miércoles, 16 de mayo de 2018

¿QUE ES UN PHISHING?

Phishing, conocido como suplantación de identidad o simplemente suplantador, es un término informático que denomina un modelo de abuso informático y que se comete mediante el uso de un tipo de ingeniería social, caracterizado por intentar adquirir información confidencial de forma fraudulenta (como puede ser una contraseña, información detallada sobre tarjetas de crédito u otra información bancaria). El cibercriminal, conocido como phisher, se hace pasar por una persona o empresa de confianza en una aparente comunicación oficial electrónica, por lo común un correo electrónico, o algún sistema de mensajería instantánea o incluso utilizando también llamadas telefónicas.1
Dado el creciente número de denuncias de incidentes relacionados con el phishing o pharming, se requieren métodos adicionales de protección. Se han realizado intentos con leyes que castigan la práctica y campañas para prevenir a los usuarios con la aplicación de medidas técnicas a los programas. Se considera pishing también, la lectura por parte de terceras personas, de las letras y números que se marcan en el teclado de un ordenador o computadora

Técnicas de phishing

La mayoría de los métodos de phishing utilizan la manipulación en el diseño del correo electrónico para lograr que un enlace parezca una ruta legítima de la organización por la cual se hace pasar el impostor. URLs manipuladas, o el uso de subdominios, son trucos comúnmente usados por phishers; por ejemplo en esta URL: http://www.nombredetubanco.com/ejemplo, en la cual el texto mostrado en la pantalla no corresponde con la dirección real a la cual conduce. Otro ejemplo para disfrazar enlaces es el de utilizar direcciones que contengan el carácter arroba@, para posteriormente preguntar el nombre de usuario y contraseña (contrario a los estándares13​). Por ejemplo, el enlace http://www.google.com@members.tripod.com/ puede engañar a un observador casual y hacerlo creer que el enlace va a abrir en la página de www.google.com, cuando realmente el enlace envía al navegador a la página de members.tripod.com (y al intentar entrar con el nombre de usuario de www.google.com, si no existe tal usuario, la página abrirá normalmente). Este método ha sido erradicado desde entonces en los navegadores de Mozilla14​ e Internet Explorer.15​ Otros intentos de phishing utilizan comandos en JavaScripts para alterar la barra de direcciones. Esto se hace poniendo una imagen de la URL de la entidad legítima sobre la barra de direcciones, o cerrando la barra de direcciones original y abriendo una nueva que contiene la URL ilegítima.

Addline "Pishing"

El Addline Pishing hace referencia a una doble suplantación de identidad, donde el victimario es capaz de acceder de forma fraudulenta al computador o dispositivo móvil de la víctima, y robar información de más de una cuenta personal. Esta técnica se ha hecho famosa alrededor del año 2013 en los Estados Unidos, desde la implantacion masiva de servicios gratuitos de Wi-Fi. El atacante usualmente roba de tres a cuatro cuentas que estén disponibles dentro del ordenador al que accedió. Una vez obtenida la información de varias personas (correos, PayPal, Amazon, Bitcoin, cuentas bancarias) , entonces realiza operaciones fraudulentas a nombre de otra persona a la que se le ha robado la cuenta. Estas estafas son bastantes sencillas y comunes por varias razones:
  • Es sencillo el hackeo de ordenadores conectados a redes públicas (plazas, parques, hoteles, restaurantes)
  • Es casi imposible de rastrear ya que las operaciones fraudulentas se realizan desde cuentas con permisos y usualmente utilizan aplicaciones para ocultar la dirección o redireccionar a la computadora hackeada desde un inicio.
  • Debido al modus operandi el responsable puede no ser acusado de robo de ser encontrado.
  • Las víctimas suelen asumir que los culpables son los dueños de las cuentas robadas. Esta acción normalmente detiene las investigaciones pertinentes.
  • Los montos de dinero obtenidos por el Addline Pishing suelen ser bajos (menores a $50.000) por lo que los bancos dedican poca atención y respaldo a la víctima.

¿QUE ES UN SNIFFING?





El sniffing es una técnica que consiste en “escuchar” o capturar toda la información que circula por una red. Esta información se almacena y se interpreta para poder descubrir datos sensibles como contraseñas, información bancaria, etc. Este ataque es uno de los principales que se realizan cuando se intenta robar información.

¿Cómo funciona?

El sniffing se puede realizar mediante software (un programilla que escucha todo el tráfico que pasa por una tarjeta de red) o por hardware (conectarse físicamente a una red y escuchar todo el tráfico). Pondré un ejemplo para que se entienda mejor todo esto. Supongamos que estoy en un aeropuerto bastante concurrido y llevo conmigo un móvil y un portátil. Este tipo de lugares se caracterizan porque hay mucha gente y esa gente normalmente está esperando ahí bastante tiempo sin tener nada que hacer. Otra característica de estos lugares es que suele haber wifi gratis o sin contraseña, por tanto todo el mundo podrá conectarse a esa red. Con estas premisas comenzaré a explicar el ejemplo. Lo primero que haré será usar mi móvil para crear una red wifi (utilizando mi tarifa de datos) a la que no pondré contraseña y se llamará “WIFI AEROPUERTO”. Con ese nombre, la gran mayoría de la gente pensará que es una red wifi gratuita que proporciona el aeropuerto para que su estancia sea menos tediosa. Por tanto al minuto seguro que se conectarán varias personas. Entonces abro mi portátil y como tengo acceso a mi propio móvil puede escuchar todo el tráfico que entra y sale de él con un programa como Wireshark por ejemplo. En ese momento seré capaz de obtener la contraseña de todos los servicios a los que acceda la gente que se ha conectado a mi wifi. Evidentemente esto sería un delito, y si queréis indagar en este tema lo que podéis hacer es los mismos pasos que os he dicho pero ponerle una contraseña al wifi y pedirle a un amigo que se conecte.

Medidas para evitar el sniffing

La primera y principal medida es utilizar técnicas criptográficas. Con esta medida no evitaremos que los datos sean capturados, pero esa información no podrá ser utilizada por ningún atacante ya que al estar encriptada es ilegible. Un ejemplo de esto lo tenemos en el protocolo HTTPS que podemos ver en varias páginas importantes como Paypal o páginas de bancos entre otras (en vez de http pone https). Este protocolo lo que hace es crear un canal cifrado para que la información sensible como las contraseñas pase por ahí y no pueda ser utilizada por un atacante en caso de que haya sido capturada.
Otra medida es no enviar información sensible a través de la red. Lo que se hace es enviar información que por sí sola no sirve para nada salvo que se combine con otra (clave pública y privada, autenticación en ambos extremos, etc). Tanto el cliente como el servidor utilizan esa información, pero no viaja por la red, por lo que no puede ser capturada.

¿QUE ES EVIL FOCA?



  • Evil Foca es una herramienta para pentesters y auditores de seguridad que tiene como finalidad poner a prueba la seguridad en redes de datos IPv4 / IPv6. 
    Esta poderosa herramienta puede realizar ataques como:
  • MITM sobre redes IPv4 con ARP Spoofing y DHCP ACK Injection.
  • MITM sobre redes IPv6 con Neighbor Advertisement Spoofing, Ataque SLAAC, fake DHCPv6.
  • DoS (Denegación de Servicio) sobre redes IPv4 con ARP Spoofing.
  • DoS (Denegación de Servicio) sobre redes IPv6 con SLAAC DoS.
  • DNS Hijacking.

¿QUE ES UN ETTERCAP?







Ettercap es un interceptor/sniffer/registrador para LANs con switch. Soporta direcciones activas y pasivas de varios protocolos (incluso aquellos cifrados, como SSH y HTTPS). También hace posible la inyección de datos en una conexión establecida y filtrado al vuelo aun manteniendo la conexión sincronizada gracias a su poder para establecer un Ataque Man-in-the-middle(Spoofing). Muchos modos de sniffing fueron implementados para darnos un conjunto de herramientas poderoso y completo de sniffing.

Funciones

  • Inyección de caracteres en una conexión establecida emulando comandos o respuestas mientras la conexión está activa.
  • Compatibilidad con SSH1: puede interceptar users y passwords incluso en conexiones "seguras" con SSH.
  • Compatibilidad con HTTPS: intercepta conexiones mediante http SSL (supuestamente seguras) incluso si se establecen a través de un proxy.
  • Intercepta tráfico remoto mediante un túnel GRE: si la conexión se establece mediante un túnel GRE con un router Cisco, puede interceptarla y crear un ataque "Man in the Middle".
  • "Man in the Middle" contra túneles PPTP (Point-to-Point Tunneling Protocol).
  • Procesos y resultados

  • Ettercap nos propone dos modos, el por defecto (unified sniff) o el bridged sniff, unos siendo interactivo y el otro no.
    Una vez que empieza a rastrear el tráfico, obtendrás un listado de todas las conexiones activas, junto a una serie de atributos acerca de su estado (Active, Idle, Killed, etc.). El asterisco indica que una contraseña fue recogida en esa conexión. Todo esto con la finalidad de supervisar el tráfico de nuestra red , es penado por la ley hacer esto sin el consentimiento del dueño o administrador de la red.

¿QUE ES MITM?








Es un ataque man-in-the-middle (en español: hombre-en-el medio y en siglas: MITM) es un tipo de ataque informático en el que el atacante tiene conexiones independientes con las victimas y trasmite mensajes entre ellos, haciéndoles creer que están hablando directamente entre sí a través de una conexión privada, cuando en realidad toda la conversación es controlada por el atacante. El atacante debe ser capaz de interceptar todos los mensajes que van entre las dos víctimas e inyectar nuevos, lo cual es sencillo en muchas circunstancias (por ejemplo: un atacante dentro del rango de recepción de un punto de acceso de una red inalámbrica Wi-Fi sin encriptar, puede insertarse como un hombre en el medio).
Un ataque man-in-the-middle puede tener éxito solo cuando el atacante puede hacerse pasar por cada punto final a satisfacción de la otra (esto es un ataque de autenticación mutua). La mayoría de los protocolos criptográficos incluyen alguna forma de autentificación de extremos específicamente para prevenir los ataques MITM. Por ejemplo: SSL autentifica al servidor utilizando una autoridad de certificación de confianza mutua.