Resultados 1 al 2 de 2

Cazando mitos: HTTPS (I y II) y video educativo

  1. #1 Cazando mitos: HTTPS (I y II) y video educativo 
    HH Administrator Avatar de LUK
    Fecha de ingreso
    Oct 2001
    Ubicación
    SpaÑa
    Mensajes
    5.284
    Descargas
    223
    Uploads
    250
    Uno de los consejos que se han mencionado con frecuencia respecto al phishing (y otros ataques relacionados vía web) es la importancia de chequear en la barra de direcciones la presencia del protocolo HTTPS al acceder a sitios web en donde se ingrese información personal.




    Aunque este consejo sigue siendo cierto, es muy frecuente que el mismo sea mal interpretado asumiendo que “siempre que un sitio posea HTPPS será seguro“.

    Sin entrar en detalles, el protocolo HTTPS (Hypertext Transfer Protocol Secure) garantiza que la información que sea transmitida entre la computadora del usuario y el sitio web, será cifrada en su transmisión. Es decir, si se estuviera enviando una carta, lo que se garantiza es que la misma no podrá ser leída por nadie hasta que llegue a su receptor.

    Sin embargo, lo información al llegar al servidor web deja de estar cifrada. Por lo tanto, si el servidor web pertenece a un atacante, este podrá visualizar la información. Por diversos motivos, lo más frecuente es que los servidores web maliciosos utilicen directamente el protocolo HTTP sin cifrado de información. Por eso el consejo de validar qué protocolo se está utilizando. Sin embargo, esto no significa que un atacante no pueda utilizar el protocolo HTTPS en su sitio web falso o malicioso, aunque esto no sea frecuente. En ese caso, siguiendo con la analogía, por más segura que viaje la carta, esta llegará a una persona malintencionada como destino.

    Para legitimar esta idea, en la semana muchos se habrán encontrado con la noticia de que Internet Explorer soportará certificados gratuitos. Leyendo la noticia, la misma explica que ha sido agregada la aceptación de certificados de StartCom, una empresa que otorga certificados SSL de forma gratuita.

    Teniendo en cuenta que uno de los principales motivos por el que los atacantes no adquirían certificados de seguridad era su costo y la necesidad de brindar información; esta posibilidad de adquirir certificados gratuitos es una oportunidad para los atacantes. Estos, podrán adquirir certificados solo con registrar un dominio y crear una cuenta de correo electrónico y así tener sus servidores maliciosos trabajando con el protocolo HTTPS. Por lo tanto, si al usuario le basta ver la bendita letra “S” para sentirse seguro, esto será de un gran favor para los atacantes.

    Vale destacar que leyendo el post de StartCom donde anunciaron la noticia, se destaca que otros navegadores como Google Chrome o Firefox (ver imagen) ya aceptaban los certificados gratuitos de la compañía con anterioridad.




    Vale mencionar que, aunque el dato recién mencionado es relevante respecto a la posibilidad de un atacante de instalar un servidor con protocolo HTTPS de forma legítima, ya existían anteriormente vectores de ataque para simular la existencia del protocolo seguro, como las tareas de investigación llevadas a cabo por Moxie Marlinspike (Null Prefix Attacks Against SSL Certificates).

    Entonces, repasando:

    • “Al acceder a un sitio que posea un formulario donde se ingresa información personal, debe verificarse que el mismo utilice el protocolo HTTPS”… VERDADERO
    • “Un sitio donde se ingresa información confidencial que no posee HTTPS no es seguro”…VERDADERO
    • “Utilizando el protocolo HTTPS, la información es cifrada”… VERDADERO
    • “Siempre que un sitio posea HTTPS será seguro”… FALSO
    Es decir que, aunque se debe verificar la existencia del protocolo seguro en los sitios web con información confidencial, esto es necesario pero no suficiente para saber con certeza que es un sitio web seguro.

    Parte II
    Completando nuestro anterior post sobre el mito del protocolo HTTPS, y existiendo la posibilidad de realizar ataques de Phishing utilizando certificados SSL, hemos realizado para ustedes un video educativo simulando un robo de contraseñas y utilizando este método para hacerlo.

    En el video, podrán observar cómo un atacante puede realizar un ataque de Phishing, utilizando un sitio web duplicado que funciona bajo el protocolo HTTPS, y aprovechar la seguridad que este transmite para engañar al usuario. Como siempre, en el mismo video encontrarán los principales consejos sobre qué debería hacer un usuario para evitar ser víctima de estos ataques.

    Ahora sí, espero que disfruten nuestro vídeo educativo sobre Ataques de Phishing por HTTPS:

    [youtube]http://www.youtube.com/watch?v=QhF_8uVNrX4[/youtube]

    Teniendo en cuenta el incidente ocurrido esta semana, con la publicación de miles de cuentas de correo, es recomendable estar atentos a los ataques de Phishing y conocer las medidas más importantes de prevención.

    Autor: Sebastián Bortnik
    Fuente: Blog de Laboratorio ESET Lationoamérica
    [][][] LUK [][][]
    hackhispano.com
    Citar  
     

  2. #2  
    Iniciado
    Fecha de ingreso
    Oct 2009
    Mensajes
    7
    Descargas
    3
    Uploads
    0
    por que la victima win2 y el atacante linux jajajajaja
    Citar  
     

Temas similares

  1. Mitos de HTTPS y la navegación segura
    Por LUK en el foro GENERAL
    Respuestas: 1
    Último mensaje: 20-04-2011, 18:08
  2. Los 5 Mitos de Seguridad más peligrosos
    Por LUK en el foro NOTICIAS
    Respuestas: 0
    Último mensaje: 13-01-2009, 11:38
  3. puramente educativo
    Por Renegada en el foro VULNERABILIDADES
    Respuestas: 12
    Último mensaje: 06-03-2008, 20:51
  4. Cazando pedófilos en MySpace
    Por Grenuille en el foro CIBERACTIVISMO
    Respuestas: 4
    Último mensaje: 20-10-2006, 04:52
  5. crack WEP, interes educativo jeje
    Por lado en el foro INGENIERIA INVERSA
    Respuestas: 5
    Último mensaje: 04-03-2006, 19:40

Marcadores

Marcadores