Este es el adolescente que accedió al email del director de la CIA con técnicas de ingeniería social


globbsecurity.- Un estudiante de secundaria estadounidense asegura haber entrado en la cuenta personal de email del director de la CIA, John Brennan, quien almacena en su cuenta de AOL una cantidad importante de documentos sensibles relacionados con seguridad. En algunos emails, hay información sobre números de la seguridad social de personal de la inteligencia estadounidense y una carta sobre las técnicas de interrogatorio en sospechosos de terrorismo.
Ante esto, la CIA no quiso hacer comentarios, pero dijo que el asunto ya estaba en manos de las autoridades. The New York Post tuvo la oportunidad de hablar con el atacante, que se describe a sí mismo como un estudiante de instituto que se opone a las políticas de asuntos exteriores de EE.UU y apoya a Palestina. En su cuenta de Twitter, @phphax, publicó algunos links e imágenes que, asegura, proceden del email de Brennan, como una lista de sus contactos.

El joven atacante explica que usó técnicas de ingeniería social para obtener el acceso. Una técnica que no es precisamente nueva.


Así llevó a cabo el ataque

El estudiante se hizo pasar por un trabajador de la compañía telefónica Verizon para engañar a otro empleado y obtener información personal de su víctima, según informa Wired.

Usando datos como los dígitos de la tarjeta bancaria de Brennan (que al parecer Verizon cedió fácilmente), el atacante fue capaz de resetear la contraseña de la cuenta de AOL repetidamente, mientras el director de la CIA luchaba para mantener el control. El estudiante le ha contado a Wired que no trabajaba solo, sino que tenía a otras dos personas trabajando en el ataque. Lo primero que hicieron fue averiguar Brennan era cliente de Verizon, a través del número de teléfono.


Tropezando en la misma piedra

La cuenta de AOL de Brennan fue desactivada el pasado viernes, según el estudiante. Si todo es cierto, parece que el director de la CIA no ha aprendido de la famosa polémica que salpicó (y sigue salpicando, en plena campaña electoral) a Hillary Clinton, cuando se hizo público que había usado su cuenta de email personal para asuntos gubernamentales cuando era secretaria de Estado.

¿Que es la Ingeniería Social?

La ingeniería social es un método de intrusión no técnico que los hackers usan y depende en gran medida de la interacción humana e implica a menudo engañar a la gente para romper procedimientos normales de seguridad.

INGENIERÍA SOCIAL: La manipulación inteligente de la tendencia natural humana a confiar.
Es una de las mayores amenazas que enfrentan las organizaciones de hoy en día.

¿Por qué se realiza la ingeniería social?

La ingeniería social es un componente de muchos - si no es que de todos - los tipos de vulnerabilidades. Los creadores de virus utilizan tácticas de ingeniería social para persuadir a la gente para ejecutar los archivos adjuntos de correo electrónico con malware, los phishers utilizan la ingeniería social para convencer a la gente a revelar información sensible, y los vendedores de scareware utilizan la ingeniería social para asustar a la gente para que ejecute el software que lo extorsionara.

¿Cómo se realiza un ataque de ingeniería social?

Un ingeniero social ejecuta su ataque usando midiendo a la victima. Por ejemplo, una persona que utiliza la ingeniería social para entrar en una red informática podría tratar de ganarse la confianza de un usuario autorizado y conseguir que revele información que comprometa la seguridad de la red. Los ingenieros sociales a menudo dependen de la amabilidad natural de las personas, así como en sus debilidades. Podrían, por ejemplo, llamar al empleado autorizado con algún tipo de problema urgente que requiere acceso a la red inmediata. Apelando a la vanidad, apelando a la autoridad, apelando a la codicia, el clásico espionaje es otra de las técnicas típicas de la ingeniería social.
Tipos de ataques de ingeniería social


  • Baiting. Baiting (carnada) es cuando un atacante deja un dispositivo físico infectados con malware, como una unidad flash USB o un CD-ROM, en un lugar que está seguro que sera encontrado. El que lo encuentra luego toma el dispositivo y lo pone en su computadora, instalando involuntariamente el malware.
  • Phishing. El phishing es cuando una persona maliciosa envía un correo electrónico fraudulento disfrazado de correo electrónico legítimo, a menudo pretende ser de una fuente confiable. El mensaje tiene la intención de engañar al destinatario para instalar malware en su computadora o dispositivo, o compartir información personal o financiera.
  • Pretexting. Pretexting es cuando una de las partes miente a otro para obtener acceso a datos privilegiados. Por ejemplo, una estafa pretexto podría implicar un atacante que se hace pasar por alquien que necesitar datos personales o financieros con el fin de confirmar la identidad del receptor.
  • Quid pro quo. Un quid pro quo es cuando un atacante solicita información personal de un partido a cambio de algo deseable. Por ejemplo, un atacante podría solicitar credenciales de acceso a cambio de un regalo.
  • Correo No Deseado. El spam es correo basura no solicitado.
  • Spear phishing. Spear phishing es como phishing, pero a la medida para un individuo u organización específica. En estos casos, el atacante es probable que este intentando descubrir información confidencial específica de la organización receptora a fin de obtener datos secretos comerciales o financieros.
  • Tailgating. El tailgating es cuando un usuario no autorizado sigue a uno autorizado en una ubicación segura, por lo general para robar propiedad valiosa o información confidencial. Esto a menudo implica subvertir el acceso tarjeta de acceso a un edificio seguro o área siguiendo rápidamente detrás de un usuario autorizado y agarrando la puerta u otro mecanismo de acceso antes de que esta se cierre.

¿Cómo contrarrestar la ingeniería social?

Crear conciencia de seguridad puede recorrer un largo camino en la prevención de ataques de ingeniería social. Si la gente sabe que tipos de ataque de ingeniería social puede enfrentar, serán menos propensos a ser víctimas de el. Las organizaciones también realizan pruebas de penetración utilizando técnicas de ingeniería social. Esto permite que los equipos de seguridad sepan que los usuarios plantean un riesgo y por lo tanto puede tomar medidas para remediar ese riesgo. El kit de herramientas de ingeniería social (SET) es una herramienta útil para crear ataques de ingeniería social.

Otro aspecto de la ingeniería social se basa en la incapacidad de las personas para seguir el ritmo de una cultura que se basa en gran medida en la tecnología de la información. Los ingenieros sociales se basan en el hecho de que las personas no son conscientes del valor de la información que poseen y son descuidados en su protección. Con frecuencia, los ingenieros sociales buscarán los contenedores de basura para obtener información valiosa, memorizar los códigos de acceso viendo sobre el hombro de alguien, o aprovechar la tendencia natural de las personas a elegir contraseñas que son significativos para ellos, pero se puede adivinar fácilmente.

Sin duda recordaran al ingeniero social mas famoso de nuestros tiempos, el hacker Kevin Mitnick quien ha escrito libros acerca de esta técnica.

Manténganse alerta.

Malware en Facebook aparenta ser actualización de Flash, infecta a 110K usuarios

(cc) aquahouse

Un troyano se está abriendo camino en torno a la red social más poblada del mundo, infectando a cerca de 110.000 usuarios de Facebook en sólo dos días.

El malware se propaga a sí mismo mediante la publicación de enlaces a un video pornográfico de la cuenta de los usuarios previamente infectados. Las publicaciones generalmente etiquetan a no más de 20 amigos de los infectados. Si y cuando un usuario abre el enlace incluido en el mensaje, el video comienza a reproducirse, pero luego se detiene y le pide al espectador instalar un reproductor de flash falso que contiene un troyano con el malware actual.

Una investigación inicial reveló que el malware puede manipular las pulsaciones del teclado y movimientos del ratón. Un indicador de compromiso es la presencia de chrome.exe en los procesos de Windows.

A diferencia de los troyanos de Facebook de antes que a menudo se propagaban a través de mensajes privados entre amigos, éste utiliza una técnica que es llamando "Imán". Al crear mensajes maliciosos y etiquetar a varios usuarios, el contenido es entonces visible no sólo para los que están etiquetados, sino también a sus amigos. Esto permite que el malware se propague rápidamente. El hash MD5 de la falsificación de Flash es "cdcc132fad2e819e7ab94e5e564e8968." El hash SHA1 es "b836facdde6c866db5ad3f582c86a7f99db09784". Se señala que el archivo malicioso invoca los archivos chromium.exe, wget.exe, arsiv.exe y Verclsid.exe y al ejecutarse se conecta a www[punto]filmver[punto]com y www[punto]pornokan[punto]com.

TP contactó a Facebook y estan conscientes del problema y se encuentran trabajando para bloquear la vinculación que perpetra esta campaña de propagación.
"Utilizamos una serie de sistemas automatizados para identificar vínculos potencialmente dañinos y evitar que se propague", dijo un portavoz de Facebook. "En este caso, somos conscientes de estas variedades de malware, que normalmente se alojan como extensiones del navegador y son distribuidos mediante enlaces en sitios de medios sociales. Estamos bloqueando los enlaces a estas estafas, ofreciendo opciones de limpieza, y medidas adicionales para garantizar que las personas siguen teniendo una experiencia segura en Facebook."
Fuente: TP

Página web rusa se hace pasar por Outlook Web para robar credenciales

Imagen falsa de Outlook

Originalmente este sitio web ruso estaba diseñado para actividades de phishing no controversiales, pero ahora su página de inicio de sesión se ha visto comprometida y muestra una página de phishing. 

El objetivo de esta campaña es para robar datos de acceso de Outlook Web App.

Los usuarios deben observar que en la mayoría de los casos esta información de registro se utiliza para acceder a otras cuentas, por lo que no es recomendable el uso de una misma contraseña.

Según Proofpoint, si al menos un usuario se deje engañar por esta página falsa, el hacker puede acceder a información valiosa e incluso puede acceder a otros recursos.

Como resultado, los atacantes pueden obtener fácilmente la información financiera y datos confidenciales, ya que pueden moverse lateralmente a través de la red.

En este ataque de de estafa por correo electronico, la empresa de seguridad no ha sido capaz de revelar como se persuade al usuario para llegar, todavía. Sin embargo, si es considerada la calidad de esta página falsa, la posibilidad de que se trate de un ataque de ingeniería social es bastante alta.

Es importante que los usuarios comprueben la URL de cada página para acceder sus servicios antes de proporcionar información personal.

Debe extremarse cuidado si la URL llega a través de correo electrónico o de una fuente desconocida.

Fuente: Proofpoint
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular