Falla de navegadores permite phishing sin envío de correo electrónico

Una falla hallada en la mayoría de los navegadores podría facilitar a los criminales el robo de credenciales de banca online usando un nuevo tipo de ataque denominado “phishing in-session,” según investigadores del proveedor de seguridad Trusteer.

El “phishing in-session” le da a los chicos malos una solución al problema más grande que enfrentan los phishers por estos días: como llegar a víctimas nuevas. En un ataque de phishing tradicional, los estafadores envían millones de correos electrónicos falsos simulando como si vinieran de empresas legítimas, tales como bancos o compañías de pagos en línea.

Esos mensaje usualmente son bloqueados por el software de filtrado de spam, pero con el phishing in-session, el mensaje se saca de la ecuación, reemplazado por una ventana emergente del navegador.

Así es como podría funcionar un ataque: Los chicos malos comprometen un sitio Web legítimo y plantan un código HTML que parece como una ventana pop-up de seguridad de Windows. El pop-up entonces le pide a la víctima que ingrese nuevamente su contraseña y datos de ingreso, y posiblemente responda con algunas preguntas de seguridad que usualmente los bancos realizan para verificar la identidad de sus clientes.

Para los atacantes, la parte difícil sería convencer a las víctimas que esa ventana de pop-up es legítima. Pero gracias a una falla encontrada en los motores de JavaScript de todos los navegadores mas usados, hay una forma de hacer que este tipo de ataque parezca más creíble, dijo Amit Klein, jefe de tecnología de Trusteer.

Estudiando la forma en que los navegadores usan JavaScript, Klein dice que ha encontrado la forma de identificar cuando alguien está en una sesión o no en un sitio Web determinado, siempre que se use cierta función JavaScript. Klein no dará el nombre de la función porque eso le daría a los criminales el media con el cual lanzar el ataque, pero ha notificado a los fabricantes de navegadores y espera que la falla eventualmente sea emparchada.

Hasta ese momento, los criminales que descubran la falla pueden escribir código que verifique si el navegante tiene una sesión con, por ejemplo, una lista predeterminada de 100 sitios bancarios. “En lugar de lanzar este pop-up aleatoriamente con el mensaje de phishing, un atacante se puede hacer más sofisticado comprobando y hallando su el usuario esta efectivamente conectado con uno de los sitios Web de esas 100 instituciones financieras,” dijo.

“El hecho que uno esté efectivamente en sesión le da mucha credibilidad al mensaje de phishing,” Agregó.

Los investigadores de seguridad han desarrollado otras formas de determinar si una persona ha ingresado acierto sitio, pero no es algo siempre confiable. Klein dijo que su técnica no funciona siempre pero podría usarse en muchos sitios incluyendo bancos, negocios en línea, sitos de juegos y de redes sociales.

Traducido para blog de Segu-info por Raúl Batista
Autor: Robert McMillan
Fuente: www.networkworld.com
Más:

http://www.trusteer.com/files/In-session-phishing-advisory-2.pdf

http://www.idg.es/pcworld/Un-fallo-en-los-navegadores-puede-permitir-el-phis/doc75609-Software.htm

http://www.vnunet.es/es/vnunet/news/2009/01/14/un_fallo_en_navegadores_permitiria_ejecutar_phishing_sin_necesidad_de_email

http://www.ebanking.cl/seguridad/nuevo-tipo-de-ataque-de-phishing-001408

Microsoft se perfecciona en sus correos (parece phishing pero no es)

Luego de la excelente forma de promocionar una actualización de seguridad el pasado octubre, Microsoft vuelve a la carga con otro correo real, pero que parece phishing o, ¿será un phishing que parece real?
El correo parece falso, el asunto parece un anzuelo de un caso de phishing, la URL a donde nos redirige el correo parece falsa, el texto parece una broma, todo parece falso pero milagrosamente… el correo es verdadero.

[ironía]Gracias Microsoft por predicar con el ejemplo[/ironía].

A todo esto el concurso que proponen parece ser interesante.

Redacción de Segu-Info

Los proveedores de correo web pueden arreglar los problemas de ataque del tipo sucedido a Palin

Una de las preguntas más importante que deberíamos hacernos a la luz de la violación del correo web de Palin, discutidos en profundidad aquí, aquí and aquí, es: ¿cómo podría haberse prevenido?. Hay varias técnicas de software que me vienen a la mente que podrían ayudar a prevenir ataques de reinicio de contraseña del correo web.

En general no soy un creyente del modelo de seguridad de “hecharle un software al problema”. El software es una herramienta que puede ser comprada y empleada cuando es necesario, pero no es una panacea. Sin embargo, puedo pensar en varias soluciones de software que podrían haber detenido el ataque de ingeniería social. Por ejemplo, la detección de algún tipo de anomalía podría ser usada conectada con la dirección IP que se conectó al formulario de reinicio de contraaseña de Yahoo.

Las reglas “gatillo” para impedir que una IP reinicie una contraseña podrían ser tan simples como “si esta persona nunca estuvo en el area geográfica relacionada con esta dirección IP, no permita que se reinicie la contraseña”. Otra podría ser alguna técnica de “huella digital” del lado cliente para determinar si se trata de un sistema de computación completamente nuevo el que intenta reiniciar la contraseña. Una tercera podría ser usando el teléfono celular del dueño como un segundo factor de autenticación, y poder obtener el reinicio enviando un mensaje (SMS) al teléfono.

Los proveedores deben ser muy cuidadosos en la implementación de cada una de estas propuestas para que no aumente el número de personas que no puedan usar los sistemas automatizados y que necesiten hablar con un ser humano. El correo web gratuito no es un gran generador de dinero, y cualquier aumento en los pasos de remediación del lado humano elevará el costo del servicio. Por otra parte, los proveedores pueden elegir no mejorar la seguridad, y depender de una evasiva base de usuarios para bajar su costo.

Autor: Adam O’Donnell

Fuente:

http://blogs.zdnet.com/security/?p=1951

http://www.networkworld.com/news/2008/091908-yahoo-hotmail-gmail-all-vulnerable.html?

¿Pueden las empresas revisar el correo electrónico de sus empleados?

Luego de la sanción de la Ley de Delitos Informáticos, expertos revelan si las firmas tienen control sobre esa herramienta informática. Advierten que si las compañías no adoptan políticas claras sobre el uso del mail pueden producirse reclamos.

La reciente sanción de la Ley sobre Delitos Informáticos (LDI) volvió a colocar en el centro de la escena un interrogante clave: ¿Es legítimo que las compañías, para preservar la confidencialidad de su información, accedan y controlen los mails corporativos de sus empleados?.

Los especialistas sostienen que uno de los activos más preciados de las empresas son sus intangibles. Valiosos bienes como patentes y diseños de invención, en muchas oportunidades, son vulnerados por “empleados infieles” quienes lucran traficando esa información.

En este contexto las empresas, en procura de proteger su información sensible, extreman los recaudos y llegan a monitorear los datos enviados por sus empleados a través de los correos electrónicos.

Sin embargo, esta facultad de control genera en muchas ocasiones conflictos legales, ya que los empleados argumentan que, al revisar sus mails, la empresa vulnera su esfera de intimidad y privacidad.

La situación se torna más compleja aún teniendo en cuenta la reciente sanción de la LDI, que arroja un nuevo ingrediente a la cuestión. Sucede que esa norma reprime el acceso indebido a las comunicaciones electrónicas, entre las que, obviamente, se encuentran los mails.

Dentro de este contexto, y analizado el marco normativo, los expertos señalan que están en pugna dos derechos: por un lado, el resguardo de la privacidad de las comunicaciones de los trabajadores y, por el otro, la facultad de control que tienen las compañías respecto de la información corporativa.

Frente a ello, y teniendo en cuenta las consecuencias y eventuales reclamos que pudieran derivarse de un control indebido o excesivo por parte de los empleadores, los expertos recomiendan que las empresas implementen una clara política de privacidad.

Política de privacidad
Pablo Palazzi, socio de Allende & Brea, argumentó que luego de la reciente sanción de la LDI las compañías deberán ser cuidadosas en el uso que hagan de la tecnología, ya que a partir de esa ley es delito interceptar un correo electrónico sin permiso.

“Por eso, las empresas deberán tener en práctica y comunicar internamente una adecuada política de privacidad que, en forma clara y definida, informe a sus empleados cuáles son los límites en el uso de las herramientas de la empresa y cuáles son las consecuencias”.

El especialista consideró que “es importante dejar claro si la empresa ejercerá un control sobre el correo electrónico del trabajador y de qué forma”.

Palazzi recalcó que si se adoptan estas previsiones y se comunican estas circunstancias al empleado, la empresa estará legitimada para realizar estos controles.

Autorización expresa
Diego Carbone, socio de Alesina & Asociados, consideró que si la empresa obtiene las autorizaciones respectivas del empleado, quedará a salvo de posteriores reclamos judiciales por parte de éstos.

“El trabajador puede autorizar una intrusión a su ámbito de reserva. De ese modo, si el empleador cuenta con una autorización escrita para que se le monitoree su correo electrónico, no habrá acceso ilegítimo ni violación a la privacidad y mucho menos la comisión de un delito”.

“Esa autorización debe ser expresa y escrita –puede ser volcada en el contrato de trabajo- no debiendo interpretarla concedida en caso de silencio, ni frente a una tecnología que de por sí no genere expectativa de privacidad”.

Sin embargo, el especialista advirtió que el uso indebido no autoriza directamente el despido. “Parte de la jurisprudencia entiende que resulta necesario previamente la imposición de otras sanciones y apercibimientos”, concluyó.

Divididos
Ricardo Sáenz, Fiscal de la cámara en lo Criminal y Correccional, dijo que la jurisprudencia se encuentra dividida respecto al criterio a adoptar en el caso de la revisión o control de los mails corporativos.

“Una parte de los jueces considera que si la empresa comunica al empleado que el correo institucional puede ser revisado y el trabajador presta su consentimiento, la compañía queda habilitada para controlar los mails e imponer sanciones en caso de un uso indebido”, afirmó.

Sin embargo, Sáenz aclaró que otro grupo de jueces consideran que la privacidad de los trabajadores no resulta un bien disponible y que, en consecuencia, el empleador no podrá revisar las comunicaciones electrónicas sin orden judicial”.

La cuestión a la luz de las sentencias
La sanción de la LDI es reciente y aún no existen pronunciamientos concretos que hayan fijado algún criterio respecto de si el control por parte del empleador de los mails de sus trabajadores resulta indebido, y en su caso, un delito.

Sin embargo, y desde otro ángulo, la cuestión ha sido resuelta por la justicia laboral, quién fijó determinadas pautas respecto de cómo, cuándo y en qué circunstancias pueden revisarse los correos electrónicos de los empleados, destacó Carbone.

Así, en las causas “Gimenez Victoria c/ Creae Sistemas S.A. s/ despido” y “Zitelli, Gustavo Martin c/ Fibertel S.A. s/ despido” se fijaron las siguientes pautas orientadoras:

  • El uso indebido del mail e internet por el empleado puede estar prohibido, así como la reserva de la propiedad de los correos corporativos en cabeza de la empresa.
  • Pero es necesario que haya políticas claras sobre el uso de esas herramientas desde el inicio de la relación laboral o bien a partir del momento en que se instrumenten.
  • Los empleados deben estar notificados fehacientemente de la política de la empresa sobre la utilización de las herramientas informáticas y el correo electrónico corporativo.
  • Para monitorear y controlar sus comunicaciones con el mail de la empresa y hasta sus llamadas telefónicas laborales sin afectar el derecho a la intimidad es necesario el consentimiento previo expreso del empleado autorizando al empleador.

Finalmente, concluyeron que el uso indebido no autoriza directamente el despido y que resulta necesario previamente la imposición de otras sanciones y apercibimientos al trabajador.

Fuente: http://abogados.infobaeprofesional.com/notas/69731-Pueden-las-empresas-revisar-el-correo-electronico-de-sus-empleados.html?cookie

Gmail: IPs, actividad reciente y sesiones activas

Al parecer Google está incorporando una nueva herramienta de seguridad en su servicio de correos.

En la parte inferior de Gmail ahora se muestra información relacionada con los inicios de sesión, indicando cuántas sesiones se encuentran activas, sus IPs y el dispositivo desde el cuál se conectan (móvil, navegador, etc). Además también es posible visualizar la actividad reciente de la cuenta (últimas 5 sesiones iniciadas), mostrándose el dispositivo de acceso, la IP y el horario.

Iniciar una sesión y olvidar cerrarla es algo muy común, por ejemplo nos puede suceder en la oficina, en un cibercafé o en nuestra propia casa, esto puede ser peligroso sobre todo si manejamos información sensible, pero ahora gracias a estas nuevas funcionalidades también podremos finalizar remotamente una o varias sesiones activas.

Por otro lado esta información puede ser de mucha utilidad para descubrir posibles intrusos que estén accediendo a nuestro correo sin que nosotros lo sepamos. Imaginemos que por alguna razón otra persona conoce nuestra contraseña y accede a nuestro correo, salvo que envíe correos, modifique alguno o le dejemos una pequeña trampita en la bandeja de entrada, no tenemos forma de descubrirlo. Ahora con esta información disponible podremos detectar posibles intrusos, al menos a los que aún no estén al tanto de estas nuevas funcionalidades.

Seguramente si accedes ahora a tu correo no encuentres estas nuevas opciones. Yo tampoco los veo a pesar de estar utilizando la ”versión más reciente” de Gmail, versión que me sigue mostrando una sección para enviar invitaciones.

Fuente: http://spamloco.net/2008/07/gmail-con-nuevas-funciones-actividad.html