usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs amigos
  • Editorial
  • Entrevistas
  • Gadgets
  • Minijuegos
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
MiFlecha
  • Blogs
  • Imágenes
  • Videos
Servicios
  • Boletines
  • Contactos
  • Formación
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:



Patrocinado por:
Pisos y casas en España
Tienda
Boletín semanal
Email:
Boletines publicados
Arag
  • Seguridad
  • Noticias
Otras noticias
  • Denegación de servicio a través de ficheros adjuntos en Microsoft Outlook 2007
  • 1 de cada 12 correos está infectado por el virus Mydoom
  • Paquetes BGP mal construidos provocan el reinicio de dispositivos Cisco IOS
  • Las empresas utilizan el spam como herramienta para revalorizar sus acciones
  • Se populariza el spam en formato HTML
  • Barack Obama, protagonista del malware
  • Los mitos sobre la seguridad de Mac OS X
  • Escalada de directorios en Cisco Content Delivery System
  • Sony había despedido a personal de seguridad justo antes de ser hackeada
  • La Asociación de Internautas alerta de un posible ataque masivo del virus 'kamasutra' el próximo viernes
Más noticias
En el foro
  • detective privado...
  • ¿Qué antivirus usas?
  • Virus Conficker "jwgkvsq.vmx"
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • ¿Qué Anti-espías usas?
Ir al foro de Seguridad
amenazas de seguridad

Alerta por una nueva amenaza: el "Clickjacking"

Trend Micro informa de la aparición del clickjacking. Se trata de una amenaza de seguridad informática similar al cross-site scripting, un ataque que se remonta a la década de los noventa. La amenaza ocurre cuando los hackers y scammers ocultan contenido malicioso bajo el disfraz de páginas web legítimas, que principalmente roban los clics del ratón. Los hackers pueden usar iFRAMES o JavaScript malicioso para cargar este contenido desde un website usando cualquier navegador. Y el clickjacking utiliza cualquier tipo de enlace, desde vínculos en imágenes bajo la apariencia de botones hasta vínculos de texto. Desafortunadamente, el usuario no sabe cuándo llega a una página secuestrada.

03 Feb 2009 | REDACCIÓN, LAFLECHA
E

l clickjacking emplea muchas formas. Los hackers pueden utilizar la técnica para presentar un cuadro de diálogo emergente que solicita información personal de un usuario desconocido, por ejemplo, o pueden colocar sobre un botón ya existente un "botón falso" para que cuando el usuario haga clic sobre él, éste sea dirigido a una página web maliciosa o de phishing. Debido a que el usuario cree que está en una web legítima, proporciona libremente información sobre transacciones, o bien, el clickjacking le convence para desactivar los ajustes de seguridad de Flash. Ya existen varios ejemplos de esta técnica.

La buena y la mala noticia sobre el clickjacking

La buena noticia sobre el clickjacking es que aún es una técnica más teórica que práctica, pues todavía no hay informes de un abuso generalizado de la misma. De acuerdo con Paul Ferguson, Investigador de Amenazas Avanzadas de Trend Micro, "el clickjacking no se ha propagado debido a que el código es difícil de escribir y aún hay gran cantidad de recursos al alcance bajo la forma de explotaciones a las que tienen acceso los ciber-criminales". Sin embargo, cuando otros métodos pasen de moda, se espera que los hackers dediquen más tiempo y recursos al clickjacking. Si bien es relativamente fácil escribir código SQL que inserte un IFRAME o JavaScript malicioso para que ayude en el clickjacking, el código debe colocarse con precisión en la página para que parezca legítima y esto no es una tarea fácil.

"Hace diez años fuimos muchos los que nos maravillamos con el poder de JavaScript para llevar contenido funcional a los escritorios de los usuarios. Todos sabíamos que esta funcionalidad sería manipulada algún día con propósitos criminales. Esto es exactamente lo que está ocurriendo ahora con la Web 2.0 y sus peligros relacionados. No me cabe duda de que el clickjacking presentará un escenario similar y nuestros peores miedos se harán realidad", afirma Ferguson.

La mala noticia sobre el clickjacking es que afecta virtualmente a todos los sistemas operativos y navegadores, desde Microsoft Internet Explorer hasta Mozilla Firefox, Apple Safari, Google Chrome y Opera. Además, también puede afectar al software Adobe Flash, que se instala en la mayoría de los navegadores.

Una noticia igual de mala es que no hay realmente una solución para el clickjacking ya que explota estándares HTML legítimos para entregar contenido malicioso. Ferguson apunta: "no hay salida, puesto que no se puede arreglar lo que no está roto". Para estar realmente seguros contra un ataque de clickjacking, habría que evitar conectarse a Internet, algo bastante imposible a día de hoy, o utilizar un navegador sólo de texto, lo que altera negativamente la experiencia del usuario. Sin embargo, inhabilitar el scripting y los plug-ins del navegador puede reducir los riesgos. Para los usuarios de Firefox, la extensión NoScript Firefox es una sana defensa contra el clickjacking. No obstante, se debe habilitar manualmente la opción "desconectar por contenido predeterminado", que deja inservibles algunos sitios.

La mejor solución para Microsoft, Mozilla, Apple y Google es crear mejorar la protección en las futuras versiones de sus aplicaciones. Estas compañías entienden los peligros del clickjacking, sin embargo, ninguna ha declarado públicamente que esté preparando una solución, probablemente porque la amenaza sigue aún en la etapa de prueba de concepto.

Mientras tanto, los métodos de protección probados y reales siguen siendo los mejores. Actualizar todos los sistemas operativos y las aplicaciones instaladas con los parches de seguridad recientes es crucial. Si bien muchos programas tienen una función de actualización automática, Trend Micro aconseja revisar la frecuencia con que se instalan las actualizaciones y seleccionar la configuración diaria cuando sea posible. Si el software carece de una función de actualización automática, los usuarios pueden visitar la web del proveedor de software para actualizar manualmente descargando el parche adecuado.

Ferguson recomienda, "no olvidar actualizar el software adicional que pueda tener en su escritorio, como Adobe Shockwave, RealPlayer, y QuickTime. En entornos empresariales, los administradores de TI pueden utilizar la administración de groupware para desplegar actualizaciones a todos los usuarios".

Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Editar | Borrar | #1 | 03 Feb 2009, 14:47
yoyo Spain

O sea, como siempre, el que usa exporer está indefenso. El que usa firefox alguna alternativa tiene.

Pero bueno, como el 70% de la gente usa explorer y hay que usar lo que los demás usan porque si no no se es parte del mundo...

Editar | Borrar | #2 | 10 Feb 2009, 13:20
finitel Venezuela

Ie7 puede complementarse con un plugins llamado ie7pro y ser mejorado con scripts. Pero el problema no esta en el navegador sino en los webmaster que hacen las paginas

sin opcion al usuario. Yo detesto java en mi maquina pero muchas paginas lo exigen, flash me parece molesto estresante y sobre cargado pero si no lo tengo tampoco puedo ver muchas paginas. Entonces si crearan paginas sin esas aplicaciones podria navegar con flash y java desactivado sin ningun problema.

Editar | Borrar | #3 | 10 Feb 2009, 17:23
Ya hay! Mexico

Sin Ajax y sin Java? Ya hay!!! Se llama Ajax! (Se pronuncia "Ayax"):

La ventaja? No necesitas plug-ins, no necesitas complementos y se ve casi igual que flash. Pero menos cargado.

La seguridad va de la mano con las costumbres propias. les recomiendo esta página: http: // mins. impulsateconinternet . com (Obviamente hay que quitarle los espacios entre los textos, pero así spolo tienes que memorizar la dirección e ir ahí). Encontrarán manuales y muchas cosas más muy interesantes. Saludos!

Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
Ver más...
BBCode (Ayuda): [b], [i], [u], [s], [quote], [code], [spoiler]
Publicidad
Ahora en LaFlecha puedes encontrar Cursos y Másters

  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Síguenos en Twitter
  • ¿Quieres saberlo todo sobre Hacking?