Mostrando las entradas con la etiqueta ingeniería social. Mostrar todas las entradas
Mostrando las entradas con la etiqueta ingeniería social. Mostrar todas las entradas

jueves, 12 de marzo de 2015

Descubren un sofisticado virus que engaña al sistema de identificación Captcha

Cargando...
Sistema de reconocimiento por imagen Captcha. Imagen tomada de 20minutos.

Un software malicioso muy sofisticado recién descubierto es capaz de engañar al popular sistema de reconocimiento por imagen Captcha, que confirma la veracidad del internauta y hace que millones de usuarios de Android, sobre todo en Rusia, se suscriban a servicios de tarificación adicional. 

El reconocimiento Captcha, una tecnología de autenticación que exige al usuario introducir una serie de letras y números aleatorios para confirmar su identidad, se está añadiendo cada vez más a los formularios digitales como vía para garantizar que las solicitudes proceden de una persona y no de un software automatizado. 

El troyano Podec, de cuya existencia ha informado la empresa Kaspersky, que lo ha descubierto, se hace pasar por una persona para engañar a Captcha, tras infectar dispositivos preferentemente Android a través de enlaces de versiones pirateadas de los juegos de ordenador más populares, como Minecraft Pocket Edition. 

"Las herramientas de ingeniería social utilizadas en su distribución, el protector de calidad comercial para ocultar el 'malware' y el complicado proceso de extorsión para superar la prueba de Captcha hacen sospechar que este troyano se ha diseñado por un equipo de desarrolladores de Android especializados en fraude y monetización ilegal", según los analistas de Kaspersky. 

Podec reenvía automáticamente las solicitudes de Captcha a un servicio en línea de traducción humana en tiempo real que convierte la imagen a texto.

Privilegios del administrador

También es capaz de pasar por alto el asesoramiento sobre el sistema de carga que notifica a los usuarios el precio de un servicio y que exige autorización antes del pago, para que el usuario se suscriba al mismo sin percatarse de ello. 

Tras la infección, Podec solicita los privilegios de administrador y, una vez concedidos, se imposibilita la eliminación o detención de la ejecución del código malicioso. 

Podec actúa especialmente desde la popular red social de Rusia VKontakte, y, hasta el momento, la mayoría de víctimas se han detectado en Rusia y países vecinos. 

Kaspersky advierte de que el desarrollo del troyano está todavía en curso y está añadiendo nuevas capacidades.

Tomado de: 20minutos

lunes, 2 de marzo de 2015

Muy profesionales, sofisticados y jerarquizados: así es el nuevo cibercrimen internacional

Cargando...
Ciberdelincuentes. Imagen tomada de: Diario TI.

Alta profesionalización, estructuras organizativas muy sofisticadas y jerarquizadas junto con grandes recursos económicos y humanos son algunas de las claves del nuevo cibercrimen internacional, según las conclusiones de expertos que se reunieron este pasado mes de febrero en la cumbre de ciberseguridad SAS 2015 celebrada en Cancún (México). 

Estas son diez de las tendencias del nuevo cibercrimen: 

Alta profesionalización 

Los atacantes son auténticos expertos del crimen y el delito en Internet, con un dominio absoluto de las herramientas informáticas y amplios conocimientos técnicos. Es gente muy preparada para manipular código malicioso, entrenada exclusivamente para ello. 

Organización 

Los cibercriminales actúan perfectamente coordinados incluso cuando los miembros que participan en las campañas están en países diferentes y zonas remotas del mundo. 

Estructuras jerarquizadas 

Existen escalafones de mando entre los cibercriminales, de forma que unos pocos líderes son los que marcan las pautas y controlan las actuaciones de los de rango inferior, que son mucho más numerosos; en el caso del robo Carbanak a cientos de bancos, el total de atacantes podría ascender a miles, según Kaspersky, la empresa que lo ha descubierto. 

Nuevos actores en escena

Los árabes se han convertido ya en cibercriminales con perfil de "fabricantes" de "malware", como ha desvelado la campaña Desert Falcon. Hasta el momento sólo lo replicaban pero no lo creaban. El inglés, el ruso, el español o el portugués han sido hasta ahora los idiomas clásicos en el mundo del diseño de código malicioso y empiezan a tener competidores. 

Técnicas de ingeniería social 

Los cibercriminales se están convirtiendo en auténticos profesionales de la persuasión de las víctimas para incitarles sin suscitar sospechas a abrir correos electrónicos infectados. Durante largo tiempo incluso meses estudian hábitos de comportamiento de las supuestas "presas", sus gustos, su actividad en redes sociales. A veces logran incluso hacerse amigos en Facebook. La estrategia es mandarles mensajes cuya temática les pueda resultar familiar para que hagan clic en ellos sin pararse siquiera a pensar que puedan estar infectados. 

Ataques a objetivos muy concretos 

Las ciberamenazas se dirigen contra dispositivos muy específicos, de los que se puede sacar un alto rendimiento, y no en masa como antiguamente. Así, están proliferando por ejemplo los ciberataques contra ordenadores de empleados que pueden estar vinculados con los directivos de la empresa o contra personas asociadas a cargos relevantes en la escena política o religiosa, como en el caso de la campaña Falcon. 

La figura del cibermercenario gana fuerza 

Se trata de un perfil de criminal retribuido por personas que contratan puntualmente sus servicios porque no quieren dejar huella o carecen de conocimientos técnicos o infraestructuras para atacar en Internet. 

Convergencia entre cibercrimen y delito físico 

Los criminales recurren cada vez más a la manipulación de servicios informáticos de infraestructuras físicas como puente para robos o sabotajes en la vida real. Por ejemplo, modifican por control remoto los parámetros del precio o el volumen del carburante en una estación de servicio para robar gasolina sin levantar sospechas o manipulan la red informática de centros de almacenamiento de grandes contenedores en los puertos para ocultar o vaciar droga tranquilamente. 

Objetivos más allá del dinero 

Aunque las motivaciones económicas siguen siendo las prioritarias, no son las únicas entre los cibercriminales, quienes también buscan acceder a información confidencial de carácter político, religioso, etc. 

Los riesgos del internet de las cosas 

Según los expertos, la conexión de todo con todo como se está produciendo abrirá un nuevo mundo de oportunidades para los cibercriminales al multiplicarse sus puertas de acceso a Internet. Cualquier objeto podrá estar conectado a la red con un nanosensor, y asimismo las personas, con chips incluso digeribles y subcutáneos. Una de las próximas amenazas será la televisión "inteligente", cuya gran pantalla permitirá visualizar todo tipo de datos personales de la víctima si el cibercriminal logra infiltrarse en ella.

Tomado de: 20minutos

lunes, 23 de febrero de 2015

Intel Security revela las últimas técnicas de ingeniería social utilizadas por los cibercriminales

Cargando...
Phishing. Ilustración: PH Studio © Shutterstock.com. Imagen tomada de: DiarioTI.

Un nuevo informe de Intel Security y respaldado por el Centro Europeo del Cibercrimen de la Europol revela que las últimas técnicas de ingeniería social puestas en marcha por los cibercriminales son cada vez más sofisticadas y más difíciles de detectar. A través de estas técnicas, los cibercriminales consiguen que sus víctimas realicen acciones que normalmente no harían, y se suelen traducir en la pérdida de datos e información valiosa. Y también en cuantiosas pérdidas económicas y de reputación.

Este informe, denominado “Hacking the Human OS”, llega días después de que100 bancos de todo el mundo hayan confirmado que han sufrido ataques de malware que les causó daños estimados en 1.000 millones de dólares. Las redes y ordenadores de los bancos sufrieron ataques de phishing demostrando la debilidad inherente en el “firewall humano” y la necesidad de educar a los empleados sobre las principales técnicas de persuasión en el mundo digital.

“Lo más común que nosotros vemos cuando investigamos brechas de datos es el uso de ingeniería social para obligar al usuario a hacer algo que facilite la infección de malware sin que sea consciente de ello” afirma Raj Samani, EMEA CTO de Intel Security, asesor el Centro Europeo del Cibercrimen de la Europol y autor del informe.

Paul Gillen, Director de Operaciones del Centro Europeo del Cibercrimen de la Europol también comenta que “los cibercriminales no necesitan necesariamente un gran conocimiento técnico para conseguir sus objetivos. Confían en la manipulación psicológica para infectar los ordenadores de las víctimas a través de phishing, por ejemplo. Dichas víctimas son persuadidas para que abran adjuntos aparentemente legítimos o pulsen en un enlace en el cuerpo del correo electrónico que parece proceder de fuentes conocidas”.

Qué es la ingeniería social y categorías

Se trata de un conjunto de técnicas psicológicas y habilidades sociales utilizadas de forma consciente y premeditada por los cibercriminales para la obtención de información de terceros. Podría denominarse también como el sutil arte del engaño llevado a cabo a través de los usuarios, que en definitiva son el eslabón débil y que nos son conscientes del daño que pueden provocar. Un ataque que utilice ingeniería social puede dividirse en dos categorías:
  • Hunting: el objetivo es extraer información a través de una interacción mínima con el objetivo. Este enfoque generalmente implica un solo contacto entre el atacante y la víctima, y termina una vez que se ha conseguido la información.
  • Farming: en este caso el objetivo es establecer una relación continuada en el tiempo para “exprimir” al máximo a la víctima y extraer gran cantidad de información.
El informe también destaca un notable aumento en la sofisticación de las técnicas de ingeniería social. De hecho, los Laboratorios McAfee Labs han identificado un aumento en el uso de URLs sospechosas, con más de 30 millones identificadas a finales de 2014. Este aumento es atribuido al uso de nuevas URLs cortas, que con frecuencia esconden sitios web maliciosos y un aumento de las URLs de phishing. Estas URLs esconden en realidad el verdadero destino del enlace y suelen ser utilizadas por los cibercriminales para engañar a los empleados de las empresas. Es razonable preocuparse, teniendo en cuenta que un 18% de los usuarios está siendo víctimas de dichos emails de phishing.

El equipo de 500 investigadores de los laboratorios de McAfee Labs de Intel Security destaca el hecho de que dos tercios de los emails de todo el mundo son ahora spam destinado a la extorsión para obtener dinero e información confidencial del receptor. Esto supone que los consumidores y empleados deben estar alerta contra el phishing.

Según Javier Perea, regional director de Intel Security España, “las amenazas de ingeniería social son peores que el malware más intrusivo, ya que es más difícil protegerse frente a ellas. Especialmente porque el objetivo son las personas, no solo el sistema. En este sentido, la forma más eficaz de protegerse frente a estas amenazas es estar informado, y las empresas deben impulsar la educación en materia de seguridad, con el fin de mitigar los riesgos.”

La importancia de la seguridad y la gestión de políticas nunca han sido más evidentes. Sin embargo, un reciente estudio de Enterprise Management Associates, destaca que solo el 56% de los empleados ha recibido algún tipo de formación en seguridad, protocolos o políticas. El informe Hacking The Human OS de Intel Security revela algunas de las técnicas de persuasión básicas utilizadas actualmente por los cibercriminales, de las que todas las empresas y usuarios deben ser conscientes:

Seis puntos a tener en cuenta para enfrentarse al mundo digital

  1. Reciprocidad: Cuando a alguien se le proporciona algo, tiende a sentirse obligado a devolver el favor
  2. Urgencia: La gente tiende a obedecer cuando se les solicita información de una fuente de aparente confianza, como por ejemplo, cuando recibe un email que parece proceder de su banco pidiéndole que responda rápidamente o su cuenta será deshabilitada en 24 horas.
  3. Consistencia: Una vez que los usuarios se comprometen a hacer algo, suelen cumplir sus promesas. Por ejemplo, un hacker se hace pasar como parte de un equipo de TI de una empresa y podría instar a que un empleado cumpla todos los procesos de seguridad que determine, y pedirle entonces que lleve a cabo una tarea sospechosa, pero que está en línea con los requisitos de seguridad.
  4. Me gusta: Las víctimas suelen obedecer cuando les agrada la persona que con la que están interactuando. Un hacker podría utilizar sus encantos por teléfono o a través de la red para convencer a su víctima.
  5. Autoridad: Se tiende a obedecer cuando la solicitud procede de una figura con autoridad. Un ejemplo podría ser un email para el departamento financiero que podría proceder, aparentemente, del CEO o Presidente.
  6. Validación social: Solemos obedecer cuando vemos que los otros también lo hacen. Por ejemplo, un correo electrónico puede tener aspecto como si hubiera sido enviado por un grupo de empleados, que hace creer a otro empleado que es adecuado si ve que otros también lo han recibido.
Ver informe: clic aquí. 

Tomado de: Diario TI