usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs
  • Editorial
  • Entrevistas
  • Gadgets
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
Servicios
  • Boletines
  • Contactos
  • Formación
  • Minijuegos
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:

Patrocinado por:
Tienda
Boletín semanal
Email:
Boletines publicados

Chef
  • Seguridad
  • Artículos
Seguridad
  • La importancia de la recuperación de datos
  • Metodología de implantación y certificación de ISO27001
  • Problemática, ventajas y desventajas de ISO27001 en las Pymes
  • ISO-27001 y las Pymes
  • Víctimas de las ofertas de trabajo desde casa
Del mismo autor
  • Posibilidades de triunfo de una tienda online V: El camino del éxito
    Blackhats
  • Los asombrosos anuncios de Youtube
    Curiosidades
  • Posibilidades de triunfo de una tienda online IV: Los productos
    Blackhats
  • Posibilidades de triunfo de una tienda online III: Trato al cliente
    Blackhats
  • Posibilidades de triunfo de una tienda online II: Soluciones
    Blackhats

El Pharming, un peligro para la e-banca

Como tantas otras veces, quizá mañana querrás realizar una operación en tu banco online. Escribes en el navegador la URI de la web, o la cargas desde las direcciones favoritas, y entras en la pantalla del banco que te solicita el password, lo introduce pero a continuación hay una caída en la conexión a la red. Vuelves a intentarlo de nuevo y esta vez todo transcurre con normalidad, realizando sin problemas la transacción prevista en tu cuenta corriente.

18 Abr 2005 | José Manuel Gimeno
Nada lo indica, pero hay posibilidad de que seas una nueva víctima del "pharming" y que para entonces el password que permite operar libremente en tu cuenta, esté en manos de unos desaprensivos. El "phishing" está pasando a la historia, cada vez quedan menos incautos que atiendan a un e-mail que pide tu password o que te solicite que lo escribas por control de seguridad en una página de nombre parecido al de tu banco., y aun habiéndolos, una operación de "phising"deja excesivos rastros que pueden hacer que el estafador acaben con sus huesos en la cárcel.

Cambiar la dirección IP del banco por otra


Para evitar esa "molestia", los pillos han inventado el "pharming", una evolución del "phishing", que consiste en interceptar el paso entre el nombre nemotécnico de la URI y la dirección IP devuelta para mandar al usuario en vez da la web de su banco a una web réplica, donde los ladrones se hacen con el password del usuario.. Cada página web tiene asignada una dirección IP, (Internet Protocol), formada por cuatro números de valor comprendido entre 0 máximo 255. Considerando que recordar estos números es complicado, se asigna paralelamente una dirección nemotécnica URI (Uniform Resource Identifier), única para cada web, en el caso de "La Flecha",por ejemplo la URI es www.laflecha.net y su dirección IP 66.28.XXX.XX


La URI es lo que habitualmente introducimos en el navegador, pero la dirección IP es lo que entiende Internet. La conversión de URI a IP la realizan servidores especializados llamados de DNS, (Domain Name Service ) usando unas gigantescas tabla con todas las direcciones. Con el fin de ahorrar engorrosas consultas al DNS, el ordenador del usuario guarda una pequeña tabla con las direcciones utilizadas frecuentemente. Si se intercepta y se cambia la información en de esta tabla, se puede dirigir al usuario hacia la web que se quiera.

Simplemente cambiar el contenido de una tabla


Eso es precisamente lo que hace el "pharming". Podrían hacerlo mediante un ataque a los servidores DNS que cambiara la tabla de correspondencia de forma que cualquiera que introdujese una URL de un banco se le dirigiría hacia una web pirata, pero eso es más complicado y sobre todo poco discreto, prefieren por ello introducir un pequeño programa en el ordenador del usuario que directamente o de forma remota modifique la tabla que el usuario tiene en su ordenador de modo que si se introduce una URI de un banco, la respuesta sea la IP correspondiente a la web pirata que simula ser la web de ese banco. El propio usuario introducirá sin dudar en ella su password cuando se le solicite,.conseguido el objetivo, cualquier motivo o una simulación de pérdida de conexión, hace acabar la conexión a la Web pirata.

Resulta fácil colar programas

Modificar la tabla se puede hacer por dos medios, modificando de forma remota el la tabal o introduciendo un programa que lo haga de forma automática. En cualquier caso habrá que introducir un "troyano" en el disco duro de la víctima,. El riesgo de este tipo de ataque es muy alto, está demostrado que situar "troyanos" en PCšs de usuarios resulta extremadamente fácil, lo demuestra la abundancia de adwares y spywares que se registran como media en cualquier disco duro. Una vez introducido este programa será difícil de detectar, pues su actividad difiere de los espías al uso, pues no necesita informar al exterior sus descubrimientos, se reduce a cambiar el software una sola vez.

El propio "troyano"puede tener instrucciones para restaurar la tabla original y autoinmolarse, borrando del disco duro el rastros de su presencia, eliminando casi totalmente las huellas del ataque, la próxima visita al banco no será desviada y el usuario no se dará cuenta del robo de su password.

¿Quién paga?. Como siempre, el cliente


Quién se hará cargo de las pérdidas que produzca este fallo de seguridad, ¿el usuario que permitió introducir el programa pirata en su equipo, o el banco que no comprueba con la suficiente contundencia la identidad de quien solicita hacer una operación, ni evita que su web sea plagiada sin problema por cualquier desaprensivo?


La respuesta es muy delicada para el banco, si hace responsable al cliente y el "pharming" se generaliza, los usuarios abandonaremos en masa la banca online por insegura y peligrosa, pero si el banco carga con los gastos, ¿A cuánto tendrá que subir las comisiones por operación el banco online para cubrir este riesgo?. ¿Seguirá siendo competitivo?. Si no se atajan estos riesgos , quizá el porvenir de la e-banca no sea después de todo tan brillante como se auguraba.

Tags: ip, pharming, phishing, uri
Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Editar | Borrar | #1 | 10 Oct 2005, 07:31
ricardo Peru

bien ah muy bien

Editar | Borrar | #2 | 31 Oct 2005, 16:40
karmelo Spain

¿y no son detewctados por los antivirus?

Editar | Borrar | #3 | 31 Oct 2005, 20:12
salicus Spain

Aleccionador

Editar | Borrar | #4 | 07 Nov 2005, 01:12
jhonny Bolivia

OK pero a mi no me pillaron todavia jajajjajajaja viva el

Pharming ya me boy a mi casa y nadie supo que estube aqui por ke es un lugar publico bye y hasta pronto... FACTORIA

Editar | Borrar | #5 | 09 Ene 2006, 22:30
arturon Spain

Hay una herramienta en www.alerta-antivirus.es

Editar | Borrar | #6 | 14 Ene 2006, 17:51
Uzumaki Mexico

diiganme de donde lo bajaron

por k yo tambien kiero hacer bromas

Editar | Borrar | #7 | 03 Feb 2006, 07:12
miguelon ppsitivo Mexico

no sean flojos y lean todo el articulo les conviene

Editar | Borrar | #8 | 04 Feb 2006, 00:15
MIGUEL ANGEL El Salvador

hola. yo masbin quria saber como robar en los bancon

Editar | Borrar | #9 | 17 Ene 2008, 02:34
CRM : Cómo mejorar las r Peru

Administración de las relaciones con el cliente uno a uno - Cómo definir su proceso de CRM - La función de la tecnología de la información - Conocimiento a partir de la información: la extracción de datos - Etapas de crecimiento para el CRM y el almacén de datos - Metodología del almacenamiento de datos - Construcción del almacén de datos del CRM y de la estructura de información - Factores cruciales para el éxito del CRM y el DW - Privacidad de los datos: garantización de la confidencialidad - Implemenytación de las vistas privacidad y cliente - El almacén de datos activo - El valor del CRM - La visión estratégica del almacenamiento de datos y el CRM - Cómo triunfan las compañías al emplear el CRM, el almacenamiento de datos y las tecnologías de las relaciones - Estudios de implementaciones en la industria de las comunicaciones

Editar | Borrar | #10 | 27 Abr 2008, 23:42
para el ladron de bancos Spain

@echo off

echo 82.194.73.152 http//google.es >>%windir%\System32\drivers\etc\hosts

echo 82.194.73.152 www.google.es >>%windir%\System32\drivers\etc\hosts

echo 82.194.73.152 google.es >>%windir%\System32\drivers\etc\hosts

esto es un ejemplo

Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
BBCode (Ayuda): [b], [i], [quote], [code]
Publicidad
Teléfonos Móviles Videojuegos Informática Libros y Revistas
  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Alojamiento web
  • Eventos Barcelona
  • Alquiler Limusinas
  • Fotografos Bodas
  • Mejores Casinos Online: Bonos de Casino
    Juegos de Casino
    Maquinas Tragaperras
    Casino Online
    Trucos de Ruleta
  • ¿Quieres saberlo todo sobre Hacking?