Mostrando las entradas con la etiqueta fraude. Mostrar todas las entradas
Mostrando las entradas con la etiqueta fraude. Mostrar todas las entradas

lunes, 1 de agosto de 2016

Crece el chantaje digital, una nueva forma de extorsión en las redes sociales

Cargando...
Redes Sociales. Imagen tomada de: El Tiempo.com

En 2015 se cometieron más de 60.000 hechos delictivos, entre fraudes informáticos, estafas, amenazas y coacciones, según datos del Ministerio del Interior.

Los ciberdelincuentes han ido ampliando las tácticas para obtener información de los usuarios a partir de lo publicado en redes sociales, por eso la compañía de seguridad Vector ITC Group ha hecho una serie de recomendaciones para protegerse de las ciberamenazas y contar con mejores contraseñas de acceso a los servicios online.

En la actualidad, el usuario tiene que gestionar muchas contraseñas, como el pin de las tarjetas de crédito y débito, las contraseñas de correo, redes sociales, Spotify, Dropbox, Skype o Amazon, entre otros. A la hora de establecer estas claves hay que seguir unas normas básicas para evitar que la información personal y privada se vea expuesta.

Así, las contraseñas deben contar con una longitud mínima de 8 caracteres, usar números, caracteres no alfanuméricos, habilitar un segundo factor de autenticación (por ejemplo, un aviso al móvil con una segunda clave) y cambiar la contraseña cada 3 ó 6 meses.

El verano es un período especialmente propenso a la actuación de los hackers. Actualmente, la actividad más desarrollada es el chantaje digital, una nueva forma de extorsión en redes sociales como Facebook y LinkedIn, coordinadas en su mayoría por mafias de Nigeria o Senegal.

Para defenderse de las ciberamenazas cabe tomar precauciones, como procurar no conectarse a redes WiFi gratuitas que se ofrecen en muchos lugares públicos. En el caso de conectarse, se recomienda no proporcionar datos personales ni tampoco realizar compras ni otro tipo de operaciones bajo esas redes, ya que no son del todo seguras y puede ser un caldo de cultivo para las amenazas.

Además, es recomendable no tener encendido en el dispositivo móvil las aplicaciones de Bluetooth o GPS si no se están utilizando, ya que pueden ser una vía de entrada para los cibercriminales. También se deben bloquear los dispositivos con una contraseña o login para más seguridad.

No aceptar ninguna solicitud de amistad en redes sociales de desconocidos, procurar que el nombre de usuario no sea el real, sino un nickname y publicar en redes la mínima información posible sobre las vacaciones son otras medidas que ayudan a estar mejor protegidos.

Tomado de: Silicon

viernes, 15 de abril de 2016

Una trampa que no "Me gusta"

Cargando...
Redes Sociales. Imagen tomada de: El Tiempo.com
En las últimas semanas, Facebook se ha llenado de atractivos mensajes en los cuales una reconocida empresa promete que entregará algún maravilloso regalo entre quienes opriman el botón ‘Me gusta’ o lo compartan entre sus amigos. Los anuncios involucran desde tiquetes a cualquier parte del mundo hasta automóviles de alta gama, como camionetas Range Rover o Toyota.

Esto en realidad se trata de una nueva forma de utilizar Facebook para estafar y engañar a gran cantidad de sus usuarios, conocida como ‘criaderos de Me gusta’ (o en inglés, ‘Like-farming’).

¿Pero en qué consiste esta trampa de los estafadores?

Básicamente, estos personajes publican historias positivas, sentimentales o muy llamativas en Facebook para reunir un gran número de ‘Me gusta’ y acciones sociales, como obtener comentarios al hacer que los interesados pongan un color o contesten alguna pregunta. Entre más respuestas obtenga una entrada, más arriba aparecerá en la sección de noticias de las personas relacionadas con quien interactuó con ella.

En ocasiones estos mensajes muestran personas que han sufrido una tragedia y han logrado superarse o de la necesidad de compartir una historia para conseguir que una organización done dinero para alguna causa social. Otras veces dicen que el usuario podrá ganar algo a cambio de su interacción, como teléfonos inteligentes o tiquetes de avión. Las posibilidades son amplias y variadas.

Cuando estos mensajes alcanzan cierto umbral, el estafador cambia por completo el mensaje –mediante la opción Editar– por cualquiera que ellos decidan: desde anunciar abiertamente productos hasta distribuir software malicioso para robar números de tarjetas de crédito o difamar a ciertos grupos sociales. Las nuevas páginas creadas a partir de esos datos recogidos seguirán apareciendo arriba en las preferencias y quienes dieron ‘Me gusta’ al comienzo aparecerán patrocinándolas.

Si recuerda haberle dado ‘Me gusta’ a alguno de estos mensajes, puede revisar si quien lo creó decidió cambiarlo:
  1. En su perfil de Facebook, dé clic en la flecha hacia abajo en la esquina superior derecha.
  2. En el menú que se despliega seleccione Registro de actividad.
  3. En el menú de la izquierda, haga clic en Me gusta. Ahora puede revisar si han cambiado en sentido a alguno de los contenidos que le han gustado en el pasado.
La mejor manera de usar el #PoderDigital para evitar ser víctima de esta trampa consiste en verificar el origen del contenido antes de pulsar el botón ‘Me gusta’. Recuerde una cosa: nadie regala cosas sin esperar una recompensa a cambio.

Tomado de: En TIC Confío

lunes, 1 de febrero de 2016

Fraude cibernético, una preocupación al alza en empresas

Cargando...
Ciberdelincuentes. Imagen tomada de: Diario TI.
Entre los puntos de riesgos que preocupan a las empresas a nivel mundial, estar expuesto a ataques cibernéticos y la seguridad de datos privilegiados se han incrementado por encima de otros como el lavado de dinero, el soborno y la corrupción, o fraudes internos, según apunta la Encuesta Global de Análisis Forense de Datos de la consultora Erns & Young (EY).

En México, esta percepción de vulnerabilidad se refleja en 45% de los ejecutivos encuestados, mientras que en el mundo esta problemática preocupa a 32%.

“Hay un riesgo potencial grande, no solamente en México, sino a nivel mundial estamos viendo constantemente ataques cibernéticos en todo tipo de compañías, y en todo tipo de entes”, dijo a medios Ignacio Cortés, socio del área de servicios de investigación de fraude de EY México. 

Cortés aseguró que las empresas se han ocupado en riesgos de IT, con procedimientos y herramientas. El estudio de EY señala que las compañías que utilizaron herramientas de análisis proactivo de datos tuvieron una reducción de 59.7% en incidentes de fraude (cerca de 100,000 dólares menos por incidente).

“82% se gasta la mitad de su inversión en análisis forense de manera proactiva, es un monto significativo”, apuntó el especialista de EY.

El sector financiero es uno de los más afectados por la cibercriminalidad con un aumento de 74% en la preocupación por estos temas. El estudio se aplicó a 665 ejecutivos a nivel mundial, 70 en México, en diversos sectores industriales.

Cortés indicó que las organizaciones deben contar con personal técnico que conozca los sistemas y pueda ofrecer consejo oportuno a los ejecutivos para que aprendan sobre los valores de estas herramientas de análisis de datos.

Omar Mora, gerente de la investigación de fraudes de EY, indicó que la inversión que tengan que hacer las compañías para protegerse de ciberataques depende de qué tan expuestas estén y la forma como busquen enfrentarlas: una solución interna (que según el estudio más el 67% lo implementa) o recurrir a un tercero.

Para ampliar información clic aquí.

Tomado de: CNN Expansión

miércoles, 17 de junio de 2015

Cómo detectar fraudes en las redes sociales profesionales

Cargando...
Imagen: © Trend Micro. Tomada de: DiarioTI

LinkedIn, con 364 millones de usuarios activos en todo el mundo, se ha convertido en uno de los servicios de redes sociales profesionales más populares a día de hoy. Viadeo, un servicio similar, también está registrando un constante aumento de su base de usuarios, que ya ronda los 65 millones. 
Con tanta gente publicando sus perfiles profesionales online, es natural que los atacantes tomen nota y hagan algo con esos datos. En las manos equivocadas, ese tipo de información puede ponerle a usted o a su empresa en riesgo.

A continuación, Trend Micro ofrece una serie de consejos para detectar si alguien está tratando de engañarle para que divulgue información confidencial de la empresa.

¿Quién querría engañarle en las redes sociales profesionales?

1. Los atacantes / creadores de APT. Estos agentes buscan obtener cualquier tipo de información que puedan utilizar para infiltrarse en la red de la empresa. Utilizarán técnicas de ingeniería social para tratar de llamar la atención para que acepte sus invitaciones. Es probable que también envíen mensajes de correo electrónico con archivos adjuntos o enlaces maliciosos, que terminarán infectando tu equipo con malware. Una vez instalado, el malware, que sirve de puerta trasera, otorgará estos atacantes el acceso a tu sistema y a la red de corporativa. A partir de ahí, pueden hacer casi cualquier cosa: desde robar secretos de la compañía hasta manipular la infraestructura, etc.

2. Competencia. Utilizando identidades y empresas falsas, estas personas solicitan amistad en las redes sociales para estar en contacto, siendo muy amables y ganándose la confianza poco a poco. Una vez que lo han logrado, abusarán de esa confianza. Le pedirán que revele la información que necesitan o hacer el trabajo por ellos cuando comparta demasiados datos sobre su trabajo o sus empleados. Los competidores pueden utilizar esta información para obtener ventajas y ponerse por delante de su compañía.

3. Cazatalentos y empresas de selección de personal. Estas personas querrán recopilar tantos contactos como sea posible. Lo hacen para crear bases de datos completas acerca de su empresa, sus empleados y de los proyectos específicos en los que están trabajando. Utilizan estas bases de datos para reunir talento y encontrar a los candidatos adecuados para contratar o hacer contraofertas a la competencia.

Aunque sus motivaciones son diferentes, el objetivo final es siempre el mismo: conectar para recoger. Generalmente, estas personas comienzan con el envío de una invitación. Fingen ser compañeros de trabajo, clientes o un jefe. Si aceptas, serán capaces de ver tu perfil y tener acceso a tus contactos. Quieren añadirte o unirse a los grupos privados a los que perteneces para así poder conocer lo más posible tu compañía.

Nuestro propio ejemplo: el caso de Trend Micro Francia

Como proveedor de seguridad de TI, Trend Micro es a menudo blanco de atacantes y cazatalentos en las redes sociales.

Recientemente, la compañía ha identificado una oleada de invitaciones de Viadeo que llegan a Trend Micro Francia y que involucran un perfil de esta red social que está dirigido a varios empleados. La persona detrás del perfil fingía ser un director de TI de 18 años de Trend Micro Australia. El perfil de esta persona estaba bastante vacío y contenía sólo 4 contactos.

El perfil decía que esta persona estudió en “havard, new yord”, una errata obvia para “Harvard, New York”. Esto fue suficiente para levantar sospechas, y una comprobación rápida en el directorio de empresa confirmó que no había ningún empleado con el nombre que aparecía en este misterioso perfil. Se hizo otra comprobación para asegurar que la persona no era un ex-empleado; tampoco estaba.

Este ha sido un intento claro de recopilar contactos e información de Trend Micro.

Como respuesta inmediata, se lanzó una alama internamente para informar de este perfil a todos los empleados y evitar cualquier problema.

¿Qué convierte en sospechoso un perfil en una red social?

- ¿El perfil contiene toda la información? Las redes sociales profesionales se utilizan para hacer contactos y mejorar la visibilidad ante posibles empresas de contratación y head hunters. ¿Quién registraría una cuenta en este tipo de redes sólo para poner su nombre y el de la empresa, pero sin dar más detalles sobre sus actividades pasadas o actuales?

- ¿El perfil contiene errores tipográficos y faltas de ortografía? Un perfil en páginas como LinkedIn o Viadeo es casi similar a un currículum vitae. Tiene que contener buena información acerca de la persona y también debe estar bien escrito, es decir, sin faltas de ortografía u otro tipo de errores gramáticos. Un perfil lleno de errores no es atractivo para ningún potencial empleador.

- ¿El perfil tiene muy pocos contactos? En general, los estafadores crean estas cuentas temporales para dirigirse a las entidades o individuos objetivo; no necesitan añadir demasiados contactos. No obstante, y dado que hay personas reales con muy pocos contactos, este indicador en particular debe ser considerado solamente como algo orientativo y después de detectar otros signos o actividades sospechosas.

- ¿El perfil muestra inconsistencias en la trayectoria profesional de la persona? Si bien es probable que un empleado puede hacer grandes cambios en su perfil, un perfil que cambia constantemente y lo hace de forma drástica, y en un lapso corto de tiempo, es más probable que se utilice como un señuelo. Cuando el estafador quiere apuntar a un tipo de empresa o sector, sólo añade un nuevo trabajo que podría ser relevante para alcanzar sus objetivos. Así que durante unos meses puede ser director de recursos humanos, después un experto en marketing, acto seguido un ingeniero de software, etc.

- ¿El perfil contiene actividad sospechosa? Algunas redes sociales profesionales permiten ver todo el historial de las acciones que hace el propietario del perfil. Si de repente un nuevo perfil aparece y añade a personas sin relación que proceden de diferentes mercados verticales, o se une a una gran cantidad de grupos que parecen completamente ajenos entre sí, podría ser un ejemplo de actividad sospechosa.

¿Qué debe hacerse cuando se ven estos signos?

- Leer los perfiles con cuidado y tratar de buscar anomalías y señales de alarma como las mencionadas anteriormente.

- Cruzar la información para verificarla. Si la persona dice ser de la misma empresa, eche un vistazo y compruebe el directorio de la empresa, y no dude en verificarlo con Talento Humano.

- Preguntar a la persona. Una vez verificada la identidad de la persona, llámele o envíele un correo electrónico para ver si, de hecho, envió la invitación. No hay nada de malo en preguntar. Incluso podría salvarle por si alguien copia el perfil de un compañero o usurpa su cuenta real. Si el perfil es de otra compañía, trate de llegar a alguien que trabaje allí y que pueda hacer estas comprobaciones.

- Evite descargar o hacer clic en archivos o enlaces sospechosos.

Si después de esto, no está seguro de si aceptar una invitación, es mejor que no lo haga. En realidad no es un gran problema. Más vale prevenir que curar.

Por Cedric Pernet, Trend Micro Threat Researcher

Tomado de: Diario TI

martes, 18 de marzo de 2014

Estafadores especulan con el misterio del avión malasio desaparecido

Cargando...
Ciberdelincuentes. Imagen tomada de: Diario TI.

En la medida que aumenta la incertidumbre y la confusión sobre el vuelo el vuelo MH370 de Malaysia Airlines, estafadores inescrupulosos hacen circular por Facebook y Twitter teorías que incluyen una amerizaje del avión en el triángulo de las Bermudas.

Diversos blogs dedicados a la seguridad informática, entre ellos Malwarebytes y HoaxSlayer, informan sobre una serie de videos que supuestamente muestran material audiovisual con el paradero del avión. Invariablemente, ofrecen fotogramas borrosos, y fotografías manipuladas, para despertar interés en las potenciales víctimas.

En uno de los casos, los mensajes fraudulentos llevan al usuario una página, igualmente falsa, de YouTube, que presenta una ventana de diálogo de “verificación de edad”. Al hacer clic en esta ventana, el usuario es llevado a la página de una encuesta online, cuya cumplimentación supuestamente desbloquea la filmación. En este caso, el beneficio económico de los estafadores consiste en ganar algunos centavos pagados por cada formulario cumplimentado, por empresas de marketing online, igualmente inescrupulosas.

Según Malwarebytes, Facebook hace todo lo posible por borrar los enlaces a los videos fraudulentos, pero ahora que estos han comenzado a propagarse es difícil detenerlos, especialmente al reaparecer en otros idiomas, distintos a las versión original en inglés.

Los estafadores y programadores de virus suelen aprovechar la conmoción mediática y los desastres naturales para promover sus actividades.

Chris Boyd, de Malwarebytes, escribe: “casi invariablemente, cualquier mensaje donde te ofrezcan ver un vídeo chocante, a cambio de rellenar un formulario, es una simple estafa”, presentando luego la conclusión evidente: “hay más que suficientes fuentes auténticas de información, como para acceder a noticias de última hora”. Claro está, este tipo de ofertas de material “inédito”, normalmente recurren al argumento de la conspiración por parte de las autoridades, que intentarían ocultar la información a la opinión pública. Ante esta supuesta conspiración, los estafadores ofrecen “la verdad” a cambio de información personal de los usuarios.

El vuelo MH 370 de Malaysia Airlines desapareció hace una semana, en el trayecto Kuala Lumpur- Pekín, sin que hasta ahora haya sido podido detectar su paradero. 24 países participan en la búsqueda de la aeronave.

Tomado de: Diario TI