Bots conversacionales, qué son y cómo protegerse

May 26th, 2010 | Posted by in Uncategorized - (0 Comments)

Detrás de un contacto de un programa de mensajería instantánea, como Messenger o IRC, en ocasiones se encuentra un programa informático que trata de ganarse la confianza de su interlocutor para conseguir información confidencial, enviar spam o instalar programas maliciosos. Estos riesgos pueden evitarse tomando unas sencillas medidas.

Los bots conversacionales son programas informáticos que se hacen pasar por una persona real en un programa de mensajería instantánea. Son capaces de mantener una conversación con alguno de los siguientes fines:

  • Recopilar información confidencial como datos bancarios.
  • Instalar programas maliciosos.
  • Enviar publicidad no deseada.
  • Conseguir imágenes del usuario solicitando que se active la cámara web.

En el siguiente vídeo publicado en el canal de Youtube de INTECO-CERT se puede ver un bot conversacional en acción.

Para evitarlos, se recomienda seguir los siguientes consejos:

  • Limitar la difusión de la dirección de correo electrónico. No sólo para evitar los bots conversacionales, sino también, para evitar el spam.
  • Desconfiar y eliminar los contactos e invitaciones cuya conversación no sea coherente, esté orientada a un tema concreto o que se encuentre en un idioma que no se espera.
  • Sospechar de los enlaces a páginas web o a programas que aparezcan en las conversaciones, aunque sean de amigos de confianza, sobre todo, si se tratan de enlaces o archivos que no se han solicitado.

Algunos clientes de mensajería instantánea avisan al usuario del peligro de visitar estos enlaces.

Si aún así se desea acceder al enlace, se recomienda utilizar un analizador de URLs (se abre en nueva ventana) para conocer la confiabilidad del enlace y analizar con un antivirus (se abre en nueva ventana) actualizado el fichero recibido.

Fuente: INTECO

La presentadora de programas de conversación y juez de
“American Idol” Ellen DeGeneres lanzó su propio sello
discográfico con planes de buscar y firmar a nuevos artistas.

Los hombres mienten tres veces al día

May 26th, 2010 | Posted by in Uncategorized - (0 Comments)

En cualquier caso, la encuesta revela que la mayor parte acepta las
mentiras pequeñas en la vida cotidiana, como demuestra que el 75%
de los encuestados crea que se puede usar la mentira para no herir
los sentimientos de los demás. Sobre esto, Katie Magers, directora
del departamento de medicina del Museo de Ciencia de Londres,
indica que “mentir es una parte inevitable de la naturaleza
humana, y al mismo tiempo, es una habilidad necesaria en los
contactos interpersonales.”

Tabnabbing: phishing a través de las pestañas del navegador

May 26th, 2010 | Posted by in Uncategorized - (0 Comments)

Aza Raskin ha desvelado un nuevo método de modificación de páginas en pestañas del navegador (afecta a casi todos) que puede ser utilizado para realizar ataques de phishing un poco más sofisticados. Está basado en una técnica que permite modificar el aspecto de una página cuando no tiene el “foco” de la pestaña del navegador. El ataque es ingenioso, aunque tiene sus limitaciones.

Cómo funciona
Un usuario navega hacia la página del atacante, que no tiene por qué simular ningún banco o página de login. Simplemente es una página más equipada con un código JavaScript que hará el “truco”. La víctima cambia de pestaña (o de programa, lo importante es que pierda el foco) y sigue con sus visitas cotidianas a otras páginas. Mientras, la web del atacante cambia por completo gracias al JavaScript: el favicon, el título, el cuerpo… todo excepto el dominio, lógicamente. La página ahora podría parecerse a (por ejemplo) la web de login de Gmail. La víctima, vuelve a la pestaña más tarde y piensa que ha caducado su sesión. Introduce su contraseña y ésta viaja hacia el atacante.
Se supone que el usuario bajará la guardia puesto que, hasta ahora, se supone que una pestaña no “muta” a nuestras espaldas y por tanto, si aparece como “Gmail”, por ejemplo, es que lo hemos visitado previamente. Los usuarios que mantengan habitualmente muchas pestañas abiertas, saben que es fácil olvidar qué se está visitando exactamente en cada momento.

Mejoras al ataque
Según el propio descubridor, se podría investigar en el historial de CSS del navegador para averiguar qué páginas visita el usuario y mostrarse como una de ellas dinámicamente, para hacer más efectivo el ataque. Existen otros métodos para incluso averiguar en qué sitios está realmente autenticado el usuario, con lo que la técnica resultaría más efectiva.
Si el atacante consigue incrustar JavaScript en la web real que se quiere falsificar (por ejemplo a través de publicidad contratada a terceros) entonces la página cambiaría sobre el dominio real… y entonces sí supondría un ataque “casi perfecto”.

En directo
El descubridor, en su entrada
http://www.azarask.in/blog/post/a-new-type-of-phishing-attack/
ha colgado una prueba de concepto. Si se visita esa web, se pasa a otra pestaña durante 5 segundos (tiempo arbitrario impuesto por el descubridor), y se vuelve, mostrará una imagen de Gmail que toma de http://img.skitch.com/20100524-b639xgwegpdej3cepch2387ene.png superpuesta sobre la página. Cambiará el favicon y el título. Obviamente, el ataque en este ejemplo está específicamente diseñado para que sea “visible”.

Qué aporta el ataque
Supone un método ingenioso y nuevo de intentar suplantar una página. Funciona en Firefox, Opera y (de forma un poco irregular) en Internet Explorer 8. Parece que Chrome no es vulnerable, aunque es posible que aparezcan métodos para que sí lo sea.

Limitaciones
El ataque sigue confiando en que el usuario no tenga en cuenta la URL, por tanto, cuando la víctima vuelve a la pestaña, estaría ante un caso de phishing “tradicional” sino fuera porque la pestaña cambió “a sus espaldas”. Realmente pensamos que no será un ataque puesto en práctica de forma masiva por los atacantes, aunque obviamente puede ser utilizado selectivamente. La razón es que el phishing tradicional, burdo y sin trucos, sigue funcionando y reportando importantes beneficios a quienes lo ponen en práctica sin mayores complicaciones técnicas. Y ambos se basan en que el usuario medio no aprovecha los beneficios de los certificados ni se fija en las URLs donde introduce las contraseñas.

Un ataque “parecido” basado en la superposición de páginas en una web conocida, fue descrito por Hispasec en mayo de 2005. En esa ocasión se escribió “Nueva generación de phishing rompe todos los esquemas” porque en estos casos, la URL del sitio falso (y el certificado) coincidía con la real, esto es: realmente se estaba visitando la web real, y la falsificada se “ponía” encima. Obviamente, este ataque necesitaba de una vulnerabilidad de Cross Site Scripting en la web original. Por desgracia el XSS es el tipo de error más común en estos días, tanto en bancos como en otras páginas importantes que trabajan con credenciales. A pesar de lo efectivo del ataque, no se observaron ataques masivos basados en esa técnica.

Mitigación

Para no sufrir el “tabnabbing”, es necesario fijarse en las URLs antes de introducir contraseñas, como siempre. Desactivar JavaScript para las páginas en las que no se confíe, ya sea a través de la Zonas para Internet Explorer o No-Script para Firefox.

Fuente: Hispasec

Apple no lo ha confirmado pero es un secreto a voces: la compañía
tecnológica fundada por Steve Jobs presentará mundialmente la nueva
generación del iPhone a primeros de junio y los minoristas que aún
venden el viejo modelo están rebajando precios para liquidar
existencias.