MĂ©xico D.F.- SegĂşn el estudio Norton Cybercrime Report 2012, el nĂşmero de vĂctimas en MĂ©xico por delitos informáticos en los Ăşltimos 12 meses fue de 14.8 millones. Y mientras los cibercriminales se mueven cada vez más a redes sociales y dispositivos mĂłviles, en MĂ©xico el 21 por ciento de los usuarios no revisan los enlaces antes de compartir con otros. Lo cual resulta altamente efectivo y redituable para aquellos que practican el Phishing.
Este tipo de delito electrĂłnico consiste en la adquisiciĂłn confidencial de forma fraudulenta (contraseñas, nĂşmero de tarjetas de crĂ©dito, informaciĂłn bancaria, etc.), y la forma de conseguirlo es a travĂ©s de un portal falso en el que se hace pasar por alguna persona famosa o una empresa de confianza, a travĂ©s de un correo electrĂłnico o mensajerĂa instantánea en la que ofrece grandes “beneficios” (obviamente falsos), de la compañĂa o persona para que caigan en el juego y brinden su informaciĂłn confidencial.
Notas sobre investigaciĂłn:
¿De qué se quejan de los mexicanos? informe de E.Life
Desempleados vs Empleadores: La paradoja del talento
ÂżCĂłmo lo hacen?
Para hacerse pasar por una empresa o persona, estos hampones cibernéticos utilizan comúnmente URL mal escritas, las cuales si no se presta la suficiente atención, pasan desapercibidas. Otra forma que ocupan para cometer estos delitos, es por medio de un programa que altera la barra de direcciones poniendo una imagen de la URL verdadera del sitio sobre la barra de direcciones, pero el más popular de todos es cuando el atacante usa el código de la página original para dar la impresión que es real, pero al momento de llegar al usuario, este código ya está modificado para realizar el ataque.
Algunos ejemplos de Phishing
Lionel Messi
En el estudio Norton Cybercrime Report 2012, se informĂł que un gran nĂşmero de ataques de phishing relacionados con temas de redes sociales, aparecia el jugador argentino Lionel Messi. Estos sitios de phishing estaban alojados en sitios de host de servicios web gratuitos.
En esta imagen de un sitio phishing se puede ver a Lionel Messi y el tema que se promovĂa hacĂa alusiĂłn al club de fĂştbol FC Barcelona, a diferencia del sitio legĂtimo messi.com en donde no se incluye ningĂşn tema. Además, en este sitio falso se solicitaba a los usuarios iniciar sesiĂłn para poder tener acceso al sitio oficial, ingresando su correo y contraseña, con las que se podrĂa facĂlmente hacer un robo de correo electrĂłnico.
American Airlines
La agencia de seguridad electrĂłnic Sophos detectĂł el envĂo de correos de e-mails provenientes supuestamente de United Airlines, donde se informaba que unos boletos de aviĂłn habĂan sido comprados con tu tarjeta de crĂ©dito, que en realidad se trataba de un troyano que infectaba la computadora.
El correo electrĂłnico decĂa lo siguiente:
Thank you for using our new service “United Airlines ticket Online” on our website.
Your account has been created:
Your login:
Your password: pass8KU9Your credit card has been charged for $956.27.
We would like to remind you that whenever you order tickets on our website you get a discount of 3%! Attached to this message is the purchase Invoice and the United Airlines ticket. To use your ticket, simply print it on a color printed, and you are set to take off for the journey!Kind regards,
Jillian Biggs
United Airlines
Lo exitoso de este caso fue el remitente del correo, que venĂa como [email protected] , lo cual le daba más realismo al correo electrĂłnico y por lo tanto mayor volumen de datos otorgados, y como suele ser habitual en estos correos el adjunto no suele ser lo que el e-mail dice, y aunque es comprensible que te preocupes por saber si alguien clonĂł tu tarjeta para usarla, lo más recomendable es hablar al banco para aclarar el asunto y no ser vĂctima de la estafa.
ÂżQuĂ© hacer para no se vĂctima del Phishing?
Diversas agencias de seguridad electrónica como Norton recomiendan estos puntos para no caer en algún engaño:
- No dar click en ningĂşn enlace sospechoso que venga en correos electrĂłnicos.
- Evitar brindar cualquier informaciĂłn personal al contestar un email.
- Nunca introducir su contraseña personal en un banner tipo “pop up” o pantalla.
- Al introducir información personal o financiera, asegúrese que el sitio está encriptado con un certificado SSL buscando el logo del candado, los “https” o la barra verde de direcciones certificadas.
- Actualice con frecuencia su software de seguridad que le brinde protecciĂłn contra el phishing online.
- Al ingresar a una web bancaria, siempre introduzca la dirección web, no use enlaces que pueden llevarlo a páginas falsas.
- Al término de cualquier operación, cierre la sesión.
- Considera que las entidades financieras y empresas serias nunca piden el envĂo de datos personales por correo electrĂłnico.
- Durante cualquier proceso de compra, todos los correos electrónicos que reciba deben permanecer en el dominio de la empresa, Una gran empresa no tendrá una cuenta de Yahoo, gmail, Hotmail o de servidores con nombres extraños.
Sigue a Fernando GarcĂa en Twitter
Seguir a @DrGonzoR