02 julio, 2009

Phishing al BBVA

Ayer recibí varios correos electrónicos que no eran otra cosa que intentos de estafa a clientes del BBVA. Nada de particular si no fuera por la coincidencia de que Maligno aprovechó la circunstancia (el había recibido con anterioridad mensajes aparentemente idénticos) para comentar el uso de los registros SPF por parte de bancos y cajas.

Y no, su uso no es tan generalizado como cabría esperar, dos de las cajas en las que tengo cuenta no los utilizan.

Etiquetas: ,

04 junio, 2009

Fraude online con firma digital y SSL

Impresiona la entrada del mismo título en Security By Default. No tenía yo conciencia de que fuera tan sencillo conseguir certificados SSL.

Etiquetas: ,

21 mayo, 2009

El agobio de los expertos

Es habitual tener que coger con pinzas las informaciones que sobre seguridad aparecen en los medios. Sin embargo en esta ocasión el artículo de El País merece más consideración, siquiera por recoger palabras textuales de unos cuantos expertos. Y ello a pesar de que leer en el mismo texto las palabras "gusano", "ciberterrorismo", "phishing" y "yakuza" podría hacer pensar que se bordea el sensacionalismo. Pero no, en este caso no.

Etiquetas: , , ,

27 marzo, 2009

Phishing y ofuscación de URLs

Una de las técnicas utilizadas por los phishers ofuscar las URLs de las direcciones que animan a visitar para hacer creer a los usuarios que se encuentran en sitios legítimos.

Esta entrada del blog de S21sec comenta estas técnicas.

Etiquetas:

13 mayo, 2008

Para denunciar intentos de phishing (II)

Hace unos días recurrí al buzón de denuncias de fraude de INTECO, para remitirles un intento de phishing que había recibido.

Me ha servido al menos para dos cosas: constatar que funciona; recibí respuesta indicándome que se ponían en acción y agradeciendo la colaboración ... y comprobar que el enlace que incluí en una entrada anterior ya no funciona (aunque sigue siendo accesible en la caché de Google); este es el correcto.

Etiquetas: , ,

15 abril, 2008

Para denunciar intentos de phishing

INTECO y Red.es han establecido un procedimiento de actuación ante casos de phishing creando el buzón de correo electrónico fraude@cert.inteco.es en el que recibir las denuncias de los intentos de estafa.

Logicamente el campo de actuación de Red.es, está restringido al propio espacio de direcciones .es, pero si como advierten, contactan con todas las partes implicadas, se entiende que las entidades bancarias se pondrán en marcha cuando se trate de servidores de otros dominios.

El anuncio está publicado en la dirección:

https://www.nic.es/sobre_esnic/anuncios/antiphising.html


[CORRECCION]

La dirección actual es esta.

Etiquetas: ,

28 enero, 2008

Intento de fraude en nombre de la AEAT

Un compañero me ha traído un ejemplar del correo electrónico que en las últimas semanas está utilizando el nombre de la Agencia Tributaria para intentar un ataque de phishing.

Muestra definitiva de la falsedad es el aviso que han publicado en su web.

Etiquetas:

10 enero, 2008

Phisers víctimas del phishing

VSAntivirus informa del descubrimiento de un kit de phishing de muy sencillo manejo pero que oculta en su interior un sofisticado procedimiento para remitir los datos capturados al autor del kit. De este modo los estafadores novatos se convierten en tontos útiles al servicio de los más avispados. Y es que poco (o nada) nuevo hay bajo el sol.

Etiquetas: ,

05 diciembre, 2007

La efectividad de los servicios antiphishing

En su mensaje de hoy Unaaldía cuestiona la eficacia de los servicios antiphishing con un argumento contundente; la mayor parte de los ataques se producen en las primeras horas posteriores al lanzamiento del fraude.

Vamos que ocurre lo mismo que con la administración de Justicia, si es lenta pierde sentido.

Etiquetas:

27 noviembre, 2007

Ataque masivo de Phishing

El pasado viernes Unaladía informaba de ataques específicos de phishing a gran escala contra entidades bancarias españolas. Al parecer existe un kit de phishing orientado a 35 de ellas.

Posteriormente han ampliado detalles en esta otra entrada.

Etiquetas:

22 noviembre, 2007

Ataque a routers ADSL

Este lunes Unaaldia reseñaba el descubrimiento de un ataque a routers ADSL con el objetivo de envenenar su caché y estafar al usuario mediante phishing.

Lo que allá por febrero era una posibilidad ya se ha concretado.

Etiquetas: , ,

24 octubre, 2007

Estudio sobre el phishing en España

Requiere algo de tiempo para leerlo, son 169 páginas. Se trata del Estudio sobre phishing en España publicado por Inteco y que ha contado con la participación de 40 expertos y el análisis de 3.076 encuestas

Etiquetas: ,

18 octubre, 2007

Phishing a usuarios de Skype (II)

En junio anoté que se estaban detectando intentos de suplantación de identidad de usuarios de Skype. Ahora VSAntivirus abunda un poco más en el fenómeno comentando las posibles razones que justificarían la suplantación de credenciales de acceso a un servicio gratuito.

Etiquetas: ,

Primer informe anual de phishing

Unaaldía reseñaba la semana pasada la publicación del primer informe anual sobre phishing elaborado por PhisTank. Como datos reseñables, PayPal y eBay aparecen con más intentos de falsificación verificados, aunque se sugiere que los bancos parecen tratar de eludir las verificaciones.

Por países los dominios de Estados Unidos y Corea del Sur son los que más falsificaciones alojan.

La conclusión final es demoledora; cada dos minutos se lanza un nuevo ataque de phishing.

Etiquetas:

11 septiembre, 2007

Phishing contra Ibercaja

Al igual que el mes pasado esta mañana he recibido un correo electrónico con un intento de estafa a clientes de Ibercaja. Claro que los del Banco de Valencia parecen ser más ingenuos, numerosos u opulentos, contra ellos he recibido cinco!

Etiquetas:

25 julio, 2007

Phishing contra eBay

He recibido un mensaje que es un intento de capturar datos de clientes de eBay. Como lo he leido con Eudora este me ha advertido de que el enlace al que apuntaba no se correspondía con aquel al que apuntaba (.hk por .com).

Etiquetas:

24 julio, 2007

Phishing con falso antivirus

El Blog del laboratorio de Hispasec publica el análisis de un intento de phishing en el que el troyano bancario se presenta como un antivirus ofrecido por el banco a cuyos usuarios pretende estafar, Curiosamente utiliza el viejo y simple procedimiento de alterar el fichero hosts de Windows.

Etiquetas: ,

13 julio, 2007

Phishing contra Ibercaja

Hoy he recibido un mensaje de correo electrónico que era un intento de phishing contra clientes de Ibercaja. La pagina estaba bastante bien copiada, aunque no incluía elementos de seguridad, ni protocolo seguro ni certificado. Además Firefox la identificaba como sospechosa, aunque Internet Explorer no.

Por supuesto he dado aviso a Ibercaja (y de paso a Microsoft).

Etiquetas:

06 julio, 2007

Informe mensual de MessageLabs

Unaladía reseña el último informe de MessageLabs sobre correo electrónico del que pueden extraerse tres conclusiones básicas; el spam persiste, el malware baja y el phishing crece.

Citan también dos fenómenos que ya he reseñado aquí, el spam en formato pdf y los ataques a directivos.

Etiquetas: , ,

20 junio, 2007

Phisher condenado

Sophos informa de la condena a 70 meses de prisión impuesta a un phisher en Estados Unidos.

Etiquetas: ,