Nota del autor

Si la entrada que estás leyendo carece de imágenes, no se ve el vídeo que teóricamente lleva incrustado o el código fuente mostrado aparece sin formato, podéis conocer los motivos aquí. Poco a poco iré restableciendo la normalidad en el blog.
Este blog es un archivo de los artículos situados previamente en Lobosoft.es y ha dejado de ser actualizado. Las nuevas entradas pueden encontrarse en www.lobosoft.es. Un saludo,
Lobosoft.
Mostrando entradas con la etiqueta phishing. Mostrar todas las entradas
Mostrando entradas con la etiqueta phishing. Mostrar todas las entradas

viernes, 24 de octubre de 2008

Vulnerabilidades en OpenID

Desde que apareció OpenID me mostré bastante interesado por la idea: un servicio único (aunque distribuido) de identificación en la red, algo así como un conjunto de “servidores DNS sobre las personas” que permitiría obviar de vez en cuando, y cada vez más, la tediosa tarea de rellenar formularios de registro en las webs. Aunque la idea me pareció genial en este sentido, se me venían a la cabeza problemas como la gestión de la confianza de unos servidores en otros (que se resolvería utilizando certificados digitales entre ellos), y la posibilidad de que un servidor “malicioso” entrase en el juego, por ejemplo mediante un ataque de phishing.


Han sido varios los problemas que han surgido en torno a OpenID en este tiempo, ya sean relacionados directamente con la idea o con las tecnologías sobre las que se sustenta. Por ejemplo, la debilidad en el generador de números aleatorios de Debian provocada por una actualización del código en el que se “limpió” de una “molesta” herramienta de depuración, eliminando de paso la inicialización de la semilla de números aleatorios y que llevó a tener que actualizar OpenSSL para Debian y sistemas derivados del mismo, como Ubuntu, pero que ha dejado libres multitud de certificados digitales vulnerables que deberían ser generados de nuevo. Pues bien, varios proveedores de OpenID (de bastante magnitud además) fueron afectados por dicho problema.


Hace unos días se presentó una noticia sobre la vulnerabilidad del algoritmo del servidor de OpenID utilizado en Weblogs, S.L. y en multitud de servicios similares. Se trataba de un código en PHP que ya no está siendo mantenido, y que presentaba diversas vulnerabilidades que permitirían a un usuario malicioso realizar un ataque combinado de XSS y XSRF mediante el que podría usurpar la identidad del usuario que accediese al sitio web malicioso. El descubridor de las vulnerabilidades, José Carlos, abunda en la descripción del ataque e incluye en su blog un exploit demostrativo. Afortunadamente, Weblogs ha sido avisada de esto y se ha corregido el problema, pero es altamente probable que muchos servidores se encuentren afectados por éste.


Si a todo esto sumamos que OpenID no ha tenido la acogida que habría sido de esperar ante lo interesante de la idea, ¿en qué estado se encuentra ahora este sistema de identificación digital? ¿Vosotros usáis OpenID habitualmente? ¿Qué os parece, en uno u otro caso, dicho sistema? Os dejo algunos enlaces interesantes al respecto.


lunes, 7 de julio de 2008

A26 TKO AVISO: cuenta restaurada

Pues nada, los aficionados al phishing siguen dando de comer a Lobosoft. Ahora nos llega otro correo de (supuestamente) eBay informando que mi cuenta ha sido robada por alguien que intentaba poner artículos a la venta. El supuesto eBay nos indica que han tomado las medidas oportunas para bloquear la cuenta, pero que si deseamos reactivarla debemos acceder a una dirección ¿rusa? y autenticarnos. Si a esto sumamos los caracteres en cirílico que aparecen dispersos en el mensaje (algo que, aunque de forma menos evidente, me alertó en el phishing del DNI electrónico), tenemos el caldo de cultivo completo para otro ataque manifiesto. Dejo una captura del mensaje, por si alguien recibe uno parecido, que sepa que se trata del mismo:



Estimado(a) cliente!
Hemos encontrado indicios de que una tercera persona ha podido acceder a tu cuenta de eBay para poner artнculos en venta. Acabamos de tomar las medidas necesarias para protegerla. Los datos de tu tarjeta de crйdito y tu cuenta bancaria estбn seguros en eBay, ya que se encuentran cifrados y se guardan en un servidor protegido, fuera del alcance de intrusos.
Para recuperar el control de tu cuenta, sigue este paso:
https://signin.ebay.es/ws/eBayISAPI.dll?SignIn&ru=http%3A/.eb/wwway.es/&37_trksid=m


ebayphi.PNG


Para no abundar más en el tema, dejo también un par de capturas de otros correos con ataques phishing recibidos desde ¿Caja Madrid?, ¿La Caixa? y ¿Caixa Laietana?, entidades bancarias donde un atacante ha intentado acceder a cuentas corrientes que no tengo en dichas entidades. Interesantísima cuestión sería saber cómo lo han conseguido, pardiez.



cl.PNG



cm.PNG


Como siempre, cuidado y desconfianza con todo aquello que venga por el correo electrónico. Como hablaba el otro día en la playa que nos paga la empresa con mi amigo, el señor Albloguera, la invasión de spam va a provocar que terminen dando la razón a Microsoft y se empiece a cobrar por correo enviado. Aunque yo apostaría por medidas más duras de las fuerzas de seguridad y un mayor control de las rutas de envío de mails, algo complejo cuando hablamos de Internet, sin duda. En cualquier caso, siempre nos quedarán Echelon y la Enfopol.

sábado, 5 de julio de 2008

Nuevo ataque de phishing: El DNI electrónico

Hace unos días recibí un correo electrónico con una nueva variante de phishing. Se trataba de un mail en el que se me solicitaban datos personales, como el número de DNI, domicilio y correo electrónico, para la expedición del DNI electrónico. Además de pedir que se enviasen estos datos a un número de fax, algo a todas luces irregular en este tipo de procedimientos, el correo me llegaba a una cuenta que no suelo usar (la de lobosoft.iberica (arroba) gmail.com, que es la que mantengo para reenvíos de diversos formularios y estadísticas del blog). Si a esto sumamos que el correo presentaba numerosos caracteres erróneos, como todos los acentuados, empezando por el título del mensaje (CITA PREVIA PARA LA EXPEDICIУN DEL DNI ELECTRУNICO).



dnie2.jpg


Lo más curioso del correo, en cualquier caso, es que tanto los enlaces que incluye (al Ministerio de Interior, al W3C sobre el "Icono del Nivel AA de conformidad con las Directrices de Accesibilidad para el Contenido Web 1.0 del W3C-WAI", imagino que en un intento de dar credibilidad al mensaje), como la propia dirección de respuesta (citaprevia (arroba) dnielectronico.es) son completamente válidas. De hecho, si accedemos a www.dnielectronico.es, se nos alerta del envío de este tipo de correos, por lo que si nos quedaba alguna remota duda de que se tratase de un correo fraudulento, queda totalmente despejada.



dnie.jpg


Ante este tipo de ataques, la única forma de evitar convertirse en víctima es ser extremadamente cauto con los correos que recibimos y las páginas que visitamos (tanto por decisión propia como por venir incluidas sus direcciones en esos e-mails). Las entidades bancarias o las administraciones, nunca van a solicitarnos el envío de datos personales o sensibles a través de un medio tan inseguro como el correo electrónico (que debería ser tomado como una "postal" que cualquiera puede leer, a menos que utilicemos técnicas de cifrado) o el fax.


A acciones como estas se le podrían sumar (y se le sumarán) muchas otras. Debemos tener en cuenta que en breve nuestros documentos nacionales de identidad no serán un simple papel (con todas las medidas de seguridad que quieran para evitar posibles falsificaciones, pero una cartulina al fin y al cabo), sino que permitirá acceder a nuestras cuentas bancarias, firmar digitalmente documentación y acceder a sitios web protegidos de la administración para consultaro gestionar nuestros datos: IRPF, devoluciones de impuestos, vidas laborales, etc. Por ello, conviene ser muy cuidadosos con el uso que hacemos de él.


Como les diría el sargento Esterhaus, tengan cuidado ahí fuera.