Mostrando entradas con la etiqueta ingenieria social. Mostrar todas las entradas
Mostrando entradas con la etiqueta ingenieria social. Mostrar todas las entradas

FOCA Pentest Metadatos

Bueno, en la red me he encontrado con esto hoy y es un video interesantisimo de la ekoparty XD, muchos ya sabrán de que se habla en esta fiesta jejeje. Este me impacto y espero que lo vean y protejan desde ahora sino lo han hecho de esta forma (y creo que no lo han hecho).


Bueno nada mas, a verlo!!:





Pentesting Driven by FOCA - ekoparty Security Conference 6th edition from ekoparty on Vimeo
.


porsiaca aca el link:
http://vimeo.com/16506099

PenTBox

Bueno después de unas merecidas vacaciones volvemos a la carga.
Mediante un RSS me encontré con esta suite de sguridad para hacer PenTesting.
Se llama PentBox.
Que es y que nos ofrece PentBox?
¿Qué es eso de PenTBox?

PenTBox_logo

PenTBox es una Suite de Seguridad orientada a [ame="http://en.wikipedia.org/wiki/Penetration_test"]Pentesting[/ame], de ahí su nombre Penetration Testing Box. Esta programada en un lenguaje interpretado, Ruby ([ame="http://es.wikipedia.org/wiki/Ruby"]2[/ame]), lo que le permite ser multiplataforma y tener un código bastante claro. El código esta liberado bajo licencia GNU GPL v3.

La idea principal es que es un conjunto de programas, que pueden ser ejecutados individualmente, sin dependencia de la Suite en sí. Además, el proyecto puede ir creciendo fácilmente grácias a la comunidad, por lo fácil que es implementar nuevos programas individualmente.
El programa es multiplataforma, pero esta orientado a sistemas GNU/Linux. Todas las pruebas se hacen sobre estos y solo a estos se les da un soporte y una garantía de que todo debería funcionar bien. Aún así, PenTBox se puede ejecutar en todos los sistemas que soportan Ruby (MacOS, BSD, DOS, BeOS, OS/2 y más), además de haber desarrollado también una versión funcional para Windows. Se intentan probar todas las funciones en la mayoría de los sistemas soportados, pero como es comprensible no siempre es posible.
¿Y, que programas incluye PenTBox?
Según escribo este artículo, solo existe la versión 1.0 Beta de PenTBox. En líneas generales, el programa tiene las siguientes funciones:
  • Crackeador de Hash MD5, SHA1, SHA256 y SHA512 mediante fuerza bruta numérica.
  • Creador rápido de [ame="http://es.wikipedia.org/wiki/Honeypot"]Honeypots[/ame].
  • Generador de contraseñas seguras ante [ame="http://es.wikipedia.org/wiki/Ataque_de_fuerza_bruta"]ataques de fuerza bruta[/ame] y [ame="http://es.wikipedia.org/wiki/Ataque_de_diccionario"]diccionario[/ame].
  • Generadores de tráfico masivo en la red para probar posibles denegaciones de servicio.
  • Escáner de puertos.
  • Otras aplicaciones complementarias o menores …
¿A quién puede serle útil PenTBox?
Tiene un gran sector de público posible. Desde usuarios con conocimientos limitados, que necesitan crear contraseñas seguras o aprender procedimientos de seguridad hasta administradores de sistemas informáticos, que necesiten crear un Honeypot rápido o probar la estabilidad de su red con herramientas de denegación de servicio.
Además de desarrolladores que quieran estudiar el código o la estabilidad de sus aplicaciones, aficionados o expertos en seguridad informática, etcétera.
¿Cómo puedo participar con PenTBox?
Hay muchas maneras posibles.
  • Desarrollando código fuente, o mejorando el existente buscando posibles fallos o mejoras.
  • Como traductor para los archivos de ayuda y READMES.
  • Promocionando el proyecto para que acudan interesados.
  • Participando en la comunidad.
  • Enviando ideas, o reportando errores.
Fuente
Primero vamos a la zona de descargas de PentBox
Zona de Descargas
Nos bajamos el paquete para Windows por ejemplo. Primero instalamos el paquete ruby:

Deespués de instalar el paquete de Ruby ejecutamos el loader.bat
Nos ha de salir algo así:

Ahora vamos a iniciar un honeypot para realizar un “ataque”.

El honeypot nos pedirña que tipo de configuración queremos ponerle. Como es una demostración la haremos por defecto.

Ahora abrimos nmap y hacemos un escaneo a ver que servicios a levantado…

Y ahora veremos que el Honeypot registra todos nuestros escaneos:

Aqui tenemos un claro ejemplo de como podemos probar ha hacer pentesting.
pentBox al estar en Ruby es multiplataforma.
Un saludo.


FUENTE

BackTrack 4 R2 Release

Bueno, mucho tiempo sin escribir y pues esta vez les escribo para decirles a todos en especial
a los amantes de la seguridad informatica que ya esta la version 4 R2 de backtrack, el famoso SO.
y como me llego a enterar tarde (jeje) pues esta disponible la descarga desde:

http://www.backtrack-linux.org/downloads/

Last Update: 22.11.2010

y como veran fue el mes pasado XD.

Mas nada, me despido.
Bye bytes!,
Guerrerohgp

Facebook como medio de transmicion de malware!


Buenas, como les va?

Naaa, se que bien. Bueno escribo para mostrarles una forma que usan algunas webs para spamear, promocionar, sacar info, etc.

Como sabemos algunos lammers usan los fallos de los exploradores de internet para ejecutar programas en las pcs remotamente, que generalmente son downloaders que descargan troyanos a nuestras pc's. Algunos de estos troyanos capturan lo que se ve en cam, y te graban si te cambias en tu abitacion o lo que hagas si es vergonzoso, se distribuye en la red y nadie sabe quien fue.

Bueno pues no me habia dado cuenta de que un medio muy util para exparsir publicidad que puede resultar comprometiendo nuestro ordenador, son las redes sociales. Si las redes sociales, le cuento una anecdota que me paso en Facebook.

Una muchacha me agrego, asi que como estaba buena pues, la agrege. Sucede que era un bot, que según los amigos en facebook que tengas este en un pc se reenvia como invitacion, luego Facebook hace el resto, algunos que sale por ejemplo que tiene 50 amigos en comun pues tu lo agregas o el mismo si te infecta. Sucede que al aceptarla automaticamente supo mi correo electonico, y en esa semana me agregaron 7 personas al msn, yo como de vez en cuando un user me agrega para hablar de seguridad pues los agrego, sucede que los 7 que agrege eran part del muy elaborado bot. Empezo una diciendo: “Hello, i think you'r cute, i want to taltk with you in http://.............. .com”, bueno yo pienzo que es real y respondo: “Hi!, but why you want to talk on a web if we can talk here.”. Sucede que empezo a responder incoherentemente, entonces me llego a la mente: “Umm, esto como que es malware”, asi que la elimine del msn, luego de un momento comenzo otro: “Hello!!, do you want to meet beautiful girls? Come to http:// ….. .com”. Como yo ya tenia la idea lo elimine, siguio sucediendo hasta que elimine los 7, despues me agregaron 2 mas, asi que ya como se , lo primero que pense fue mi pc esta infectada. Lo que me sorprendio fue que no lo era, era solo lo que ya habian obtenido de Facebook, sabian ya mi sexo/situacion/direccion/mi edad/mi mail y demas, por eso era que lo que escribian era mas a mi estilo.

Como supe que no era mi pc?, pues me conecte de varias pcs diferentes con OS diferentes y paso lo mismo asi que no fue mi pc.

Que hic, pues bueno ya que ellos tienen tu mail ya date por spameado, la unica solucion fue que pense que como es un bot que usa la web si lo elimino de la red social ya no jodera, por suerte funciono, pero hay que tener en cuenta que pueden haber las que guarden un record de los mails que consiguen y no como este.

Mejor esten alerta con quien agregan. jeje

Espero les haya gustado.

Suerte!
Bye, bytes!
Guerrerohgp

Manipulacion mental

Galbraith escribió que es posible que "para manipular eficazmente a la gente sea necesario hacer creer a todos que nadie les manipula”. El dominio y el control sobre las personas y los pueblos se lleva a cabo mediante técnicas de manipulación.



El dominio y el control sobre las personas y los pueblos se lleva a cabo mediante técnicas de manipulación. Noam Chomsky lo expresa con estas palabras: “ La manipulación y la utilización sectaria de la información deforman la opinión pública y anulan la capacidad del ciudadano para decidir libre y responsablemente. Si la información y la propaganda resultan armas de gran eficacia en manos de regímenes totalitarios, no dejan de serlo en los sistemas democráticos; y quien domina la información, domina en cierta forma la cultura, la ideología y, por tanto, controla también en gran medida a la sociedad”.

Veamos Algunos sistemas:

Crear problemas, después ofrecer soluciones.

Este método es también denominado “problema- reacción- solución”. Se crea primero el problema, una “situación” prevista para suscitar una cierta reacción del público, a fin de que este sea el demandante de medidas que se desea hacer aceptar. Por ejemplo: dejar que se desarrolle o intensifique la violencia urbana, u organizar atentados sangrientos, a fin de que el público sea el demandante de leyes de seguridad o policíacas que limiten la libertad, o justifiquen acciones militares. O también: crear una crisis económica para hacer aceptar como un mal necesario el retroceso de derechos sociales y el desmantelamiento de los servicios públicos.

La estrategia del “poco a poco” o la degradación progresiva.

Para hacer aceptar una medida socialmente inaceptable, es suficiente aplicarla progresivamente, a lo largo de un ciclo de 10 o 20 años. De esa manera, condiciones socio-económicas radicalmente nuevas han sido impuestas: reconversiones, desempleo masivo, precariedad, flexibilidad, relocalización, salarios que ya no aseguran ingresos mínimos, aborto, eutanasia,...

La estrategia del acontecimiento inevitable y la resignación

Otra manera de hacer aceptar una decisión impopular es presentarlo como “dolorosa pero necesaria”, obteniendo el acuerdo del público en el momento para una aplicación futura. Es más fácil aceptar un sacrificio futuro que un sacrificio inmediato. Deja más tiempo para que la sociedad se acostumbre a la idea de un cambio inevitable y de aceptarlo con resignación cuando llegue el momento. Ejemplo: el paso hacia el Euro y la pérdida de soberanía monetaria y económica.

Dirigirse a un público infantilizándolo.

La mayoría de los programas de TV dirigidos al gran público utiliza un discurso, argumentos, personajes, y un tono particularmente infantil, como si el espectador fuera un niño de corta edad. Cuanto más se intente buscar engañar al espectador u oyente, mas se tiende a adoptar un tono infantilizante. ¿Por qué? Si se dirige a una persona como si tuviera la edad de 12 años, sin plantearle nada que le cuestione, tendrá, con cierta probabilidad, una respuesta o reacción desprovista de sentido crítico.

Utilizar el aspecto emocional y no la reflexión.

Adolf Hitler decía: “ Por medio de hábiles mentiras, repetidas hasta la saciedad, es posible hacer creer a la gente que el cielo es el infierno y el infierno el cielo... Cuanto más grande sea la mentira, más la creen (...) Me valgo de la emoción para la mayoría y reservo la razón para la minoría”.

Mantener al público en la ignorancia y la mediocridad.

Hacer de forma que el público sea incapaz de comprender el mundo en que vive y los métodos utilizados para su control y esclavitud. Que piense: “NO se puede hacer nada”. Se consigue con la calidad de la educación, con la programación de los medios de comunicación. Para la mayoría, la mediocridad. La excelencia sólo para una minoría elitista. Una mentira o una media verdad repetida por un poderoso medio de comunicación, o una institución científica, en convierte en una verdad de hecho; viene a constituir “una creencia”, algo intocable. La propaganda tiende a favorecer no verdades sino “creencias”.

Reemplazar la acción revolucionaria por la culpabilidad y el individualismo.

Hacer creer al individuo que él sólo es el único responsable de su desgracia, a causa de la insuficiencia de su inteligencia, de sus capacidades, o de sus esfuerzos. Así, en vez de asociarse para luchar, el individuo se autodevalúa y se culpabiliza, lo que genera un estado depresivo que le inhabilita para la acción. Un ejemplo es la aceptación de millones de personas en paro o en la precariedad sin ejercer la mínima protesta. Otro es el auge de un asistencialismo de nuevo cuño que a través de las ONG canaliza los sentimientos de culpabilidad y contribuye a eliminar la conciencia política de los problemas.

Conocer a los individuos mejor de lo que se conocen a si mismos.

En el transcurso de los últimos 50 años, los avances acelerados de la ciencia han generado una brecha creciente entre los conocimientos del público y aquellos poseídos y utilizados por la élite dirigente. Gracias a la biología, la neurobiología y la psicología aplicada, el sistema ha logrado un conocimiento avanzado del ser humano. Esto significa en la mayoría de los casos que posee un mayor control y un mayor poder sobre las personas que las personas sobre ellas mismas. El que fuera director de la Coca Cola, David Wheldon, expresaba así su estrategia de dominación: “Ante la dificultad de prever como será el consumidor del futuro, la solución es crearlo nosotros mismos desde el presente con la ayuda de buenas ideas y buena publicidad. El consumidor del futuro va a estar donde queramos que esté”. La verdad es que no hay equipo de sociólogos o psicólogos capaz de rivalizar con los que emplean las grandes compañías transnacionales.

Controlar la democracia.

“Un mundo feliz”, de Aldoux Husley imaginaba lo que sería una dictadura perfecta: una dictadura con apariencias de democracia, con individuos genéticamente condicionados. Un sistema de esclavitud basado en el consumo y la diversión, donde los individuos amaran más que a su vida su propia servidumbre, donde ese amor llevara por nombre “libertad”. La manipulación es insostenible sin apariencia de democracia. La democracia real es intolerable para el que busca manipular. Reclamar hoy la democracia real, autogestión, es ilegal. Está prohibido por ley pasar de la “participación”.

Manipular el lenguaje.

A la miseria no se la puede llamar hambre, porque el hambre es sólo cuestión de comer. El hambre no es un asesinato político ni un genocidio, aunque deje sin vida a más de 100.000 personas a diario, sino un problema de sequía, malos gobiernos y catástrofes naturales. A la condena al trabajo forzado de los niños, esclavitud infantil, se la llama “trabajo de los niños”. A los países que han sido esquilmados y empobrecidos por el latrocinio de las grandes empresas y los intereses de las grandes potencias y que tratan de salir de la miseria acatando las recetas de los que les han robado, se les llama “en vías de desarrollo”. A los inmigrantes que huyen del hambre se les llama “ilegales”. A las personas que buscan trabajo se les llama “mercado de trabajo” o “capital humano”. A las personas que ofrecen sus recursos mentales y físicos en las empresas, se las llama “recursos humanos”. A las ayudas humillantes que dicen prestar los que primero han robado, les llaman “cooperación”. A dar lo que nos sobra, delante de todo el mundo, lo llamamos “solidaridad”.

by: Ponchale

Windows Live Fake Login v1.2 by .:WindHack:.

Windhack:
Aqui les presente mi nuevo juguetico, es un versión con muchas mejoras, espero lo disfuten.






Scan:

File Info

Report generated: 27.8.2009 at 23.07.46 (GMT 1)
Filename: WindowsLiveMessenger.exe
File size: 2506 KB
MD5 Hash: 970061817cd740ff089fa22837b65bce
SHA1 Hash: 4DA109D6DEC9FADF70E62C9E10F3C69CAD64EEFF
Self-Extract Archive: Nothing found
Binder Detector: Nothing found
Detection rate: CLEAN on 22

Detections

a-squared - -
Avira AntiVir - -
Avast - -
AVG - -
BitDefender - -
ClamAV - -
Comodo - -
Dr.Web - -
Ewido - -
F-PROT6 - -
Ikarus T3 - -
Kaspersky - -
McAfee - -
NOD32 v3 - -
Norman - -
Panda - -
QuickHeal - -
Solo Antivirus - -
Sophos - -
TrendMicro - -
VBA32 - -
VirusBuster - -

Scan report generated by
NoVirusThanks.org


Descarga:
http://www.multiupload.com/BXPHSUPUIH

de: latinohack

Qué es?, Para qué es? y el uso del "AutoRun"

AutoRun y AutoPlay (Reproducción automática) son componentes del sistema operativo Microsoft Windows que determinan qué acciones toma el sistema cuando una unidad es montada.

AutoRun fue introducido con Windows 95 para facilitar la instalación de aplicaciones por parte de usuarios no técnicos y reducir el costo de las llamadas al soporte técnico de software. Cuando se introduce apropiadamente un disco compacto en un lector de CD-ROM configurado, Windows detecta la inserción y comprueba el contenido de un archivo especial que contiene un conjunto de instrucciones. Las aplicaciones comerciales normalmente con estas instrucciones inician la instalación de su software desde el CD-ROM. Para maximizar la probabilidad de éxito de la instalación, AutoRun también se ejecuta cuando se accede a la unidad en el Explorador de Windows (o "Mi PC").

Hasta la introducción de Windows XP, el término AutoRun es usado por los desarrolladores y el término AutoPlay es usado por los usuarios finales para referirse a la misma característica de Windows. Sin embargo, esto cambia con la llegada de Windows XP, que presenta una nueva característica también denominada AutoPlay, pero que reemplaza el concepto anterior y lo hace diferente del AutoRun. El AutoPlay consiste en un menú contextual que es presentado al usuario con la inserción un medio extraíble y le permite escoger una acción.

Nota: Aunque este artículo se centra en Microsoft Windows, se informa que el concepto de autorun y autoplay también se encuenta disponible en GNU Linux.

[AutoRun]

AutoRun, una característica del Explorador de Windows (en realidad, de shell32.dll) introducida en Windows 95, que permite a medios y dispositivos ejecutar programas mediante el uso de comandos listados en un archivo llamado autorun.inf ubicado en el directorio raí­z del medio.

Se utiliza principalmente para ejecutar instaladores de aplicaciones en los CD-ROM. El archivo autorun.inf también especí­fica un icono que representa visualmente el dispositivo con el Explorador, junto con otras funciones avanzadas.

[AutoPlay]
AutoPlay es una característica introducida en Windows XP que examina medios y dispositivos extraí­bles (unidades flash) insertados, a partir de contenidos tales como archivos de imágenes, música o ví­deos, y que muestra una ventana de diálogo que permite escoger opciones tales como lanzar una aplicación para reproducir o mostrar el contenido, examinar el directorio raíz del medio o si existe un archivo autorun.inf que está configurado para ejecutar un programa, lanzar dicho programa.

[Estructura de un archivo autorun.inf]
La estructura y las configuraciones que puede contener un archivo autorun.inf variarán dependiendo del dispositivo en el que se encuentre y la versión de Microsoft Windows que lo lea. Detalles.

Básico: [AUTORUN]
OPEN=setup.exe
ICON=icono.ico
Con opciones: [AUTORUN]
OPEN=setup.exe
ICON=icono.ico
SHELL\INSTALL=&Instalar...
SHELL\INSTALL\COMMAND=setup.exe


[Seguridad]
Las características de autorun y autoplay pueden ser usadas para ejecutar sin o con el consentimiento del usuario (usando ingeniería social) programas maliciosos. Por ejemplo, con estas caracteristícas habilitadas un programa malicioso puede ser ejecutado al introducir un cd-rom en la unidad lectora, o al hacer doble clic en el icono de un disco duro en Mi PC, o al escoger en el AutoPlay de las unidades flash la opción "Usar el programa proporcionado en el dispositivo".

Medidas de seguridad:
  • Mantener presionada la tecla SHIFT cuando recién se introduce o monta la unidad. Esto es para evitar el autorun y autoplay.
  • Nunca hagamos doble clic sobre el icono de dichas unidades, o hacer clic derecho sobre ellas y seleccionar en el menú contextual la opción Abrir o Explorar. Al menos que nuestro sistema tenga ciertas configuraciones que se detallan más adelante. Para ver el contenido de estas unidades podemos hacer lo siguiente:
  1. Menú Inicio, Ejecutar (o WinKey + R) y escribir la letra de nuestra unidad seguida de dos puntos, y presionar enter.
  2. Ir a Mi PC o al Explorador de Windows y escribir en la barra de direcciones la letra de nuestra unidad seguida de dos puntos, y presionar enter.

[Deshabilitar completamente la característica de autorun]

Para deshabilitar la característica de autorun completamente es necesario modificar el registro de Windows.
El siguiente registro lo hace:
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf]
@="@SYS:DoesNotExist"
Esto trae como consecuencia la deshabilitación completa del autorun y por extensión del autoplay, para todos los tipos de unidades. Esto es lo más recomendable.

[Deshabilitar el autoplay y la ejecución de programas del autorun]
La siguiente opción conservará el icono que se encuentre configurado en un archivo autorun.inf, pero deshabilitará el AutoPlay y la ejecución de programas. Para que funcione correctamente, primero debemos instalar la actualización KB953252 o de lo contrario nos veremos afectados por un fallo que permite ejecutar programas cuando accedemos a las unidades desde Mi PC al hacer doble clic sobre las unidades, o acceder al menú contextual y luego haciendo clic en abrir o ejecutar. El fallo se produce con archivos autorun.inf como el siguiente:

[autorun]
open=malware.com
shellexecute=malware.com
shell\open\Default=malware.com
shell\open\Command=malware.com
shell\explore\Command=malware.com

Luego de instalar el parche, podemos utilizar el siguiente registro:
REGEDIT4

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveTypeAutoRun"=dword:000000ff

Nota: El registro HKEY_LOCAL_MACHINE se aplica a todo la máquina local (todas las cuentas de usuario), en cambio HKEY_CURRENT_USER se aplica solamente a la cuenta de usuario actual. Si existe un valor en HKEY_CURRENT_USER y existe uno en HKEY_LOCAL_MACHINE se utiliza el valor de HKEY_LOCAL_MACHINE y se ignora el de HKEY_CURRENT_USER.

Sería bueno trabajar con una cuenta limitada, así se evita que un programa pueda cambiar el valor de HKEY_LOCAL_MACHINE.

Nota: Si el equipo se une a un dominio de Active Directory está configuración es reseteada a sus valores por defecto.

El contenido del valor de tipo dword es una suma en hexadecimal de los siguientes valores:

0x1

Deshabilita Autoplay en unidades de tipo desconocido.

0x4

Deshabilita Autoplay en unidades removibles.

0x8

Deshabilita Autoplay en unidades fijas.

0x10

Deshabilita Autoplay en unidades de red.

0x20

Deshabilita Autoplay en unidades CD-ROM.

0x40

Deshabilita Autoplay en unidades RAM..

0x80

Disables Autoplay on drives of unknown type.

0xFF

Deshabilita Autoplay todos los tipos de unidades.


[Uso de ingeniería social en el AutoPlay de las unidades removibles]
En en el AutoPlay existe una opción llamada "Abrir carpeta para abrir archivos", que puede ser suplantada usando el siguiente archivo autorun.inf

[autorun]
;inicio
open=malware.com
icon=%SystemRoot%\system32\SHELL32.dll,4
action=Abrir carpeta par ver archivos
action=@malware.com
;fin

En la imagen puede verse que la opción verdadera queda más abajo, y la falsa queda como primera opción. La opción verdadera dice: usar Explorador de Windows, en cambio la falsa dice: usar el programa proporcionado en el dispositivo.



fuente:
http://wiki.elhacker.net/seguridad/windows/autorun

Atacan al BBVA con Ing. Social.

Simulan ser el BBVA para robar números de tarjetas, usando un "viejo truco de ingeniería socia".


La semana pasada, un número indeterminado de personas recibía un correo electrónico no solicitado donde se les instaba a rellenar el formulario de una página web, para ser clientes del servicio BBVAnet. Datos personales, número de tarjeta de crédito, fecha de caducidad e incluso el PIN iban a parar a la base de datos de los atacantes, cuya identidad se desconoce. Es la primera vez que este truco de ingeniería social se utiliza contra una entidad bancaria española.

El Banco Bilbao Vizcaya Argentaria actuó con celeridad y, a las 24 horas, la web fraudulenta y el sitio donde se recogían los datos estaban fuera de línea. La web mostraba el logo de BBVAnet y parecía oficial, aunque sorprendía la cantidad de datos que pedía. El mensaje no solicitado también levantaba suspicacias: empezaba con un "estimado cliente del BBVA", aunque lo recibieron no clientes, y seguía: "Le comunicamos que próximamente, usted no (sic) se podrá subscribir en Banca Online". Una errata, a juzgar por el contenido, que instaba a suscribirse a BBVAnet.

La web estaba registrada en Estados Unidos, en la empresa Freeservers.com, que rápidamente la cerró. Según un experto consultado, "estaba todo hecho de forma profesional y con dedicación, ya que el código de la página que suplanta al BBVA está ofuscado. En vez de escribir el código HTML directo, está cifrado vía JavaScript y la construcción del formulario se hace en el navegador del usuario. Así, pueden saltarse los sistemas de filtrado de contenido y hace que el rastreo sea relativamente complicado".

El origen del mensaje es igualmente oscuro: "Se ha enviado desde una conexión ADSL, pero viendo el nivel de complejidad de la página HTML, apostaría que se ha secuestrado una máquina con poca seguridad, para lanzar los mensajes. Me costaría mucho creer que se haya molestado tanto en ofuscar el código HTML y después utilizar para el envío una máquina fácilmente identificable y rastreable, que no disponía de ninguna medida de seguridad, ni las más básicas, permitiendo conexiones anónimas y remotas vía Internet a las unidades de disco compartidas", afirma el experto.

El banco desconoce cuántos datos se obtuvieron ni si se han realizado operaciones con ellos. Aunque esta técnica de ingeniería social es conocida en los manuales, es la primera vez que se conoce su aplicación masiva suplantando a una entidad financiera española. Algo parecido sucedía a principios de mayo en Gran Bretaña, según publicaba "eWeek": "Se están enviando mensajes fraudulentos a los clientes de First Union, donde se les pide que visiten una web e introduzcan sus nombres de usuario y contraseñas. Sólo mirar la web ya trae problemas, porque instala automáticamente un troyano en la máquina del visitante. No está claro cómo el atacante ha tenido acceso a las direcciones de correo de los clientes del banco".



------------------------------------
Fuente: www.vsantivirus.com, images.google.es
------------------------------------

evitar ser víctimas de la ingeniería social a través del correo electrónico.

Recomendaciones para evitar ser víctimas de la ingeniería social a través del correo electrónico.

¿Cómo evito ser una víctima?

Como hemos visto, la identificación y prevención de este tipo de ataques, sugiere que cada usuario debe estar alerta a quien entrega la información, y sobre todo, en qué condiciones o por cuáles medios. En este sentido, a continuación entrará una lista de algunos consejos que puede aplicar, para evitar se una víctima de un ataque de ingeniería social:

- No entregue información personal o de la organización para la cual trabaja (estructura organizativa, topología de red, debilidades conocidas, características de sistemas y tecnología), a menos que se asegure a quién está entregando la información, para que va ser utilizada, y los requerimientos de acceso que se requiere.

- No indicar información se sus cuentas personales por medios electrónicos (como por ejemplo, e-mails). No responda correos que solicitan esa información.

- Colabore con su empresa: no utilice medios como Internet, para el envío de información confidencial, sin antes verificar la seguridad del Web site a utilizar. Asimismo, verifique el sitio Web (URL) que está utilizando (a veces los sitios Web falsos, tienen tan sólo una pequeña variación de los sitios reales, por lo cual debemos ser muy cuidadosos).

- Sea precavido con llamadas o correos no solicitados.

- Si usted no está seguro de la legitimidad de un correo electrónico, trate de verificarlo contactando a la empresa que lo envió directamente.

> Instale y mantenga software antivirus, firewalls, sistemas de identificación de intrusos (IDSs) y filtros de correo electrónico para.

Pese a todas estas recomendaciones, es probable que usted pueda ser víctima de un ataque de ingeniería social, en consecuencia, tomen en cuenta las siguientes acciones:

¿Qué debe hacer si piensa que usted es una víctima?

- Si sospecha o cree que hubo de su parte una revelación de información confidencial, comuníquelo y repórtelo a las instancias adecuadas y por los canales regulares dentro de su organización. De esta forma, la organización podrá estar alerta ante cualquier actividad inusual.

- Si sospecha que sus cuentas bancarias están comprometidas, contacte a su Institución Financiera inmediatamente y trate de inhabilitar las cuentas que pudieran verse afectadas.

Espiñeira, Sheldon y Asociados, Firma miembro de PricewaterhouseCoopers


Recomendaciones:

* No utilizar cuentas de correo electrónico para uso personal para asuntos laborales.
* No utilizar cuentas de correo electrónico destinadas para uso laboral para asuntos personales.
*
* Adiestrar a los usuarios para jamas publicar cuentas de correo en áreas públicas que permitan sean cosechadas por software para este fin.
* Adiestrar al usuario para no publicar cuentas de correo electrónico en lugares públicos.
* Adiestrar al usuario para evitar proporcionar cuentas de correo electrónico y otros datos personales a personas u entidades que puedan utilizar estos con otros fines.
* Evitar publicar direcciones de correo electrónico en formularios destinados a recabar datos de los clientes utilizando formularios que oculten la dirección de correo electrónico.
* Si es inevitable, utilizar una cuenta destinada y dedicada para ser mostrada a través de HTTP.
* Adiestrar al usuario a utilizar claves de acceso más complejas.
* Adiestrar al usuario a no abrir y dar clic a todo lo que llegue por correo.
* Adiestrar al usuario para jamás responder a un mensaje de spam.
* Adiestrar al usuario a no hacer clic en los enlaces en los mensajes de spam y que pueden ser utilizados para confirmar al spammer que se trata de una cuenta de correo activa.


Fuente: super google

métodos de Ing. Social utilizado por los Malware para engañar a las personas y continuar su propagación.

--Ing. Social en propagación USB.

Esta se trata de mostrar un icono y un comentario al usuario simulando ser el icono por defecto y el comentario por defecto que sale con la reproducción automática, lo que el virus o malware hace es remplazar o modificar el archivo Autorun.inf a su conveniencia para que en ves que abra se ejecute el ejecutable dentro del dispositivo.

Como saber cuando es un engaño y cuando es real? La manera correcta dice debajo del comentario “Usar Explorador de Windows”, si usted ve esto déle a confianza, de lo contrario puede ser victima de un ataque de Ing. Social.


El rojo es el falso y el azul verdadero.

En este caso el icono y el comentario es igual al que muestra la reproducción automática, con la diferencia en el comentario de abajo.

----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------
----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------

-- Troyanos y Gusanos que utilizan Ing. Social.

El Zippo.10 es un troyano que comprime y encripta con clave archivos de acceso común como los .DOC (Documento de Texto de Word) o los .XLS (Planillas de cálculo de Excel). Luego, en las carpetas de las cuales obtuvo los archivos originales, crea un archivo explicando al usuario como debe proceder para recuperar los archivos en cuestión. En este caso, se debería abonar 300 dólares como “rescate” para recuperarlos.

En cambio, el TrojanDownloader.Small.CNK intenta descargar desde Internet otro troyano llamado TrojanDropper.Agent.AKR, el cual es detectado por Eset NOD32 gracias a su heurística.

Esta amenaza intenta engañar a los usuarios con un mensaje que tiene un archivo adjunto con supuestas fotos del fallecimiento de Slobodan Milosevic, ex presidente de Yugoslavia y fallecido el pasado sábado 11 de Marzo.

Constantemente aparecen nuevos mensajes que hacen uso de la Ingeniería Social e intentan engañar a los usuarios, por lo que es muy importante controlar los mensajes recibidos ya que este “modelo” de infección basado en la Ingeniería Social y en el cobro por la recuperación de archivos es un negocio muy importante para fines delictivos.
fuente: google

Noomy.A: un sofisticado gusano que utiliza la ingeniería social en los chats

Noomy.A es un gusano programado en Visual Basic, que está diseñado para propagarse a través de correo electrónico y del sistema de chat IRC. Para enviarse a través de e-mail utiliza mensajes con características muy variables, ya que puede utilizar diversos asuntos y cuerpos de texto escogidos a partir de amplias listas de opciones.

Por su parte, el nombre del fichero adjunto al mensaje de correo electrónico, y que contiene el código del gusano, también tiene un nombre escogido de forma aleatoria. En caso de que el usuario ejecute dicho archivo, Noomy.A se enviará a direcciones de correo -que no contengan determinadas subcadenas de texto- que encuentra en los ficheros con extensiones .dbx, .htm, .html y .php que estén almacenados en el ordenador.

Hasta este punto, Noomy.A no difiere demasiado de los tradicionales gusanos de correo electrónico; sin embargo, este gusano también puede propagarse a través de IRC de una forma bastante atípica.

Así, Noomy.A crea un servidor HTTP en los equipos a los que afecta, al tiempo que genera una gran cantidad de archivos con copias de sí mismo. Estos ficheros pueden tener nombres como 2004serials.pif, Ageofempires2crack.exe, AgeOfMythologyISO.exe o AnaKurnikovaVirualGirl2004.scr, entre otros muchos.

Tras ello, Noomy.A se conecta e inicia sesión en diferentes canales de chat de IRC, como si de un usuario más se tratase. A partir de ese momento, introduce mensajes en las salas de chat que hacen uso de técnicas de ingeniería social.



SirCam: un ejemplo de Ingeniería Social que ha engañado a 15.000 usuarios

Un nuevo y claro ejemplo de ingeniería social ha dado la vuelta al mundo: la multitudinaria infección por el virus SirCam ha contagiado, sólo en España, a 15.000 empresas. Esta técnica, habitualmente empleada por los hackers para engañar a los usuarios, consiste en jugar con la psicología del receptor invitándole a abrir los correos electrónicos que llegan con un mensaje amable, erótico, humorístico o, simplemente, con elementos que despiertan su curiosidad.

Paradójicamente, en una época en la que prima la globalización y el trato impersonal a través del anonimato de la Red, los internautas han sido víctimas del SirCam gracias a un sencillo texto que invita a una relación cordial (“Hola, ¿cómo estás?”) y, además, prima la valiosa opinión del receptor del mensaje sobre un supuesto archivo, fichero o informe (“Te mando este archivo para que me des tu punto de vista”). Una despedida con una promesa (“Nos vemos pronto, gracias”) sirve de colofón a un correo electrónico que con sólo tres frases ha conseguido engañar a miles de usuarios, como lo hizo, hace un año, I Love You , con la particularidad de que este nuevo gusano es aún más peligroso.

Además, al ser SirCam un virus que se reenvía a la libreta de direcciones de correo electrónico, habitualmente éste código malicioso llega a los usuarios remitido por una persona conocida. La sencillez y habilidad con que ha sido pensada la táctica de infección de SirCam no sólo está repercutiendo en la concienciación, cada vez mayor, acerca de una correcta protección antivirus en los ordenadores, sino que está aumentando la desconfianza hacia las personas con las que normalmente se intercambia correo electrónico.

El objetivo destructivo del creador de este gusano no eran sólo los países de habla hispana, sino todo el mundo y para lograrlo, además de una versión en castellano, también se ha distribuido el texto del correo en inglés. De esta manera, mientras EE.UU esperaba la activación del Código Rojo, SirCam se expandía silenciosamente, llegando a todos los rincones del planeta.

En la práctica, los autores de virus emplean la Ingeniería Social para que sus creaciones se propaguen rápidamente. Para ello atraen la atención del usuario y consiguen que realice alguna acción (que, normalmente, consiste en abrir un fichero que es el que procede a realizar la infección), mediante variados trucos.

Ing social al soporte tecnico de Hotmail

Bueno gente aca les voy a explicar masomenos como podemos hacer para burlar a el soporte de hotmail... ante todo iniciamos esto poniendo la cuenta que queremos la pass con una pass mala we despues nos dice recuperar le damos ok pero que queremos que nos llegue a otro mail, nos va a llegar un mail diciendo que son del serv tecnicon y que blah blah blah... ustedes le escriben masomenos esto: "hola querido hotmail, tengo un problema y no se que hacer un hacker malo me quito mi mail y no lo puedo recuperar ensima cambio mi pregunta secreta y todo :S (o me parece mejor poner que no la recordamos)" bueno... masomenos es esa la cuestion.. de ahi les llega otro mail pidiendo datos muy boludos, ej: ultimo nik 5 contactos en que horarios te conectas, cosas que cualquiera puede saber... y bueno si todo nos sale bien ya tenemos la clave de nuestra "victima"


Asi que muchachos espero que al que le interese lo pueda hacer, y claro no es solo para hotmail, pero pase mucho tiempo en un foro de lammers por lo tanto estoy acostumbrado a hablar asi xD

by:
Ciudadanodem

David Bisbal 'Atacado con Ingeniería Social'



Detienen a cuatro personas que intentaron extorsionar a David Bisbal

Una operación conjunta entre la Guardia Civil y la Policía de la República Dominicana ha permitido detener a cuatro personas que intentaron extorsionar a David Bisbal, impidiendo también la difusión clandestina de las maquetas del cantante. Los arrestados sustrajeron información de una cuenta de correo electrónico que Bisbal utilizaba para sus relaciones profesionales con su productora discográfica.

Según informó hoy Interior, los acusados se enfrentan a delitos de extorsión, chantaje y apoderamiento de cuentas de correos electrónicos. Las investigaciones se iniciaron el pasado mes de noviembre, cuando el artista denunció recibir mensajes anónimos amenazantes en su e-mail en los que se le reclamaba una elevada cantidad de dinero a cambio de no divulgar la información encontrada en el correo electrónico.

Después de que el extorsionador revelara pequeños detalles confidenciales en estos correos y de que Bisbal denunciara los hechos ante los Juzgados de Almería, los investigadores pudieron verificar que la cuenta había sido "usurpada" por un usuario anónimo, que habría estudiado a la víctima "mediante técnicas de ingeniería social, es decir, el estudio del perfil de la víctima y la utilización del engaño".

Tras identificar las conexiones y los mensajes amenazantes, los agentes encontraron su origen en la República Dominicana, momento en el que se pusieron en contacto con las autoridades policiales de dicho país y viajaron hasta allí para coordinar el operativo.

INGRESOS EN CUENTAS BANCARIAS DE VARIOS PAÍSES

Los extorsionadores requirieron el pago de diversas cantidades de dinero, fijando sucesivos ingresos en cuentas bancarias de distintos países para así dificultar su control.

Las pesquisas permitieron establecer un nexo común entre los lugares desde los que se realizaron las conexiones a Internet y alguna de las cuentas bancarias destinatarias del dinero. La operación se saldó con la identificación de cuatro sospechosos de una misma organización, que fueron posteriormente detenidos y a los que se les incautó sus equipos informáticos y la información sustraída al cantante, que se encuentra bajo control judicial.
fuente: latinohack.

Ingeniería Social y teléfono

El teléfono es el medio predilecto de los ingenieros sociales. Seguramente
donde se origino el termino y donde mas ataques de este tipo hay
documentados. Su uso ofrece ventajas con respecto a otros :

Cita:
-* * * * *La ocultación de numero permite , en un primer momento, mantener
el anonimato de una manera simple.

-* * * * *Permite además actuar a distancia, incluso desde otro país, lo que
hace difícil la captura del Ingeniero Social.

-* * * * *La voz ofrece muchísima información a quienes practican ingeniería
social. Datos acerca del estado de animo del interlocutor, o si es un
profesional del medio( teleoperadores, etc.).

Esto lo convierte en el elemento mas utilizado para obtención de información
de forma no presencial.

Pero analicémoslo poco a poco.

El anonimato en las líneas telefónicas

Profundizaremos en este tema mas adelante, en los apartados dedicados a
tecnología utilizada para la Ingeniería Social, tomemos esto como una
pequeña introducción.

Cuando se realiza una llamada de teléfono es posible no enviar el
"caller-ID" ( identificador de numero llamante ) de forma que el número no
se muestre en el terminal o la centralita receptora. Para hacerlo y hablando
de España, hay varios caminos. Podemos , si realizamos la llamada desde una
línea telefónica básica ( rtc), marcar antes del numero al que se llama el
prefijo "067". Existe en las líneas RDSI (ISDN) una funcionalidad similar e
incluso en las redes móviles existe una secuencia que realiza esta misma
función ( #31# Número de teléfono ) .Otra forma de realizar esto es
efectuando una llamada internacional ya que el caller ID, en muchos casos,
no se mantiene entre operadores de diferentes países.

En la mayoría de los casos esto servirá para que un usuario no vea el numero
de teléfono desde el que se realiza la llamada que esta atendiendo, sin
embargo, en el operador que envía la llamada y en el que la recibe si queda
rastro de la misma. Por lo tanto, ante una denuncia, el seguimiento de las
llamadas será bastante sencillo y* el anonimato quedará burlado.

Hay casos, cuando se trata de países con redes antiguas, en las que por
disponer de centrales analógicas la información de numero llamante ni
siquiera se guarda.

Con la aparición de los teléfonos móviles de prepago, se complican un poco
las cosas, ya que no existe una correspondencia directa entre una persona o
una dirección y un cierto número de teléfono. Pero en caso de llamadas
repetitivas desde un mismo número hay otros métodos de seguimiento que
también permiten la localización del terminal desde el que se efectúa la
llamada.

En este sentido, un doble mensaje, para los que gustan de utilizar estas
técnicas, cuidado, una aplicación del viejo refrán "tanto va el cántaro a la
fuente...". Para aquellos sufridores de llamadas poco "agradables"
denunciemos, en muchos casos se soluciona el problema.


Caller ID Spoof

Seguro que muchos ya saben que , en el mundo de las redes IP, es posible
suplantar la dirección de una máquina desde otra a esto se le llama "IP
Spoofing". En el caso de las redes telefónicas esto también es posible. El
proceso para ello no es sencillo pero si posible.

El primer paso es realizar una llamada a una centralita de una empresa que
disponga de varias líneas y que conozcamos en profundidad. Una vez conectado
a dicha centralita marcaremos el código para realizar una llamada saliente.
En ese momento dispondremos de tono de llamada en nuestro terminal
telefónico y podremos realizar una llamada cuyo número de origen es del de
la centralita que hemos atacado, y no el nuestro real. Será difícil asociar
las llamadas entrantes con las salientes, y en general las sospechas acerca
de quien realiza las llamadas irán dirigidas al personal de la empresa donde
esta la centralita.

Como siempre las posibilidades de ser localizado aumentan al crecer el
numero de llamadas realizadas por este método.


La confianza a través de la línea


Obviamente, lo mas importante para un ingeniero social es precisamente que
no se produzca denuncia, por lo menos, que no se produzca en el tiempo en el
que se mantiene el contacto telefónico.

Es raro que el contacto a través del teléfono se mantenga mucho tiempo . En
la mayoría de los casos se trata de obtención de informaciones puntuales
sobre un tema concreto. En otros se trata de saltarse la barrera de
secretarias que una persona con cierta responsabilidad puede tener en una
empresa de manera que sea mas fácil llegar a ella.

Aunque no siempre es así, un ejemplo de relación larga a través del teléfono
puede ser la siguiente historia real en la que omito los datos del
protagonista por petición suya.

Nuestro protagonista descubrió en las páginas de un periódico local, lo que
parecía ser un anuncio de una agencia de contactos, anuncio que en principio
ofrecía unos servicios claramente legales. Ofrecía contactos entre los
socios, teniendo estos que pagar una cuota al asociarse. El ingeniero Social
realizo una llamada a aquel lugar :
Cita:
.- Hola Buenos días, con quien hablo?

.- Soy Antonio del centro de contactos.

.- Bien soy el Subinspector Romero del grupo X de la policía Judicial,
quería hablar con el dueño.

.- Soy yo mismo, usted dirá.

.- Mi llamada tiene que ver con una denuncia que tenemos de un socio suyo
que nos ha indicado que alguna de las personas con las que ha contactado a
través de su empresa le han pedido dinero para verse. Esto, claro, supone
una violación de la ley.

.- Si bueno, la verdad es que nosotros no cobramos mas que por ser socios,
lo que ellos hablen entre ellos no nos importa.

.- Comprendo pero al ser usted quien les pone en contacto hay una
responsabilidad subsidiaria y podríamos tomar medidas contra usted. Nos
gustaría saber si esta dispuesto a colaborar. O si tengo que pedir una orden
de registro para revisar todos sus archivos.

.- No bueno, seguro que podemos arreglarlo.

.- Claro, mire a mi me parece un poco tonta la denuncia pero se me ocurre
que podíamos hacer algo que nos beneficie a los dos.

.- Dígame.

.- A mi personalmente me puede interesar conocer a algunas personas de su
base de datos así que si esta dispuesto a darme los datos de las personas
que se den de alta, yo podría "solucionarle" cualquier denuncia o avisarle
cuando se prevén investigaciones de negocios como el suyo para que durante
unos días no ponga su anuncio en el periódico. ¿Qué le parece?

.- Si eso me va a ayudar a estar mas tranquilo por mi* correcto.
Aunque no lo parezca, esta es una historia cierta* que ocurrió en La Coruña
entre 1995 y 96 y nuestro amigo, el Ingeniero Social estuvo llamando cada
cierto tiempo a aquella agencia y obteniendo datos de personas como si de un
socio mas se tratase. A cambio, consiguió convencer al dueño de la misma que
estaba protegido de cualquier problema con la policía gracias a el.

En ningún momento se vieron y la relación termino cuando el centro cerro sus
puertas.


Mantener la confianza

Es especialmente difícil conseguir mantener la confianza de alguien sin que
este pase al siguiente nivel que es el de verse físicamente tras algunas
conversaciones.

En muchos casos la confianza desaparece con el tiempo si no se produce un
acercamiento. Obviamente si ambos están en distintas ciudades la cosa es mas
sencilla. En este caso el planteamiento es similar al de una "simbiosis" en
el mundo animal. Cada uno aporta, o cree aportar, su parte en una relación
que mas que de amistad es de conveniencia. Es una de las claves de esta
forma de actuación.


El control del tiempo de respuesta

Otra de las claves básicas al abordar a alguien por teléfono es el factor
sorpresa. Esto no es nuevo , se aplica en tácticas bélicas desde "El arte de
la guerra". A veces, cuando el alubión de información que se ofrece a
alguien es mayor del que es capaz de entender se produce un fenómeno que
consiste en que sus mecanismos de protección se rebajan y en ese momento es
capaz de ofrecernos la respuesta a cualquier pregunta que hagamos. Muchas
veces la información que ofrecemos no tiene que ser cierta, solo ha de
parecerlo. Si además de un alubión de datos se apremia con una excusa a la
persona a la que llamamos, no se le da tiempo de reaccionar y evaluar en su
justa medida lo que se le ofrece. En ese momento se quebró la barrera de la
prudencia.

Ilustrare esto con una historia, como siempre real, de alguien que estaba
interesado en obtener la información de contratación de un apartado de
correos. Como sabemos, esta es una información que solo se suministra por la
vía de una petición judicial y que por lo tanto es, en teoría, segura.

Nuestro "investigador" realiza una llamada a una oficina de correos y
pregunta por la persona encargada de los apartados de correos.
Cita:
.- Hola con quien hablo ¿

.- Soy Eduardo Eduardez

.- Mi nombre es Elisendo Elisez* y le llamo desde la oficina de la fiscalía
antidroga de la audiencia nacional. Antes de continuar quiero indicarle que
según la ley 127/4 del 9 Nov. 87 esta conversación esta siendo grabada y su
contenido que será clasificado como secreto no podrá ser revelado a
terceros. Si acepta la llamada usted quedara obligado a mantener dicho
secreto. De lo contrario, el estado, a través de esta fiscalía antidroga
podrá tomar medidas contra usted en virtud de violación de secretos de
estado, lo que supondría no solo un expediente sancionador sino acciones
penales contra su persona. ¿ Acepta los términos de la conversación o damos
por terminada la llamada?

.- Si, por supuesto dígame* que ocurre.

.- Vera, estamos en medio de una importante operación y no es posible seguir
el procedimiento reglamentario de solicitud por vía de petición judicial.
Necesito de forma inmediata los datos de contratación del apartado de
correos 243 de sus oficinas.

.- Le puedo llamar en 5 minutos a su teléfono con los datos.

.- Mire usted, tenemos gente en la calle ahora mismo y no puedo esperar ,
mire el dato en su archivo y me lo comenta, yo espero al teléfono. Es
fundamental para nosotros.
Bien, el funcionario le dio al ingeniero social todos los datos de
contratación de aquel apartado de correos sin que fuera necesario
procedimiento legal alguno. Bastó la explicación inventada en terminología
"pseudolegal", el miedo, la falta de tiempo para el análisis de lo que
ocurría* y la voz ronca del protagonista que de manera firme daba
credibilidad al contenido de la conversación. Aun así hubo un punto critico,
el momento en que el funcionario ofreció llamar el. Esto podría haber
supuesto un desenmascaramiento del llamante, sin embargo consiguió capear el
temporal siendo rápido en la respuesta que dio sin dudar. Como siempre, la
credibilidad se gana con pequeños detalles, una simple duda o titubeo habría
dado al traste con la operación.


"Hints and tips" sobre la ingeniería social y teléfono

* *.. Llamar siempre con numero oculto.


* *.. Cuando hagamos una llamada no debemos dudar , hablemos siempre claro y
de forma fluida, la duda genera desconfianza.

* *.. Preparemos la llamada, una lista de posibles preguntas o respuestas, e
incluso la preparación de un guión con las frases largas que vamos a
utilizar nos ayudara . Es importante que no se note que leemos, si es que lo
hacemos así.

* *.. No colguemos el teléfono de forma brusca, eso genera desconfianza y si
vamos a realizar una segunda llamada será mejor siempre despedirse de una
forma cordial.

* *.. No es bueno extenderse demasiado en la información aportada en una
llamada cuando pretendemos* hacer creer que formamos parte de la
organización a la que estamos llamando. Debe parecer que conocemos la
compañía, y entre compañeros la información vaga será suficiente. Por otro
lado es muy importante que la conversación no sea demasiado larga pues la
probabilidad de cometer errores es mucho mayor.

* *.. La llamada* encadenada es una técnica que se utiliza mucho cuando se
quiere penetrar en el entramado de una compañía. Se realiza una primera
llamada en la que se recaba cierta información sobre nombres de personas o
datos técnicos. Basta en muchos casos hacerse pasar por un cliente o
proveedor posible de la compañía a la que llamamos. Luego, en una segunda
llamada utilizamos esa información que ya sabemos para que otra persona
distinta apoyándose en ella obtenga la que verdaderamente le interesa. Para
no levantar sospechas, entre ambas llamadas transcurre un cierto tiempo que
evita que alguien puede establecer una conexión de ambas llamadas. Se pueden
ir encadenando llamadas hasta llegar al objetivo.

* *.. Técnica del candado de voz. Se llama así cuando lo que se desea es
llegar a entrar en un edificio de oficinas en el que se realiza un control
informático de visitas. En estos edificios los equipos de seguridad
requerirán la documentación de las visitas y algunos datos para controlar su
acceso al edificio. Sin embargo, existe en muchos casos la posibilidad de
saltarse el control de accesos con un poco de ayuda desde el interior. Lo
primero que se necesita es el nombre completo de un directivo importante de
alguna de las firmas en dicho edificio. Algo que es fácil de conseguir con
una llamada. Luego es necesario el teléfono de la recepción del edificio. Lo
que se hace a continuación es llamar a la recepción suplantando al directivo
cuyos datos tenemos. Se advierte a recepción de la visita de una persona muy
importante que llegara a una cierta hora y que es importante que se le
permita el paso al edificio. Vale un directivo de una gran compañía, o un
político. Eso es menos importante, lo que suele pasar es que es el propio
vigilante el que acompaña al Ingeniero social al interior del edificio, mas
allá de los controles de entrada.

* *.. La falsa interferencia es otro sistema curioso que lo creamos o no
tiene éxito. Se trata de realizar una llamada desde un teléfono que se
modifica para que la calidad de la señal emitida sea muy pobre. Basta con
usar un par de cables en contacto con el auricular para que nuestra voz se
entrecorte y se escuche con ruido. Se efectúa la llamada al objetivo que
escuchara gritar entre ruidos. La idea es que el esfuerzo del interlocutor
para mantener la conversación es alto y por lo tanto, cuanto antes nos de lo
que pedimos mas rápido acabara su tormento. Es bueno en estos casos hacer
que la llamada se corte deliberadamente varias veces, hasta casi hartar a la
persona que la recibe. En ese momento se pide la información que deseamos
"hola, soy Matías de informática,* es que estoy tratando de solucionar un
problema y desde aquí no se que pasa que no tengo cobertura. ¿ Me puedes
decir como era la contraseña de acceso a la aplicación de facturación?.* En
un alto porcentaje de los casos, las personas que reciben la llamada
trataran de ayudarnos y nos darán la información que buscamos sin preguntar
mas cosas solo porque así zanjan esa desagradable situación de incomodidad
que tienen al hablar entre tanto ruido.

En fin, como vemos hay multitud de pequeños trucos que se aplican cuando se
practica Ingeniería Social a través del teléfono. Seguro que a Mitnick tiene
constancia de alguno mas.

Fuente:http://mailman.argo.es/pipermail/hacking

INGENIERÍA SOCIAL: MENTIRAS EN LA RED

INGENIERÍA SOCIAL: MENTIRAS EN LA RED


Mercè Molist
Otoño de 2001 en el proveedor America Online. Alguien llama al servicio de ayuda y está una hora hablando con un operador. Durante la conversación menciona, de paso, que quiere vender su coche. El técnico se muestra interesado y el hacker le envía una foto. Al abrirla, se ejecuta un programa que crea una conexión pirata, traspasando el cortafuegos de la compañía. Así, el intruso accede a la red interna y a las cuentas de 200 clientes.

La mentira ha adquirido nuevo nombre y dimensión en Internet, donde el riesgo para quien engaña es menor que cara a cara. Las estrategias se han complicado, "ingenierizado", en un terreno fértil que iguala los datos al dinero como objeto de deseo. Profesionales del tocomocho, espías industriales, 'crackers', escritores de virus, bromistas y, en general, la estructura abierta y confiada de la red han convertido a la Ingeniería Social (IS) en el crimen más difícil de combatir.

Su uso para la introducción de "troyanos" (programas que simulan ser otra cosa mientras a escondidas ejecutan las órdenes del atacante) es la punta del iceberg. El caso masivo más conocido fue el gusano "I Love You". Y cada semana aparecen nuevas ideas que, como aquella, se aprovechan de la ignorancia, buena fe y psicología de la gente para que ejecute algo que le llega en un mensaje, creyendo que será una carta de amor o una imagen divertida de "Operación Triunfo".

El Centro de Respuesta a Emergencias (CERT) norteamericano difundía recientemente su enésima alerta contra los "troyanos" que circulan por el chat, usando técnicas de IS: se ofrece a la víctima un archivo. Ésta lo abre y, sin saberlo, envía sus datos al atacante o le permite tomar control del ordenador. Según el CERT, gozan de buena salud técnicas veteranas como mandar un mensaje automático a toda la gente conectada a una red de chat: "Está infectado con un virus, le sugiero que vaya a mivirus.es y se instale el antivirus o le echaremos".

Una variante son los avisos de falsos virus por correo, llamados "hoaxes", entre los que destacan los "virus manuales", al estilo "sulfnbk.exe", que alerta contra un programa con este nombre, que debe borrarse si se detecta en el ordenador. En realidad, es un archivo legítimo del sistema Windows. Una versión socarrona es el "virus gallego", con este mensaje: "Como los gallegos no tenemos experiencia en programación, este virus trabaja basado en un sistema de honor. Por favor: borre todos los archivos de su disco duro manualmente y envíe este mensaje a todos los miembros de su lista de correo".


Enredos bíblicos
Pero la IS va más allá y se hace arte en manos de algunos hackers elegidos. En la Brenz's Social Engineering Page, se remontan al Genésis: "Jacob quería una información de su padre, sobre sus derechos de nacimiento. El padre quería darlos a su hermano. Jacob simuló ser el hermano y confundió al padre, consiguiendo los derechos". El menos bíblico Kevin Mitnick fue, según Brenz, un gran hacker de la mentira: "Hacía la mayor parte de su trabajo usando ingeniería social. Sólo el último 15% era con ordenador. Engañar a secretarias, correo falso, saltar muros... Todo era válido y funcionaba".

La IS se usa, básicamente, para conseguir acceso a sistemas. En la época de las BBSs, para llamar sin pagar. Después, el chat fue campo abonado para el robo de códigos de entrada a Internet. No hay revista "underground" que no le haya dedicado algún artículo. Como "Raregazz": "Hay varias formas de IS: conseguir datos de alguien y llamar a su proveedor diciendo que has perdido la contraseña, o llamar al usuario diciendo que eres el proveedor. Un buen método es pedir la dirección a novatos y enviarles un correo diciendo que eres el administrador y necesitas sus datos".

El diccionario "Jargon File" define la IS como: "Término usado entre "crackers" y "samurais" para las técnicas que se aprovechan de las debilidades de las personas y no de los programas, con el objetivo de conseguir sus contraseñas u otra información que comprometa la seguridad del sistema. Un truco clásico es telefonear a la víctima diciendo que eres un técnico con un problema urgente". Al ser este mundo desconocido para la mayoría, es fácil creer lo que diga un falso experto.

La definición del mexicano Martín Humberto Hoz es más precisa: "Inducción a la comisión de actos que favorecen un ataque. Que la víctima haga algo, diga algo o deje de hacer algo". Entre los clásicos, el ejecutivo que ha perdido la contraseña y quiere acceder urgentemente a su cuenta; llamar a una empresa, haciéndose pasar por vendedor, para conocer datos sobre su red; espiar por la espalda cuando alguien teclea; buscar información desechada en la basura o conseguir trabajo en la empresa.


"Intenta ser una mujer"
Esta "ciencia de hacer que la gente cumpla tus deseos" está muy bien considerada entre los "hackers" como método seguro y rápido de obtener información. Conocimientos técnicos y psicológicos son el principal requisito. Y, según los manuales: "Ser profesional, conocer al enemigo, no meterse con gente más lista, crear una ilusión en la víctima, ser amable, confidente, persuasivo, hacerle creer que tiene el control de la situación, mantener la calma, planear la escapada con antelación e intentar ser una mujer".

El ataque puede consistir en una pregunta directa o crear una situación para que la víctima relaje sus defensas y adopte la actitud psicológica deseada, como querer quedar bien o cumplir una obligación moral. El teléfono e Internet son los medios mayoritarios. El de mayor riesgo, el mundo real, cuando la persona se desplaza al sitio, disfrazada de técnico, empleado o inocente paseante. Un ataque suele consistir en series encadenadas de IS, que suman información a la obtenida con programas de reconocimiento en Internet.

Como dice Lester, maestro de hackers, aún hay clases: "El timo de la estampita y la ingeniería social no tienen mucho que ver porque ésta se basa en amplios conocimientos de psicología aplicada y de las tecnologías sobre las que se quiere obtener información. En las empresas donde se desarrollan proyectos reservados, la calificación técnica necesaria, para entender la información que se quiere obtener y para ser considerado un igual al que respetar, es muy alta. Las operaciones de este nivel pueden llevar meses de cuidada planificación".


Altos vuelos
Entre los golpes maestros destaca la Ingeniería Social Inversa: "Las tres partes del ataque son: sabotaje, anuncio y asistencia. El hacker sabotea la red causando un problema. Después, anuncia de alguna forma a la empresa que tiene la solución y, cuando le llaman para que lo arregle, recolecta la información que busca entre los empleados", explica un artículo de "SecurityFocus". El tiempo de preparación de estos ataques es mucho mayor, pero también su efectividad a la hora de conseguir información y no dejar huellas.

Francisco Marco Fernández, director de la oficina en Barcelona de la agencia de detectives Método 3, recuerda algunos casos: "Uno de los primeros fraudes que investigó la Policía Tecnológica fue de este tipo, acabó como un burdo chantaje de 500.000 pesetas para arreglar el problema. Las acusaciones a las multinacionales de programas antivirus de crear virus para luego paliarlos no deja de ser también la misma técnica".

En el CERT de la Universitat Politècnica de Catalunya (UPC) conocen también la IS: "Es muy peligrosa si se tiene la suficiente cara. Usualmente se practica a bajo nivel, es muy popular como herramienta fácil para acceder a una máquina en cuestión de minutos. En los ataques espectaculares, cuando no sabes cómo lo han hecho, es que han usado ingeniería social". Fernando Vega, director de consultoría de seguridad de SIA, añade: "Es una herramienta fundamental en todo ataque bien organizado, pero no la principal".

Según el director de Método 3, "el 80% de ataques tienen un alto contenido de IS. El más frecuente, que hemos investigado, es la entrada inconsentida en el ordenador de un alto directivo. Pocos días antes su esposa había contestado una encuesta donde le preguntaban los nombres y edades de los hijos. La contraseña era la combinación de un nombre y la fecha de nacimiento del hijo mayor. También es común hacerse pasar por el proveedor de mantenimiento de una empresa, en un control rutinario remoto, y pedir las contraseñas a las secretarias".


El factor humano
En el congreso "Access All Areas" de 1997, un conferenciante aseguraba: "Aunque se dice que el único ordenador seguro es el que está desenchufado, los amantes de la ingeniería social gustan responder que siempre se puede convencer a alguien para que lo enchufe. El factor humano es el eslabón más débil de la seguridad informática. Y no hay un sólo ordenador en el mundo que no dependa de un ser humano, es una vulnerabilidad universal e independiente de la plataforma tecnológica".

Rick Nelson, en un estudio sobre el tema, añade: "Su uso es común debido a que muchas veces funciona mejor y se invierte menos tiempo que en un ataque por fuerza bruta. No importa lo seguro que sea un sistema, el conocimiento extraído manipulando a uno de sus usuarios puede hacerlo inoperable". Ira Winkler, asesor del gobierno estadounidense en Infoguerra, lo confirma: "La experiencia demuestra que más del 90% de los empleados divulgarían información bajo un ataque".

A pesar de ello, la IS es desconocida para usuarios y empresas que, según Marco, "no le dan la importancia que merecería. Se centran en la protección tecnológica y se olvidan de las personas". Coincide Óscar Conesa: "No se tiene en cuenta ni en las auditorías ni en las políticas de seguridad. Como máximo, se da un cursillo a la gente y se espera que no se dejen engañar. La única solución es una mayor educación y no fiarse ni de los de dentro". Discrepa Marco: "Cerrar las puertas es absurdo. Lo mejor es crear un manual de actuación ante estas técnicas".


¿Cómo saber que te engañan?
El Computer Security Institute explica en su web cómo reconocer un ataque de ingeniería social: "El interlocutor se niega a dar datos de contacto, tartamudea, nos intimida, comete pequeños errores o pide información prohibida". Alfons Cano, jefe de la Unidad de Delitos en Tecnologías de la Información de los Mossos d'Esquadra, añade un apéndice para niños: "Si alguien te pide una foto o el teléfono de buenas a primeras, o muchos dados personales, desconfía. Y no aceptes nada de quien no conoces".

Fernando Vega aporta su fórmula para empresas: "Ante ataques técnicos, lo lógico es implantar controles técnicos y revisar periódicamente que estén realizando su función. Con la ingeniería social, una buena forma de comprobar si se están realizando ataques sería recoger estadísticas de incumplimiento de procedimientos, por ejemplo el número de personas que han llamado a un "helpdesk" y a los que no se ha dado la información porque no proporcionaban todos los datos de identificación. Y concienciar a los empleados de que avisen de cualquier pregunta o actitud sospechosa".

Kevin Mitnick explicó hace dos años, ante el Senado Norteamericano, cómo violó sistemas de servicios financieros y de la administración, simplemente "hackeando" a humanos: "Llamé a empleados y utilicé ingeniería social para conocer su sistema y los comandos de acceso a información protegida de un contribuyente. Cuando me familiaricé, pude engañar a otros, usando la información obtenida de los primeros para pretextar ser un compañero de trabajo con problemas. Tuve tanto éxito que pocas veces usé el ordenador".

Mitnick concluía: "Las empresas gastan millones de dólares en cortafuegos, cifrado y mecanismos de seguridad, y es dinero malgastado porque ninguna de estas medidas se dirige al eslabón más débil: la gente que utiliza, administra y cuida los sistemas donde está la información protegida".


VIERNES TARDE EN NUEVA YORK


Viernes. 16.20. Planta 32 de un edificio en Park Avenue. La empresa X celebra el cumpleaños del jefe. Todo el mundo espera el fin de semana. Se abre la puerta del ascensor y entra un técnico. Lleva tejanos, una gorra de la compañía telefónica y un cinturón lleno de herramientas. En sus manos, una extraña pieza electrónica. Le dice a la recepcionista: "Vaya día...". Ella está más interesada en la fiesta: "Sí, gracias a Dios es viernes".
-Odio estas emergencias de último minuto, estaba a punto de irme de fin de semana..
-¿Qué pasa?
-Nada por lo que tenga que preocuparse -sonríe-. ¿Dónde está la habitación de los teléfonos?
-Oh, sí, es aquella. Y, ¿puede hacerme un favor? -dice ella dándole las llaves.
-Lo que sea.
-Si no estoy cuando haya acabado, ¿volverá a dejar las llaves en mi cajón?
-No hay problema.
-Gracias -dice ella, con una gran sonrisa
El hombre entra en la habitación, donde están también los controles de la red. "Pincha" algunos cables y lo empalma todo a una cajita, que esconde. Abre la puerta, cierra las luces y devuelve las llaves a la recepcionista.
-¿Ya está?
-Sí, he tenido suerte, sólo una conexión sucia. Buen fin de semana.
El falso técnico ha instalado un programa espía en la red corporativa, con un radiotransmisor que envía todos los datos a un receptor remoto.


Fuente: Michael Noonan. Intel



MITNICK, EL RÁPIDO


Kevin trabajaba en una oficina de Denver administrando sistemas, pero pasaba la mayor parte del tiempo llamando a empresas, para ponerse a prueba. Una noche que nevaba, al salir del trabajo, paseando de camino a su casa, llamó desde el teléfono móvil a un directorio de números 800 de una gran compañía de celulares. Antes de haber cruzado la manzana ya había conseguido un número interno del departamento de ingenieros. Llamó y, al momento, estaba hablando con un técnico sobre el código fuente de unos programas y dándole una dirección donde enviárselo. Cuando llegó a casa, con el frío en los huesos, en su ordenador tenía el código propietario completo del teléfono móvil de una de las mayores compañías electrónicas del mundo. Cinco manzanas andando, un móvil y una directorio de números 800, todo lo que necesitó.


Fuente: Brian Martin, en el juicio de Kevin Mitnick



TAMPOCO HOY FUNCIONA LA RED


-Buenas tardes, llamo de la red X. ¿Tuvo problemas con su cuenta últimamente?
La respuesta era obvia, ya que la red nunca funcionaba bien.
-Sí, el otro día traté de acceder y me decía CLR NC y un número.
-¡Otro caso! Exactamente lo que suponíamos. El problema es que se borraron algunas claves de nuestra máquina, por eso las estamos ingresando a mano. ¿Puede darnos su contraseña?
-Sí, como no. N91...
El usuario confiaba en la voz del teléfono. Si hubiese leído el manual que le entregaron con su cuenta, hubiera sabido que CLR NC significaba que la red estaba congestionada.

Fuente: "Llaneros solitarios". Raquel Roberti



¿CUÁL ES SU CONTRASEÑA?

Mendax había encontrado en la red una lista parcial de usuarios del sistema Minerva. Ya tenía dos años y era incompleta, pero había unas treinta páginas de nombres de usuario, direcciones y teléfonos. Algunos sería aún válidos.
Necesitaba sonido de fondo de oficina para ser creíble. Grabó una cinta en su casa, con teléfonos, impresoras, teclados y voces del televisor, y empezó con la lista hasta que encontró un número válido.
-Soy John Keller, operador de la red Minerva. Uno de nuestros DO90 se ha estropeado. Hemos recuperado los datos y creemos que tenemos la información correcta, aunque puede haberse corrompido. ¿Podríamos comprobarla?
-Sí, por supuesto
Mendax leyó la información que tenía en su lista, pero dio, con intención, un número de fax incorrecto. La víctima le avisó del error y le dió el correcto. Había llegado el momento de la Gran Pregunta.
-Bien, tenemos su número de usuario pero no su contraseña. ¿Cuál es?
-Sí, es: L-U-R-C-H


Fuente: "Underground". Suelette Dreyfus y Julian Assange



MENTIRAS EN EL CHAT


Lugar: canal de chat
Hora: domingo por la tarde (hora ideal)
Sujeto: José Luis Vera, casado, cuarentaitantos


JLuis> Hola. ¿Alguien es de Alicante?
Maria> sí yo
JLuis> Encantado de conocerte ¿qué edad tienes?
Maria> cumplo 23 en julio

[siguen hablando y vuelven a quedar dos veces más]

Maria> El otro día me dijiste que había que poner la contraseña que te da el proveedor en la casilla de abajo, pero salen asteriscos y no se ve nada
JLuis> Sí, en el mío también salen. Mira, por ejemplo mi configuración es: Usuario: JLuis@X, Clave... Bueno, eso no te lo digo.

[casi...]

Maria> Pues estoy usando la cuenta de mi hermano, pero se le acaba dentro de un par de semanas y dice que no la va a renovar
JLuis> Es una pena
Maria> A lo mejor si me dejaras tu clave podríamos seguir hablando
JLuis> Es que no sé... me dijeron que no se la diese a nadie..
Maria> venga, si nadie se va a enterar..
JLuis> bueno, es XXXXX pero no se lo dejes a nadie


Fuente: eljaker. SET 4




CÓMO LO HACEN


*Por teléfono

"La ingeniería social no es un proceso sencillo y espontáneo, requiere una gran cantidad de preparación. Por ejemplo, si quieres saber la contraseña de alguien sólo basta con llamarle, pero tiene que parecer que sabes de lo que hablas. Siempre hay que hacerle creer que tenemos gran conocimiento y mantener una presencia dominante. Nunca hay que ponerse nervioso y se debe pensar bien lo que se dirá y cómo. Planear un guión y preguntas inesperadas. Lo más importante es mantener la calma y, si algo va mal, colgar".

Fuente: Carlos Truco. Raregazz 6



*En el chat

"Aquí no te ven ni te oyen, puedes hacerte pasar por una persona totalmente opuesta y soltar la mentira más gorda, ya que no perciben tu reacción al mentir. Empieza por donde se reúna la gente que no controle mucho. Ante una chica o novato, se debe mostrar seguridad, aparentando un cargo importante. Al tratar con "chulillos", hay que cambiar de estrategia, debe creer que no tienes ni idea. Así se hará el listo, hasta que suelte algo importante. Ser convincente, no parecer dudoso, hacerle hablar de lo que le guste, para que se confíe y, cuando esté despistado, le sueltas la pregunta gorda. Promete cosas a cambio, contraseñas, una cita, un fichero".

Fuente: eljaker. SET 1


*En vivo

"Ésta es la única ocasión en la cultura hacker donde el aspecto juega un gran papel. Viste con dignidad. Ponte un traje. Sé educado. Si quieres que parezca que trabajas en una oficina, debes actuar como ellos. Es fácil construirse una tarjeta de identificación falsa con foto o un pase de visitante plastificado. Haz como si supieras donde vas".

Fuente: "The Complete Social Engineering FAQ"







TÉCNICAMENTE, ESTAFA


Para Alfons Cano, jefe de la Unidad de Delitos en Tecnologías de la Información de los Mossos d'Esquadra, la IS no es más que la estafa de toda la vida: "Se usa especialmente para atentados contra la intimidad, como conseguir contraseñas de gente o, en canales de adolescentes, el adulto que pide el teléfono a una niña y la acosa. También hay estafas lucrativas, de antes de Internet, como el que compra una radio y le llega un ladrillo. El medio, por su opacidad y anonimato, es más propicio. Alguien que hace transferencias fraudulentas no se atrevería a hacer un atraco a mano armada".

Uno de los más viejos fraudes traspasados a Internet es el del gobierno Nigeriano que necesita guardar dinero fuera del país y pregunta si puede hacerlo en la cuenta de la víctima, a cambio de una comisión. Cuando ésta envía sus datos, se la vacían. Más de 3.000 estadounidenses cayeron en la trampa el pasado año, según el Internet Fraud Complaint Center. Otro clásico son las webs pornográficas que ofrecen un programa para acceder gratuitamente. En realidad, es un "troyano" que llama a un número internacional o un 906. En las subastas online, los fraudes en compras y con tarjetas de crédito son moneda corriente.

Algunos de estos engaños bailan en el filo de la ilegalidad, cuando lo que se roba no es dinero sino datos, explica Noelia García, especialista en Derecho Informático: "Generalmente, el gancho para la obtención de datos es un regalo por cumplimentar un formulario y otras promociones. Con estos datos se pueden hacer registros de usuarios y bases de datos de gran valor para envío de publicidad, o venderlos a compañías de márketing".

Fuente: http://ww2.grn.es/merce/2002/is.html

Algunos Trucos de Ing. Social

Algunos Trucos de Ing. Social
Ingeniería social de relaciones humanas


Básicamente es iniciar una conversación, en la que se obtiene información personal, como el nombre de esposa(o) e hijos y luego, al conocer su nombre, se puede adivinar el password; en caso de no ser este, es posible realizar otra llamada, ya que existe cierta empatía entre ambos, para obtener otros datos.

Repetición de contraseñas

Dado que la mayoría de los usuarios utilizan una gran cantidad de passwords, no es raro que se utilice reiteradamente el mismo para muchos servicios. La idea es, por ejemplo, tener un sitio donde se organice un concurso falso, solicitando que el usuario dé un nombre y contraseña (los cuales generalmente utiliza en otros sitios) y de ahí, comenzar a buscarlo en la red.

Spoofing

En este caso, se presenta el caso de que, por ejemplo, un hacker cree un sitio con un URL e imagen muy similar a la de un banco y luego contactar a cuantahabientes para que, mediante una forma, se den de alta en "un nuevo servicio", pero en el que tienen que acceder mediante su clave que el banco les da.

Asistencia remota en XP

Ya que en XP tenemos el servicio de remote assistance, se puede hacer que un usuario se logee a un sitio y luego un programa automático pueda instalarse y mandar el nombre de usuario y password del sistema al autor del ataque, permitiendo que tenga acceso de todo el sistema.

El truco del chat

Este es muy viejo, pero a veces es efectivo. Se le avisa a un usuario que si no instala un parche, quedará fuera de un servicio de IRC, por lo que el sólo descarga el troyano que permite tomar el control de su equipo posteriormente.

Que es ingenieria social?

https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEitA9A3-BudrMcajWGYBlEl3v45aDKPsNSvEX2R5MoO1NKepqjMvJ0rZLfAVjoemci0PeUEGiYEZdGFiupDc-jLOLB4uV7NG8l622A2l_qu7OlFGApwNryvkuVXjq0KX3lE9MC1Crgs2R0/s320/llamar.jpg
Es la técnica que pueden usar ciertas personas como investigadores privados, criminales, o delincuentes computacionales (mejor conocidos como "hackers", aunque el termino correcto es "cracker")para obtener información, acceso o privilegios que les permitan realizar algún acto que perjudique o exhiba a la fuente accedida. Esto involucra engaños tales como aparentar ser un empleado de un banco o alguna otra empresa, un compañero de trabajo, un técnico o un cliente; vía electrónica se usa el envío de solicitudes de acceso a paginas web o de memos falsos que solicitan respuestas e incluso las famosas "cadenas".

El ejemplo mas común es el "phishing", método por el cual, se manda una solicitud vía correo electrónico, asemejando un mensaje legítimo de un banco, el cual solicita acceso a una pagina web, también falsa, para que cuentahabiente proporcione el login y password que usa para hacer sus movimientos bancarios. Al hacer esto, el criminal obtiene instantáneamente las claves para poder acceder a su cuenta y sustraer el dinero o información. Igualmente útil y común para acceder a cuentas de correo electrónico.

Es un método sumamente eficaz para obtener contraseñas, a diferencia del "cracking" que es la obtención de la contraseña a través del uso de software de decodificación, el cual se ha vuelto muy lento, por el uso generalizado de claves alfanuméricas.