Mostrando entradas con la etiqueta phishing. Mostrar todas las entradas
Mostrando entradas con la etiqueta phishing. Mostrar todas las entradas

viernes, 11 de junio de 2010

Otra de Facebook

Mirando el correo, he visto que en spam había un correo procedente de Facebook. Lo primero que he pensado es que sería un correo de phishing. Y, en efecto, así era:

Correo Phishing

Así, lo primero que he hecho ha sido mirar el correo original:

Opciones para mostrar original

Lo primero que me he buscado ha sido un a href. Y, evidentemente, ha salido una URL que no era la esperada. También, por supuesto, he tapado las URLs sospechosas.:

Correo sospechoso

¿Qué más se puede mirar? Se podría mirar de dónde procede:

Procedencia correo

Y cuya IP procede de Estados Unidos. También podemos mierar el registro SPF. Lo pone neutral.


Registro SPF.

Como se puede ver, es neutral. Pero claro, no está diciendo que Facebook lo tenga neutral. Está diciendo que el dominio .ae desde donde procede es neutral.

Y... Poco más puedo contar sobre lo que he descubierto de este correo. Simplemente se me había ocurrido mirar cómo estaba construido por debajo para hacer el phishing y contarlo, que ya llevaba unos días sin decir nada. Como ya sabéis, tengo varias cosas en mente. Pero requieren de tiempo porque hay que ir montando el escenario para hacer las capturas o los pasos a seguir. 

Mmmmh... Como he dicho, no suelo hacer este tipo de análisis. Pero, ¿alguien lo hace? Si es así: ¿Cómo? ¿A qué conclusiones llega?

viernes, 14 de mayo de 2010

Phishing con Correos

Este es un post de dos o tres líneas.

He leído que se está produciendo un ataque por e-mail en el que se están haciendo pasar por Correos.

Es un ataque tipo. Un e-mail en el que el remitente es Correos y te indican que te han enviado un telegrama digital . Si haces click en el enlace se te abre una ventana y sin darte cuenta te enganchan un troyano bancario.

No hace falta decirlo, porque doy por hecho que ya sabéis de que van las cosas. Aún así, lo diré: Como de costumbre, para estas cosas sospechad.

Como dicen en el blog origen de donde he obtenido la noticia, usando Correos como origen se evitan el problema de indicar un banco con el que el destinatario no trabaje.

lunes, 8 de febrero de 2010

Antivirus y avisos

El otro día, cuando encontré el test de conocimientos de seguridad de TrendMicro , también me encontré con una cosa muy interesante en alguna de las páginas de antivirus. Me encontré con la posibilidad de incluir un gráfico indicando el nivel de alerta de virus en el que nos encontramos según ese fabricante de antivirus. Y me estoy planteando poner alguno de esos en uno de los laterales. Además, también me encontré con que la Asociación de Internautas (AI) tiene un programita con unas funciones similares.

Por ejemplo, Alertvir, de la AI, indica el último virus conocido (entiendo que por ellos). De los dos códigos que permiten incluir, yo voy a poner uno de ellos:










Además, tiene su propio programa de instalación. ¡Pero cuidado! Algunos antivirus lo detectarán como sospechoso . El artículo es muy interesante. 



Otro gadget de los que disponemos es el que tiene TrendMicro. No voy a negar que no se cuál de los que he encontrado poner. Porque, si me meto en TrendMicro US tenemos un resultado que parece más colorido que si entramos en el TrendMicro ES. Aún así, ambos acaban mostrando el mismo nivel. Además, precisamente el que me gustaría poner, que es el pequeñito con colorines, no veo el código para incluirlo. Sí que he encontrado un código, pero que muestra más cosas de las que quisiera: 




Desde el sitio de TrendMicro donde podemos conseguir el código para mostrar este app dan la opción de incluirlo directamente en los blogs más habituales. Eso es un punto a favor para elegirlo como candidato a ser incluido en este sitio. 

Otro posible Virusómetro es el de Panda Antivirus. Me ha costado horrores encontrar los códigos: 


Además, Panda también tiene un mapamundi de los virus. 


Estos, aunque son de Panda los he encontrado para insertar en VirusPortal, porque lo que es la firma de antivirus no es que faciliten las cosas para encontrarlos. 

Symantec Norton tiene su Thread Con. Éste, a parte de la barrita colorida, tiene un menú que se despliega de derecha a izquierda, con el que se veremos información como el mapamundi de las amenazas, un ordinograma, informes sobre los últimos virus y amenazas. 


Creo que este no es candidato por diversas razones. Una, no se deja incluir en el blog (lo he intentado y nada de ). En una página normal y moliente sí que rula. Dos, si bien tiene bastantes informes que pueden estar interesantes, que se despliegue un menú en el sentido en el que lo hace no me agrada mucho. Y tres, la fecha no está en dd/mm/aaaa sino en mm/dd/aaaa. Como estoy acostumbrado al primer formato... Lo que pasa es que mirando el código fuente parece que se pueden cambiarle algunos parametros. A ver qué puedo hacer.

Y esto es todo lo que puedo ofrecer, por ahora. Como ya he dicho, ya veré cómo modifico el aspecto para poder incluir alguno de estos ejemplos. Aún así, también tendré que ver cómo arreglarlo para que encaje bien. Vamos, que tendré que tocar los estilos.

Espero que estos ejemplos os sean de utilidad.


ATENCIÓN: Aquí estoy poniendo estos medidores de riesgos que no tienen nada que ver conmigo. Es decir. Los responsables de la información que muestran es cosa de cada una de sus empresas. Y, como éstos se ofrecen de forma gratuita, no tiene por qué haber una eficiencia del 100%. Luego, cualquier acción que se tome con respecto a lo que se muestra aquí será únicamente responsable aquel que la realice. He dicho. 

viernes, 23 de octubre de 2009

Vulnerabilidades

Como todos sabemos los programas y los sistemas operativos tienen vulnerabilidades. Y esas vulnerabilidades pueden ser explotadas por los villanos. Una vez se ha descubierto una determinada vulnerabilidad se busca la solución. Unas veces esa solución pasa por crear un parche que al ejecutarlo realiza una modificación en el programa / sistema para solucionar el problema. Pero... ¿las vulnerabilidades son siempre así?

Para responder a esta... Bueno. Mejor:
¿Qué haces si el Banco Banquero donde tú tienes tus ahorros de tu vida te manda un mail diciendo "Vamos a revisar que tu cuenta funciona: haz click para comprobarlo"? Tú vas confiado y lo haces.

Días más tarde vas a pagar la entrada para el pisito de tu vida (y digo pisito porque si ya hablamos de casa / chalet...) y... que no hay un duro en tu cuenta.

Para resumir: el phising que te han hecho no ha sido por una vulnerabilidad del banco. No es que alguien haya entrado en ese banco por una puerta trasera o por un SQL Injection como le sucedió a un banco en Bélgica. El problema es que uno no ha estado un tanto avispado. O porque no tiene los conocimientos suficientes para detectar que eso era un fraude. Es una vulnerabilidad humana explotada por personas sin escrúpulos.

Hace poco hice un artículo sobre un sitio de Sonicwall que permitía hacer un test para saber cuán hábiles somos a la hora de detectar mensajes de este estilo. Yo conseguí sacar un 8 sobre 10. Uno de los puse como phishing era bueno (no phinshing)... y el otro es que fui muy rápido y no seleccioné respuesta.

Todo esto lo pongo a raíz de un post que han puesto en S21sec sobre un mail de ingienería social en el que se instaba a hacer click sobre un enlace para bajarse un parche para un programa de Microsoft. Y ahí está la cosa, que la ingienería social también se vale de esa vulnerabilidad que tenemos los humanos.