónico y de espacios web (los correos enviados al intermediario, o mulero, suelen estar escritos en un castellano con bastantes errores gramaticales y ortográficos). En ocasiones, en el propio mensaje aparece un enlace a una página web de la presunta sociedad o empresa que ofrece el puesto de trabajo con el fin de proporcionar mayor credibilidad.

Si el receptor del mensaje responde al correo electrónico interesándose por la oferta, se establece una comunicación entre ambas partes mediante correspondencia electrónica, y en ella se definirán aspectos tales como el tipo de contrato y la operativa mercantil a desarrollar, que será la siguiente: cuando la supuesta empresa le avise, deberá abrir una cuenta bancaria en la entidad que le indiquen —si aún no la tiene abierta—. Como norma general, será en la misma entidad bancaria de la que han conseguido claves y contraseñas de acceso de diferentes usuarios ya que las transferencias se hacen efectivas en menos tiempo cuando se trata de cuentas de una misma entidad, y en esto del ciberdelito el tiempo siempre es dinero.

Posteriormente, el mulero deberá facilitar su número de cuenta, el código IBAN y sus propios códigos de acceso a la banca on line. Gracias a estos datos, los ciberdelincuentes dispondrán del medio necesario —una cuenta bancaria— para poder transferir el dinero desde la cuenta de la víctima a la del mulero. Después le comunicarán (generalmente por la tarde-noche o a primera hora de la mañana) que ya puede dirigirse a su banco a retirar el dinero de la transferencia que ha recibido; el titular de la cuenta beneficiaria se quedará con el tanto por ciento estipulado (entre un 5 y un 10 %) y enviará el resto al país —normalmente, del este de Europa— y a la persona que le indiquen mediante una agencia de envío de dinero.

En un día los muleros pueden ganar miles de euros sin tener que hacer prácticamente nada y sin, por supuesto, estar dados de alta en la Seguridad Social, lo que debería llevar a cualquiera a sospechar de la legalidad de esa actividad y, por tanto, a ponerlo en conocimiento de las autoridades.

La investigación se centrará principalmente en el seguimiento del dinero, por lo que el mulero tiene mucho más que perder que cualquier otro, ya que las transferencias ilícitas dirigidas a su cuenta bancaria dejarán un rastro que la Policía podrá seguir: nombre, apellidos, dirección, teléfono y el número de la cuenta beneficiaria de un fraude. El mulero puede estar cometiendo un delito de estafa —además de otro de blanqueo de capitales—, y todo está a su nombre y queda bajo su responsabilidad.

3. Tercera fase: acceder a las cuentas sin dejar rastro. El siguiente paso será ordenar las transferencias fraudulentas dejando el menor rastro posible. Para ello es necesario una conexión a Internet para acceder a los servidores de las entidades bancarias.

Para no ser identificados emplean diversos métodos, como el uso de máquinas comprometidas —los citados ordenadores zombis infectados por algún malware que permite un uso remoto—, servidores proxy —ordenadores que se conectan a Internet y abastecen de direcciones IP enmascaradas a los usuarios, lo que favorece el anonimato— o conexiones desde lugares públicos con acceso a Internet (cibercafés, bibliotecas, etc.), generalmente ajenos al grupo organizador del fraude y de la víctima.

How a botnet works by wikipedia 

Una vez dentro de la cuenta bancaria ajena, pueden realizar otras acciones, como solicitar préstamos on line, hacer recargas telefónicas o pagar facturas de terceros.

4. Cuarta fase: disponibilidad del dinero. El titular de la cuenta bancaria de destino de las transferencias deberá dirigirse a su banco y extraer el dinero. Es posible que, debido a la cantidad transferida, deba hacer el reintegro en ventanilla, pero en ocasiones lo obtienen a través de un cajero automático.

Cuando ya tiene el dinero en la mano, el mulero lo enviará, mediante alguna agencia de envío de dinero (MoneyGram, Wester Union, etc.), al lugar y a la persona que la organización haya facilitado previamente por correo electrónico o por teléfono. El mulero se quedará con el tanto por ciento acordado y enviará un último correo informando de que el importe restante ha sido enviado, junto con el código identificador de la transferencia, necesario para hacerla efectiva.

Web de agencia de envío con pasos sobre cómo recibir una transferencia.

En el último paso, otro colaborador de la organización se dirigirá a la agencia de envío de dinero de la ciudad y país de destino, y, tras identificarse como el titular de la transferencia y proporcionar el código identificador, la hará efectiva.

Cómo prevenir ser víctimas de pshishing:
·      Hay que tener en cuenta que los bancos no piden que verifiquemos nuestro nombre de usuario y contraseña por e-mail.
·      No acceder a páginas de entidades bancarias a través de enlaces recibidos por correo electrónico, es preferible buscar la web de forma directa.
·      Comprobar que la web del banco utiliza cifrados https.
·      No acceder a nuestra banca on line desde conexiones wi fi públicas que podrían estar comprometidas o espiadas.
·      Tener los antivirus y sistemas operativos actualizados para evitar en la mayor medida posible que seamos infectados por algún software espía o malicioso.
·   Desconfiar de ofertas de trabajo como mediador financiero o similar, a cambio de comisión, sin contratos, altas de seguridad social y donde todo es muy rápido y muy fácil, demasiado para ser realidad.

Más cosas sobre el phsihing:
Si quieres saber más sobre phishing te recomendamos el capítulo 1 de Mundo Hacker disponible en Youtube y que puedes ver a continuación: