Mostrando las entradas con la etiqueta ingenieria social. Mostrar todas las entradas
Mostrando las entradas con la etiqueta ingenieria social. Mostrar todas las entradas

miércoles, 24 de octubre de 2007

¿Protegen las empresas en América Latina los datos de sus clientes?


El día de ayer me he dado cuenta de cuán débil es la protección de los datos en las empresas. Resulta que soy cliente de un importante holding del retail que despacha mercadería de supermercado a domicilio a través de compras de su canal on line.

Ayer llamaron a mi casa de parte de esta importante empresa del retail - área supermercado- preguntaron por el nombre de mi esposa (el teléfono de mi casa está a nombre mío) y comenzaron a preguntar y a consultar los datos de mi hogar, número de cédula de identidad, medios de pagos, cuántas personas viven, etc. Quien contestó no fue mi esposa sino la empleada quien se negó a entregar la información y ante la negativa cortaron el teléfono. Acto seguido se nos informó de esta situación y llamamos a la empresa que supuestamente nos había llamadado y nos confirmó que ellos no llaman a los clientes para consultar o ratificar datos.
Estamos ante una nueva forma de recopilar información, tienen el nombre de esposa, teléfono de la casa y buscan más información, medio de pago, entre otros. Cuando se recibe un despacho de mercadería siempre vienen las personas a entregarla y ellos tienen acceso sin ningún control a guías de despacho, dirección, teléfono y medio de pago pero no los datos de estos. Este hecho me demuestra la debilidad con que las empresas en Chile y en general en América Latina, porque tengo conocidos que han sido víctima de delitos usando esta estrategia de Ingeniería Social en Argentina y en Colombia.

Si las empresas quieren fortalecer y hacer crecer sus canales de comercio electrónico es vital que sepan resguardar la información, no sólo hablo de seguridad informática sino que también de seguridad de la información, es muy importante generar conciencia y control en los empleados sobre el uso de la información y de protección de la misma. Por otra parte, las empresas son responsables jurídicamente por el mal uso de que sus empleados hagan en el uso de la información y especialmente por los grados de responsabilidad civil que les compete por no tomar las acciones de debido cuidado y resguardo de la información y los datos de los clientes. Esto requiere de una capacitación constante a las personas que trabajan con datos tanto a nivel informático como incluso a nivel de distribución de productos y mercaderías.

sábado, 6 de octubre de 2007

De Ingeniería social y otros temas


Hace unos días conversando con unos informáticos sobre un término llamado Hoaks me enteré que estamos expuestos a un tipo de tráfico del que somos involuntariamente responsables. Es un tipo de correo piramidal en el que se cuentan historias más o menos interesantes, y que nos piden que reenviemos a algún conocido. Precisamente este tipo de historias, conocidas como Hoax, tienen la característica común de solicitarnos que reenviemos el mensaje a cuanta más gente mejor.

Los Hoax son de tipo muy diverso; un "Hoax" puede ser simplemente el aviso sobre un virus inexistente. Este aviso es creado por alguien simplemente por diversión, y utiliza como medio de propagación el desconocimiento o la falta de información de los usuarios, unido al miedo colectivo a estas infecciones.

Esta forma de engañar a la gente se conoce como Ingeniería Social; la misma técnica utilizada por Hackers y Crackers engañar a los usuarios y administradores de sistemas, de forma que les proporcionen las contraseñas y claves de acceso. Cualquiera con algún conocimiento de esta "ingeniería" puede conseguir engañar a miles de usuarios con estos mensajes, aunque muchas veces, una vez visto el primero, se puede estar prevenido, porque todos son parecidos.

En las últimas semana he visto como en la prensa se informa sobre las técnicas utilizadas por las personas para realizar acciones en beneficio personal, para ello se valen de situaciones particulares donde el sentimiento, la lástima y otras técnicas tienen a influir en las personas con tal de alcanzar alguna finalidad de orden económico.

miércoles, 12 de septiembre de 2007

El concepto de Ingeniería Social



Según Wikipedia se ha definido la ingeniería social como el campo de la seguridad informática, ingeniería social es la práctica de obtener información confidencial a través de la manipulación de usuarios legítimos. Un ingeniero social usará comúnmente el teléfono o Internet para engañar a la gente y llevarla a revelar información sensible, o bien a violar las políticas de seguridad típicas. Con este método, los ingenieros sociales aprovechan la tendencia natural de la gente a confiar en su palabra, antes que aprovechar agujeros de seguridad en los sistemas informáticos. Generalmente se está de acuerdo en que “los usuarios son el eslabón débil” en seguridad; éste es el principio por el que se rige la ingeniería social.


Un ejemplo contemporáneo de un ataque de ingeniería social es el uso de archivos adjuntos en e-mails que ejecutan código malicioso (por ejemplo, usar la máquina de la víctima para enviar cantidades masivas de spam). Ahora, luego de que los primeros e-mails maliciosos llevaron a los proveedores de software a deshabilitar la ejecución automática de archivos adjuntos, los usuarios deben activar los archivos adjuntos de forma explícita para que ocurra una acción maliciosa. Muchos usuarios, sin embargo, cliquean ciegamente cualquier archivo adjunto recibido, concretando de esta forma el ataque.


Uno de los exponentes de la ingenería social es Kevin Mitnick nació en 1965 en Los Angeles, Estados Unidos, pero sus aventuras en el mundo del hackeo comenzaron en 1982, cuando tenía sólo 17 años. Sus primeros pasos "tecnológicos" los dio en una disciplina, un tanto olvidada hoy en día, llamada “Phone Phreaker”, que consiste en conseguir llamadas de larga distancias gratis a todo el mundo, realizando también una serie de "bromas" como desviar llamados o colapsar ciertas centralitas, ejercicios que no eran muy simpáticos para las compañías de teléfonos como Pacific Bell. Para lograr estos primeros hackeos Mitnick se “consiguió” los manuales de los operadores y así logró burlar la seguridad.

El experto llama la atención sobre el poco cuidado que se pone en elegir el lugar donde guardar nuestras passwords, las conversaciones telefónicas que realizamos en lugares públicos e incluso donde se bota la basura de las grandes compañías. Sobre esto y más se refiere en su libro más reciente y que se ha transformado en un "bestseller", "The art of Deception".


Estos términos hoy toman relevancia cuando gran parte de los ataques de ingeniería afectan a personas que inocentemente entregan sus datos como clave y password. Las personas requieren que se les instruya, capacite y eduque en los riesgos que tiene internet para saber hacer frente a ellos. Especialmente frente a los ataques de phishing a los que nos vemos expuestos.

miércoles, 17 de enero de 2007

¿Smishing?

Vaya el nuevo nombre que le han dado al nuevo tipo de amenaza que deriva de llevar las técnicas de phishing del correo electrónico a los servicios de mensajes de texto. Esta técnica creció exponencialmente en Europa y Japón durante 2006 y se advierte que en 2007 se podría propagar al resto del mundo.

Este tipo de ataques no buscan atacar al teléfono en si, sino utilizarlo como un vector de la ingeniería social. Los usuarios reciben un mensaje en su móvil en el cual se les informa que han sido suscritos a un sitio de citas, y que si desea cancelar el servicio para evitar que se haga el cargo automático a su tarjeta de crédito, debe ir a la dirección electrónica que se le indica.