Mostrando entradas con la etiqueta phishing. Mostrar todas las entradas
Mostrando entradas con la etiqueta phishing. Mostrar todas las entradas
0

What Can You Do To Protect Yourself After This Security Breach?

1. Change passwords: as your PSN password may have been leaked, and it is a fact that users tend to re-use passwords, change your passwords across the board. That includes your email security password, Facebook, online banking etc.

2. Keep an eye on your credit card. If you have made a purchase over PSN with your credit card there is a chance it has been compromised. Keep an eye on your account activity and it may be no harm to discuss with your bank the measures to take if you think your credit card number has been compromised.

3. Change your security questions. PSN has security questions in place in case you forget your password – the answers to these may have been stolen and since you may have used the same question for a different online or telephone service, be sure to change your security questions and answers across the board.

4. As phone numbers appear to have been compromised in this attack, it’s not just the online world you need to be wary of. Be aware of suspicious phone calls asking for personal information and purporting to be from your local bank, for example.

5. Implement strong email security measures, including anti-spam, anti-phishing, and anti-virus solutions with encryption control, such as that provided by MXSweep.

6. Be aware of scam phishing emails purporting to be from Sony. All it takes is for the hackers to know your name, email address, and that you had a sony account for them to put together a convincing email which could convince you to give over personal information.

7. Delete anything that looks like spam immediately.

8. Use the preview window in your mail program to protect yourself.

9. NEVER click on links within emails. If in doubt, type the address manually yourself. Scammers will often mask a link in an email to make it look legitimate.

10. Don’t trust the “from” line in your email program. It is very easy to fake a sender of an email. In a similar vein, never trust any phone numbers or addresses in emails, especially if you have a bad feeling about them.

The Sony PSN security breach will be a huge concern for its 70 million customers worldwide, but by following the tips above you can protect yourself from theft and identity fraud.

source: mxsweep.com

HTTPS on Twitter

Posted: 22/3/11 by komz in Etiquetas: , , , , , ,
0

El año pasado con la publicación de Firesheep, el controversial add-on de Firefox, se volvió a generar un gran revuelo en lo que respecta a la seguridad en las conexiones a los sitios web. Fue desde ese entonces que distintas páginas web han puesto a disponibilidad de sus usuarios la posibilidad e iniciar sesión y navegar mediante una conexión por HTTPS.

Entre los sitios que se vieron amenazados por esta herramienta encontrábamos a companías como Google, Facebook y Twitter entre otras.

En esta ocasión fue el sitio de microblogging Twitter quien hizo público el anuncio de esta opción a sus usuarios.

La posibilidad de contar con una conexión segura mediante HTTPS a Twitter, estaba disponible desde hace ya algún tiempo (por ejemplo con HTTPS-Everywhere, un addon de firefox), pero ahora esta opción puede ser habilitada directamente desde la página de configuración de la cuenta.

Al acceder a la página de configuración podrán observar en la parte inferior una opción que les permite activar la conexión mediante HTTPS. En la siguiente imagen se observa que la funcionalidad ha sido activada en una cuenta de Twitter:



Una vez que se guarden los cambios, la conexión al sitio y ciertas aplicaciones accederan al servicio siempre a través de este protocolo, haciendo que los tweets y las cuentas de los usuarios se encuentren más seguras.

Para refrescar un poco la memoria les comentamos que al navegar por HTTP, los datos viajan a través de la red sin ningún tipo de cifrado, y es por ello que los usuarios se pueden ver expuestos a ataques de hijacking, esto es más que un buen motivo para activar esta funcionalidad.

Asegurarse que la conexión a un sitio es segura es una buena práctica para navegar en Internet, y de esta menara se puede evitar que el usuario sea víctima de engaños que pueden robar sus credenciales de acceso o terminar cayendo en un ataque de phishing.

fuente: blogs.eset-la.com

Likejacking" la nueva forma de propagar malware

Posted: 21/3/11 by komz in Etiquetas: , , , , ,
0

El termino "Likejacking" toma su nombre de “Like" (“Me gusta")(y jacking vendria siendo hijacking del termino en ingles secuestro) botón que aparece bajo cada comentario o link compartido en Facebook. Desde que este botón comenzó a ganar notoriedad se han sucedido los ataques que lo utilizan como medio para diseminar malware segun Bitdefender.

La gran importancia que ese botón de “Me gusta" ha logrado en la red social no ha pasado desapercibida para los ciberdelincuentes que ya lo están aprovechando para distribuir malware en Facebook.

El procedimiento es el siguiente: un usuario hace click en un link distribuido a través de spam o en redes sociales y va a parar a una web. Una vez ve el contenido que hay en la misma, la abandona. Sin embargo, sin su consentimiento, se ha publicado en su muro de Facebook un link a esa misma web. El comentario aparece como si lo hubiera publicado él y como si también hubiera dado al botón de “Me gusta".

El riesgo de este tipo de ataques es que los amigos de ese usuario verán ese link y pensarán que es algo interesante, por lo que a su vez pincharán también en el link y serán víctimas de ese mismo ataque, poniendo en peligro así a sus amigos. Se trata, pues, de un ataque viral.

En un momento dado, los ciberdelincuentes pueden cambiar el contenido de la web y colocar en ella una página de phishing o malware disfrazado de codecs o plugins supuestamente indispensables para ver el contenido de esa web. De esta manera, los usuarios que lleguen a la misma no verán sólo como se publica un comentario en su nombre en su muro de Facebook sin su consentimiento, sino que además terminarán con su ordenador infectado por malware.

Para identificar un ataque de este estilo, BitDefender recomienda a los usuarios prestar especial atención a dos aspectos. El primero, el asunto del link. Si se trata de un tema sensacionalista, fantástico o morboso, hay que desconfiar. En segundo lugar, hay que prestar especial atención a la web donde se almacena el contenido, ya que los ciberdelincuentes no suelen usar páginas populares de vídeo o audio para colgar su material, ya que éstas realizan cuidadosos análisis de seguridad, sino que utilizan webs menos populares o incluso creadas a propósito para sus estafas.

Si se identifica que se ha sido víctima de uno de estos ataques, se recomienda eliminar el mensaje publicado en el muro y alertar a todos los amigos que pudieran haberse visto afectados de que tal mensaje era falso.

fuente: diarioti.com

0

Con la llegada de navidad, el volumen de compras aumenta, ya sea de forma fisica u online. Esto es aprovechado por phishers, hackers y estafadores que intentan hacer su propio negocio; por todo esto les dejamos 7 consejos para NO ser estafados al realizar compras online en Navidad.

Compras y pagos

Los Ataques de phishing suelen ser muy comunes para todo tipo de fechas importantes (Navidad, Reyes, Hallowen, 4 de Julio, San Valentin, etc); te piden información personal como tu número de tarjeta de crédito es muy común durante estas fechas. Es muy común que intenten hacerte creer que el mensaje procede de las tiendas online, o sitios de pagos, más populares, como Amazon, eBay o PayPal, con avisos de tipo de “no se ha podido proceder a la transacción por tarjeta de crédito” o “se necesitan más detalles para proceder a tu transacción”. Para asegurarse que el sitio es realmente seguro se debe comprobar el URL de la página web para verificar que es quien dice ser, y comprobar el icono de bloquear.

Ofertas especiales de Navidad de tus tiendas favoritas

El spam enviado en navidad aumenta continuamente, pero puede que no sólo sean ofertas no solicitadas, sino que oculten un troyano. Nunca se debe adquirir nada que llegue a través de una oferta por correo electrónico. El consumidor debe asegurarse de que la oferta que recibe es legítima comprobándolo con su sitio web. Si responde a una oferta legítima, utiliza la dirección de email primaria para gente que conoces y una secundaria para otros propósitos. Nunca debes responder a ofertas sospechosas, ya que confirmarán al remitente que tu dirección de email sigue todavía “activa”.

Amenazas en las redes sociales

Hay que tener cuidado con las invitaciones de “amigos” para ver fotos, recibir ofertas especiales de Navidad o invitaciones para jugar a juegos. Muchos de los enlaces que circulan en redes sociales ocultan intenciones poco honestas y te puedes convertir en la víctima de un ataque de malware o phishing. Además se deben revisar las opciones y configuraciones de privacidad para asegurarse de quien puede tener acceso a nuestra información.

Tarjetas de descuentos

Un buen gancho son las tarjetas de descuento. Si recibes alguna, antes de usarla asegúrate de que realmente procede de la tienda que parece y que el descuento es real. Si el sitio te pide enviar un email con el pedido o no acepta tu tarjeta de crédito o PayPal, te puedes convertir en la víctima de un fraude.

Amenazas en las tarjetas de felicitación

Cuando recibas una tarjeta o video Christmas que te dirige a un enlace o te obliga a descargar algún tipo de documento hay que ser precavido, pues pueden instalar algún tipo de malware. Hay que asumir que los links sospechosos, video flash, animaciones o cualquier tipo de tarjeta o documento en PDF son potencialmente maliciosos y peligrosos.

Amenazas por parte de las mensajerías

Puesto que es fecha de recibir regalos, no resulta sospechoso recibir un amable mensaje por parte de una empresa de mensajería como UPS, FedEx o DHL. Típicamente el email dirá que no han podido entregar un paquete y ofrecerá un enlace para cambiar la fecha y datos de entrega. Por supuesto hay que tener las mismas precauciones con el enlace que las que ya hemos mencionado. Colocando el puntero del ratón sobre el (sin pinchar) podremos ver en el borde inferior del navegador a que dirección pretende dirigirnos.

Desde Vulnerability Team exortamos a los usuarios y administradores tener mucho cuidado con todo este tipo de amenazas que suelen incrementarse para fechas tan importantes como lo es Navidad; recomendamos aplicar las actualizaciones necesarias tanto en sistemas operativos como en antivirus y ante todo ser precavidos, a la hora de realizar las compras on-line

by komz

Posibles estafas de phising por medio de Wikileaks

Posted: 2/12/10 by komz in Etiquetas: , , , ,
0

Hemos estado observando diferentes reportes de campañas relacionadas con estafas de phishing y malware con asuntos relacionados con la pagina de WikiLeaks. Los ordenadores de los usuarios quedan comprometidos en el momento que acceden a los correos de phising los cuales aparentan venir de una direccion valida y de confianza.


Vulnerability TEAM recomienda a los usuarios y adminsitradores tener precaucion cuando se encuentren con este tipo de correo electronico y que tomen las siguientes medidas para evitar males mayores:

* No hacer click a enlaces de paginas no solicitadas que vienen dentro de un correo electronico.
* Tener precaucion al abrir los ficheros adjuntos de los correos.
* Mantenga su sistema anti-virus con las ultimas actualizacion.

by komz

0

Se calcula que los ordenadores de todo el mundo acumulan cerca de 32 millones de vulnerabilidades, según una estimación que realiza Kaspersky Lab, quien también cree que parte de su solución es sencilla.

Debido a que no todos los usuarios actualizan su software, los ordenadores de todo el mundo acumulan cerca de 32 millones de vulnerabilidades, según Kaspersky Lab.

“Al no instalar las últimas actualizaciones, los usuarios se están exponiendo a un enorme riesgo. Además, permiten que los cibercriminales lo tengan mucho más fácil para sacar partido de estas vulnerabilidades, asegura Jimmy Fong, director de canal de la compañía rusa en el sudeste asiático.

En su opinión, el no llevar a cabo estas actualizaciones “explica porqué las vulnerabilidades para las que existen parches siguen siendo uno de los principales recursos que se aprovechan para propagar programas maliciosos”.

Kaspersky Lab remarca que los cibercriminales están empezando a ampliar sus ataques de sistemas Windows a otras aplicaciones populares, como Adobe Flash Player y Adobe Reader. “Para evitar esto, está disponible Adobe Updater, que automáticamente descarga e instala los parches para los programas que el virus malware vulnerabilidades gusanosusuario tenga en su ordenador. El problema es que estas actualizaciones son menos efectivas contra el ciber crimen si los usuarios no toman parte activa y no instalan estas actualizaciones”, remarca Fong.

Por eso, Kaspersky Lab hace una serie de recomendaciones para que los usuarios puedan evitar ser infectados por aplicaciones vulnerables. Así, encomienda a los usuarios a consultar de manera regular las actualizaciones disponibles, instalarlas tan pronto como estén éstas disponibles, no hacer clic en enlaces desconocidos o abrir mensajes de correo electrónico de remitentes desconocidos, así como utilizar navegadores con filtros que bloqueen páginas de phishing (como Google Chrome, Mozilla Firefox e Internet Explorer).

fuente: idg.es


0

Se acerca Navidad, tiempo de vacaciones para algunos y de compras para otros, epoca en donde se incrementan los fraudes electrónicos y las campañas de malware, por eso Vulnerability Team recuerda a los usuarios ser cautelosos en la recepción de emails no solicitados o de personas desconocidas que podrían ser parte de una alguna estafa de phishing o potenciales campañas de malware.

Estas estafas de phishing y campañas de malware pueden incluir, pero no se limitan a lo siguiente:

  • Tarjetas de felicitación electrónicas que pueden contener malware
  • Peticion de donativos que pueden ser estafas  y pueden proceder de fuentes ilegítimas que dicen  ser organizaciones de beneficencia
  • Protectores de pantalla u otras formas de medios de comunicación que pueden contener malware
  • Aplicaciones de tarjeta de crédito utilizadas para estafas de phishing o intentos de robo de identidad
  • Anuncios/enlaces de compras online u ofertas increibles que pueden ser fraudulentas
Vulnerability Team recomienda a los usuarios y administradores tener cuidado cuando se enfrentan a este tipo de mensajes de correo electrónicos y tomar las siguientes medidas preventivas para protegerse de las estafas de phishing y campañas de malware:
  • No seguir links (enlaces) no solicitados en emails.
  • Tener cuidado al abrir archivos adjuntos de correo electrónico.
  • Tener cuidado con las cadenas, archivos power point y PDF
  • Mantener un software antivirus actualizado asi como los ultimos parches de su Sistema Operativo
  • Para usuarios del navegador Firefox instalar add-on como No Scrips el cual bloquea todo tipo de scripts maliciosos o sospechosos que se cargan en las paginas web evitando estafas de phising, clickjacking; tambien recomendamos la utilizacion de WOT (web of trust) la cual advierte al usuario de la confianza de cada enlace que se busque por medio de motores de busqueda. Otro complemento para asegurar las comunicacions por medio de SSL es el HTTPS-Everywhere

    Documentacion para consultar:
GUIA PARA PROTEGERSE DEL PHISHING

by komz

Post to Twitter

0

La compañía de seguridad GData, advierte en su página oficial de un nuevo ataque de phishing
a la red social Facebook.

Esta vez los estafadores, haciéndose pasar por el servicio oficial de la red social Facebook «Facebook Security», envían al usuario un mensaje privado en el que se le informa de que su cuenta va a ser desactivada por uso indebido: publicación de fotos pornográficas, ciber acoso, etc.



Para evitar el supuesto cierre de la cuenta, los creadores del mensaje fraudulento obligan al usuario a acceder a un enlace en el cual se solicita el nombre de usuario y contraseña así como la fecha de nacimiento.

Los estafadores han conseguido la suplantación de identidad utilizando una técnica que consiste en modificar el estilo de la letra de alguno de los caracteres. En este caso han modificado de «Facebook Security» la letra «k» y la «t».

Desde Vulnerability Team exortamos a los usuarios a seguir las siguientes recomendaciones de seguridad:

* Nunca abrir mensajes de usuarios desconocidos o que no haya solicitado, elimínelos directamente.
* No contestar en ningún caso a estos mensajes.
* Nunca seguir los enlaces que aparecen en mensajes sospechosos.
* Puede ayudarnos a combatir este tipo de fraudes enviándonos este mensaje a Buzón de fraude de

fuente: osi.es

Nuevo ataque de phising utiliza el clasico del futbol español

Posted: 3/11/10 by komz in Etiquetas: , , ,
0

En los últimos días (segun publicacion de La Vanguardia,) ha estado circulando un mensaje de correo electrónico, que, supuestamente envía el servicio de banca electrónica del BBVA, que incorpora el siguiente texto: “los clientes que tendrán la oportunidad de participar en el sorteo de 200 entradas para el clásico” y, en el mismo, se facilita un enlace a una página web supuestamente de la entidad bancaria en el que el usuario tiene que rellenar un formulario, a través del cual se identifica como cliente. Eso sí, la página ya ha sido deshabilitada tras haber sido denunciada.

No obstante, y como suele ocurrir en este tipo de correos electrónicos, hay una serie de detalles que deja claro que es un intento de phishing. El medio de comunicación asegura, por ejemplo, que las entradas son para el Real Madrid – FC Barcelona, cuando el encuentro es al revés, ya que se juega en el Camp Nou. De hecho, las entradas para el partido que se llevará a cabo en el Santiago Bernabéu todavía no están disponibles. Incluso, las entradas para el primer encuentro sólo están disponibles para los socios del Barça.

Además, la gran cantidad de faltas de ortografía es otro síntoma de que se trata de un intento de estafa.

Ésta no es la primera vez que se utiliza el fútbol, u otro tipo de acontecimientos deportivos, para tratar de robar a los internautas. Sólo cabe recordar la gran cantidad de intentos que se realizaron con motivo de la celebración del Mundial de Fútbol de Sudáfrica este verano, o las victorias de Rafa Nadal.

fuente: csospain.es

La Seguridad Social Española sufre un ataque de phishing

Posted: 15/10/10 by komz in Etiquetas: , , ,
0

El departamento informático de la Seguridad Social, de España, ha comunicado ser víctimas de un ataque informático por suplantación de identidad en Internet.

La nota de prensa emitida por la entidad explica que los atacantes están empleando una dirección de correo “muy similar” a la de la Seguridad Social para enviar a los ciudadanos mensajes de correo electrónico en los que se les pide que proporcionen datos personales a fin de saldar una supuesta multa con el organismo.

Al pinchar en el enlace incluido en el correo electrónico, las víctimas de phishing acceden a la descarga e instalación de un troyano.

La Seguridad Social ya ha informado a la Policía Nacional de los hechos.

fuente: csospain.es

ALERTA!! Intento de phishing a Gmail

Posted: 6/10/10 by komz in Etiquetas: , ,
0

El gigante Google advierte sobre intentos de robo de contraseñas en su servicio de correo Gmail. El informe de seguridad alerta sobre un correo que se hace pasar por un aviso auténtico de Gmail que permitiría a hackers robar su contraseña.

El departamento de comunicaciones de la compañía anunció que el correo en cuestión presenta el siguiente mensaje:

"Como miembro de Gmail, has recibido este mensaje de correo electrónico que te informa sobre actualizaciones y cambios en el servicio, nuestro mantenimiento regular y procesos de verificación, hemos detectado un error en la información que tenemos registrada de su cuenta. Nuestra política consiste únicamente en brindarle un mejor servicio Esto se debe a algunos de estos factores:

1. Un cambio reciente en su información personal (cambio de dirección, cambio de servicio (ISP), etc.)

2. Que usted haya proveído información invalida durante su proceso inicial de registro para Gmail o que usted aun no haya realizado dicho registro de su cuenta en la versión completa de Gmail.

3. Accesos a su cuenta a través de Gmail que han sido realizados desde diferentes direcciones IP.

Esto seguramente se debe a que la dirección IP de su PC es dinámica y varía constantemente, o debido a que usted ha utilizado mas de un computador para acceder a su cuenta. Para verificar la actividad de la misma y omitir el proceso de baja, debe ingresar a su cuenta a través del siguiente enlace Verificación de cuenta Gmail cuyo procedimiento se realizara en linea con un sifrado de (1024-Bits) para hacer segura e indetectable la transerencia de sus datos personales. Si la información en su cuenta no se actualiza en las siguientes 24 horas, el acceso a su cuenta será restringido hasta que esta información sea verificada y actualizada. Si no desea colaborar en esta verificación del servicio puede darlo de baja en el siguiente enlace cerrar tu cuenta.

TE PUEDE INTERESAR:

Gmail incorpora filtro anti-phishing

GUIA para protegerse del Phishing


fuente: laflecha.net

iTunes como herramienta para robar datos bancarios

Posted: 5/10/10 by komz in Etiquetas: , ,
0

La popular plataforma de Apple, iTunes, se ha convertido en blanco de hackers que buscan alcanzar a millones de potenciales víctimas, que cada día introducen sus datos de tarjeta de crédito y operan a través de ésta, para conseguir sus datos e infectarles, según confirma PandaLabs.


El usuario recibe un e-mail muy bien diseñado donde se le informa que ha realizado un gasto a través de iTunes, de una cantidad bastante elevada. El usuario, que no ha realizado ninguna compra a través de la plataforma, se inquieta al recibir dicho e-mail y rápidamente intenta remediar el problema del cargo no solicitado haciendo click en los links que vienen en el e-mail.

Al hacerlo, se solicita al usuario que descargue un lector de archivos pdf, que es falso. Una vez instalado, redirige al usuario a páginas web infectadas (en su mayoría rusas) con malware, entre ellos, troyanos bancarios, que capturarán los datos personales del usuario.

“El phishing no es nada nuevo", comenta Luis Corrons, Director Técnico de PandaLabs. “Lo que no deja de sorprendernos es que las técnicas para engañar a las víctimas siguen siendo muy simples, pero cada vez están más trabajadas en cuestión de diseño y de contenido. Realmente, es difícil no caer. Por eso, es absolutamente crucial que cuando usemos plataformas tipo iTunes, y nos lleguen este tipo de notificaciones, no entremos a ningún sitio desde el e-mail, sino desde la propia plataforma. Accediendo a nuestra cuenta, podremos ver en tiempo real cuál es el status de la misma. Y así nos daremos cuenta de que es un intento de estafa".

fuente: diarioti.com

Robo de Identidad. volumen 1

Posted: 21/9/10 by komz in Etiquetas: , , , ,
0

Prácticamente todas las semanas se publica alguna noticia sobre la pérdida o el uso indebido de información personal. Tanto si una organización pierde los datos de sus clientes como si es una persona la que ha sido víctima del robo de identidad, es inquietante saber que su información es vulnerable y que podría pasarle a usted.

Por esta razon hemos tomado la iniciativa de recopilar informacion para eleborar esta especie de "paper" o "notas" en donde tratamos de englobar todo lo referente al Robo de Identidad  incluyendo tambien el lado del ciber-espacio, ya que este tipo de fraudes tambien se lleva acabo en la vida cotidiana sin necesidad de utilizar redes informaticas de por medio.
       
¿En qué consiste el robo de identidad?

El robo de identidad se produce cuando una persona utiliza la información personal (nombre-apellidos, número de seguro social, numero de tarjetas de credito, dirección, etc) de otra sin el conocimiento del propietario legítimo de la información para conseguir créditos, bienes u otros servicios fraudulentamente. En casos extremos, se puede llegar incluso a expedir un pasaporte con la identidad robada.

Ser consciente de los riesgos y entender cómo se puede efectuar el robo de identidad es un buen punto de partida para aprender de qué modo puede protegerse a uno mismo y a la familia.

¿Cómo puede robarme alguien la identidad?
¿Cómo puede darse cuenta de que le han robado su identidad?
¿Qué debe hacer si le roban su identidad?


 proximamente mas sobre el robo de identidades...

by komz

Phishing por medio de las pestañas del navegador: Tabnabbing

Posted: 26/5/10 by komz in Etiquetas: ,
0

Aza Raskin ha desvelado un nuevo método de modificación de páginas en pestañas del navegador (afecta a casi todos) que puede ser utilizado para realizar ataques de phishing un poco más sofisticados. Está basado en una técnica que permite modificar el aspecto de una página cuando  esta no es la pagina activa, es decir cuando se cambia a otra pestañadel navegador. El es ataque es ingenioso, aunque tiene sus limitaciones.

Cómo funciona

Un usuario navega hacia la página del atacante, que no tiene por qué simular ningún banco o página de login. Simplemente es una página más equipada con un código JavaScript que hará el “truco”. La víctima cambia de pestaña (o de programa, lo importante es que pierda el foco) y sigue con sus visitas cotidianas a otras páginas. Mientras, la web del atacante cambia por completo gracias al JavaScript: el favicon, el título, el cuerpo… todo excepto el dominio, lógicamente. La página ahora podría parecerse a (por ejemplo) la web de login de Gmail. La víctima, vuelve a la pestaña más tarde y piensa que ha caducado su sesión. Introduce sus credenciales y estos viajan en direccion al atacante.

Se supone que el usuario bajará la guardia puesto que, hasta ahora, se supone que una pestaña no “muta” a nuestras espaldas y por tanto, si aparece como “Gmail”, por ejemplo, es que lo hemos visitado previamente. Los usuarios que mantengan habitualmente muchas pestañas abiertas, saben que es fácil olvidar qué se está visitando exactamente en cada momento.

Mejoras al ataque

Según el propio descubridor, se podría investigar en el historial de CSS del navegador para averiguar qué páginas visita el usuario y mostrarse como una de ellas dinámicamente, para hacer más efectivo el ataque. Existen otros métodos para incluso averiguar en qué sitios está realmente autenticado el usuario, con lo que la técnica resultaría más efectiva.

Si el atacante consigue incrustar JavaScript en la web real que se quiere falsificar (por ejemplo a través de publicidad contratada a terceros) entonces la página cambiaría sobre el dominio real… y entonces sí supondría un ataque “casi perfecto”.

En directo

El descubridor, en su entrada http://www.azarask.in/blog/post/a-new-type-of-phishing-attack/ ha colgado una prueba de concepto. Si se visita esa web, luego se pasa a otra pestaña durante 5 segundos (tiempo arbitrario impuesto por el descubridor), y se vuelve, mostrará una imagen de Gmail que toma de http://img.skitch.com/20100524-b639xgwe ... 387ene.png superpuesta sobre la página. Cambiará el favicon y el título. Obviamente, el ataque en este ejemplo está específicamente diseñado para que sea “visible”.

Qué aporta el ataque

Supone un método ingenioso y nuevo de intentar suplantar una página. Funciona en Firefox, Opera y (de forma un poco irregular) en Internet Explorer 8. Parece que Chrome no es vulnerable, aunque es posible que aparezcan métodos para que sí lo sea.

Limitaciones

El ataque sigue confiando en que el usuario no este pendiente de la direccion URL, por tanto, cuando la víctima vuelve a la pestaña, estaría ante un caso de phishing “tradicional” sino fuera porque la pestaña cambió “a sus espaldas”. Realmente pensamos que no será un ataque puesto en práctica de forma masiva por los atacantes, aunque obviamente puede ser utilizado selectivamente. La razón es que el phishing tradicional, burdo y sin trucos, sigue funcionando y reportando importantes beneficios a quienes lo ponen en práctica sin mayores complicaciones técnicas. Y ambos se basan en que el usuario medio NO aprovecha los beneficios de los certificados ni se fija en las URLs donde introduce las contraseñas.


Mitigación

Para no sufrir el “tabnabbing”, es necesario fijarse en las URLs antes de introducir contraseñas, como siempre. Desactivar JavaScript para las páginas en las que no se confíe, ya sea a través de la Zonas para Internet Explorer o No-Script para Firefox.

fuente: hispasec.com