<?xml version="1.0"?>
<rss version="2.0">
<channel>
  <title>GuillermoCastro.com - phishing tag</title>
  <link>http://guillermocastro.com/tags/phishing/</link>
  <description>Dudas, Quejas, Comentarios y Sugerencias</description>
  <language>es</language>
  <copyright>Guillermo Castro</copyright>
  <lastBuildDate>Mon, 24 Dec 2007 16:29:00 GMT</lastBuildDate>
  <generator>Pebble (http://pebble.sourceforge.net)</generator>
  <docs>http://backend.userland.com/rss</docs>
  
  <image>
    <url>http://guillermocastro.com/images/guillermocastro.jpg</url>
    <title>GuillermoCastro.com</title>
    <link>http://guillermocastro.com/</link>
  </image>
  
  
  <item>
    <title>Combatiendo el phishing en México</title>
    <link>http://guillermocastro.com/2007/10/19/combatiendo_el_phishing_en_mxico.html</link>
    
      
        <description>
          &lt;a href=&#034;http://guillermocastro.com/2007/03/26/como_funcionan_los_tokens_de_los_bancos.html&#034;&gt;Ya hab&amp;iacute;a comentado hace algunos meses&lt;/a&gt; acerca de como hay que tener cuidado cuando recibes un correo supuestamente de tu banco pidiendo que actualices tu informaci&amp;oacute;n o que sincronices tu token o alg&amp;uacute;n otro motivo, y que realmente es un intento por obtener tu informaci&amp;oacute;n para robarte dinero. Pero adem&amp;aacute;s de ignorar o borrar estos mensajes &amp;iquest;Existe algo mas que podamos hacer al respecto? &amp;iquest;Que pasa si te sientes con la obligaci&amp;oacute;n moral de reportar el mensaje fraudulento a alguien? El d&amp;iacute;a de ayer me top&amp;eacute; con un dilema similar, y me puse a investigar diferentes opciones. &lt;br /&gt;
&lt;br /&gt;
Si recibiste el mensaje en tu cuenta gmail, Google te ofrece la opci&amp;oacute;n de reportar el mensaje:&lt;br /&gt;
&lt;img alt=&#034;&#034; src=&#034;http://guillermocastro.com/images/web/gmail_report.png&#034; /&gt;&lt;br /&gt;
&lt;br /&gt;
Esta opci&amp;oacute;n env&amp;iacute;a el correo a Gmail para que ellos lo marquen en su servidor, y cualquier subsecuente correo que te llegue a ti o a otro usuario de gmail sea marcado como tal. Lo que no se es si Google env&amp;iacute;a el correo a alguna instituci&amp;oacute;n gubernamental para que se investigue. Usualmente adem&amp;aacute;s de reportar el mensaje, intento averiguar donde esta hospedado el sitio que usan para obtener los datos de los tarjetahabientes, y trato de avisarle a la compa&amp;ntilde;&amp;iacute;a que hospeda las p&amp;aacute;ginas acerca del problema, ya que la mayor&amp;iacute;a de las empresas de hospedaje tienen clausulas en el contrato que permiten cancelar las cuentas de este tipo de usuarios que tratan de robar informaci&amp;oacute;n.&lt;br /&gt;
&lt;br /&gt;
&amp;iquest;Pero que pasa si quieres ir mas all&amp;aacute;? &amp;iquest;A quien puedes reportar este tipo de p&amp;aacute;ginas o correos? En el caso de M&amp;eacute;xico, existen varios organismos gubernamentales y privados que pueden ayudar. Por ejemplo, est&amp;aacute; la &lt;a href=&#034;http://www.condusef.gob.mx/&#034;&gt;CONDUSEF&lt;/a&gt;, cuyo prop&amp;oacute;sito es atender a usuarios de Servicios Financieros. En particular, &lt;a href=&#034;http://www.condusef.gob.mx/Seccion_Fija/seguridad/seg_internet.html&#034;&gt;hay una p&amp;aacute;gina&lt;/a&gt; donde existen recomendaciones para los usuarios de bancas electr&amp;oacute;nicas y ligas a otros sitios relacionados con la seguridad. Entre ellos, est&amp;aacute; una p&amp;aacute;gina de la &lt;a href=&#034;http://www.abm.org.mx/&#034;&gt;Asociaci&amp;oacute;n de Bancos de M&amp;eacute;xico&lt;/a&gt; que contiene &lt;a href=&#034;http://www.abm.org.mx/atencion_usuarios/unes.htm&#034;&gt;los correos electr&amp;oacute;nicos&lt;/a&gt; de los diferentes responsables de cada banco para la atenci&amp;oacute;n de quejas.&lt;br /&gt;
&lt;br /&gt;
As&amp;iacute; mismo, la UNAM tiene un departamento de &lt;a href=&#034;http://www.cert.org.mx/&#034;&gt;Seguridad en C&amp;oacute;mputo&lt;/a&gt; con variada informaci&amp;oacute;n relevante. De hecho, es como una copia del &lt;a href=&#034;http://www.us-cert.gov/&#034;&gt;US-CERT&lt;/a&gt;, con alertas de vulnerabilidades y otra informaci&amp;oacute;n de seguridad.&lt;br /&gt;
&lt;br /&gt;
Lo que no pude encontrar fue alguna instancia de gobierno directamente responsable de investigar fraudes cibern&amp;eacute;ticos, o alguna manera de contactarlos. Si alguien conoce mas informaci&amp;oacute;n al respecto, favor de dejarla en los comentarios. Hay que combatir a este tipo de personas que solo son criminales y que quieren perjudicar la econom&amp;iacute;a de uno.
&lt;!--
&lt;rdf:RDF xmlns:rdf=&#034;http://www.w3.org/1999/02/22-rdf-syntax-ns#&#034;
         xmlns:dc=&#034;http://purl.org/dc/elements/1.1/&#034;
         xmlns:trackback=&#034;http://madskills.com/public/xml/rss/module/trackback/&#034;&gt;
&lt;rdf:Description
    rdf:about=&#034;http://guillermocastro.com/2007/10/19/combatiendo_el_phishing_en_mxico.html&#034;
    dc:identifier=&#034;http://guillermocastro.com/2007/10/19/combatiendo_el_phishing_en_mxico.html&#034;
    dc:title=&#034;Combatiendo el phishing en México&#034;
    trackback:ping=&#034;http://guillermocastro.com/addTrackBack.action?entry=1192799820000&amp;token=4602203355089691645&#034; /&gt;
&lt;/rdf:RDF&gt;
--&gt;
        </description>
      
      
    
    
    
    <category>Web</category>
    
    <comments>http://guillermocastro.com/2007/10/19/combatiendo_el_phishing_en_mxico.html#comments</comments>
    <guid isPermaLink="true">http://guillermocastro.com/2007/10/19/combatiendo_el_phishing_en_mxico.html</guid>
    <pubDate>Fri, 19 Oct 2007 13:17:00 GMT</pubDate>
  </item>
  
  <item>
    <title>Como funcionan los Tokens de los bancos</title>
    <link>http://guillermocastro.com/2007/03/26/como_funcionan_los_tokens_de_los_bancos.html</link>
    
      
        <description>
          A partir del 3 de Marzo del 2007 por disposici&amp;oacute;n oficial de la &lt;a href=&#034;http://www.cnbv.gob.mx/&#034;&gt;Comisi&amp;oacute;n Nacional Bancaria y de Valores&lt;/a&gt;, los bancos que operan en M&amp;eacute;xico tuvieron que implementar medidas de seguridad actualizadas para proteger a los usuarios de banca electr&amp;oacute;nica que realizan transacciones monetarias por Internet. Aun cuando la implementaci&amp;oacute;n del esquema var&amp;iacute;a de acuerdo al banco, la mayor parte de ellos decidi&amp;oacute; utilizar el esquema de &lt;a href=&#034;http://es.wikipedia.org/wiki/Token_de_seguridad&#034;&gt;Token&lt;/a&gt;. Pero, &amp;iquest;Sabes como funcionan estos aparatos?&lt;br /&gt;
&lt;br /&gt;
B&amp;aacute;sicamente, un Token es un dispositivo con un reloj interno, el cual se sincroniza con un servidor a la hora de ser activado por primera vez (en la fabrica, usualmente), y sirve para generar una contrase&amp;ntilde;a &amp;uacute;nica en un per&amp;iacute;odo de tiempo (segundos es lo mas com&amp;uacute;n) a trav&amp;eacute;s de un algoritmo secreto y privado. Esta contrase&amp;ntilde;a, una vez generada,&amp;nbsp; es comparada con el servidor el cual tiene el mismo algoritmo para generar la contrase&amp;ntilde;a, bas&amp;aacute;ndose en el n&amp;uacute;mero de serie de tu token, el cual est&amp;aacute; ligado a tu cuenta bancaria. Estos dispositivos generalmente duran de 3 a 5 a&amp;ntilde;os de uso normal, y est&amp;aacute;n fabricados de tal manera que &lt;strong&gt;siempre est&amp;eacute;n sincronizados con el servidor&lt;/strong&gt;. (Las compa&amp;ntilde;&amp;iacute;as que los fabrican invirtieron millones de d&amp;oacute;lares asegur&amp;aacute;ndose de que as&amp;iacute; sea).&lt;br /&gt;
&lt;br /&gt;
Esto viene a colaci&amp;oacute;n porque en la ma&amp;ntilde;ana recib&amp;iacute; el mismo correo que &lt;a href=&#034;http://lulabeth.wordpress.com/2007/03/26/aviso-muy-importante/&#034;&gt;recibi&amp;oacute; Lula&lt;/a&gt;, donde supuestamente Banamex est&amp;aacute; pidiendo a sus usuarios que entren a su p&amp;aacute;gina de Bancanet con el objetivo &amp;quot;Sincronizar&amp;quot; el Netkey (nombre comercial del Token de Banamex) con sus servidores. Esto obviamente es un intento de &lt;a href=&#034;http://es.wikipedia.org/wiki/Phishing&#034;&gt;Phishing&lt;/a&gt;, ya que el factor principal de estos tokens es precisamente que est&amp;aacute;n desconectados de todo, y no necesitan sincronizaci&amp;oacute;n con el servidor.&lt;br /&gt;
&lt;br /&gt;
Se ve que quien quiera que trate de robar la informaci&amp;oacute;n de los clientes de Banamex ha pensado muy bien como tratar de enga&amp;ntilde;ar a la gente, ya que el texto del correo tiene sentido si no conoces bien como funcionan estos aparatos. Por eso es que hay que estar siempre al pendiente de este tipo de fraudes, y nunca seguir ligas de correos, &lt;strong&gt;aun cuando creas que el correo sea leg&amp;iacute;timo&lt;/strong&gt;. Si tienes duda sobre si realizar el proceso o no, abre una ventana (o tab) nuevo, y &lt;strong&gt;manualmente &lt;/strong&gt;teclea la direcci&amp;oacute;n de tu banco (banamex.com, bancomer.com, santander.com.mx, etc.). De esa manera est&amp;aacute;s mas protegido. Mucho ojo (y cu&amp;eacute;ntaselo a quien mas confianza le tengas... pens&amp;aacute;ndolo bien, cu&amp;eacute;ntaselo a todos, mientras mas gente est&amp;eacute; consciente de este tipo de fraudes, menos &amp;eacute;xito tendr&amp;aacute;n).
&lt;!--
&lt;rdf:RDF xmlns:rdf=&#034;http://www.w3.org/1999/02/22-rdf-syntax-ns#&#034;
         xmlns:dc=&#034;http://purl.org/dc/elements/1.1/&#034;
         xmlns:trackback=&#034;http://madskills.com/public/xml/rss/module/trackback/&#034;&gt;
&lt;rdf:Description
    rdf:about=&#034;http://guillermocastro.com/2007/03/26/como_funcionan_los_tokens_de_los_bancos.html&#034;
    dc:identifier=&#034;http://guillermocastro.com/2007/03/26/como_funcionan_los_tokens_de_los_bancos.html&#034;
    dc:title=&#034;Como funcionan los Tokens de los bancos&#034;
    trackback:ping=&#034;http://guillermocastro.com/addTrackBack.action?entry=1174940040000&amp;token=3602146520782904488&#034; /&gt;
&lt;/rdf:RDF&gt;
--&gt;
        </description>
      
      
    
    
    
    <category>Tecnología</category>
    
    <comments>http://guillermocastro.com/2007/03/26/como_funcionan_los_tokens_de_los_bancos.html#comments</comments>
    <guid isPermaLink="true">http://guillermocastro.com/2007/03/26/como_funcionan_los_tokens_de_los_bancos.html</guid>
    <pubDate>Mon, 26 Mar 2007 20:14:00 GMT</pubDate>
  </item>
  
  <item>
    <title>De hackeos de blogs (y como evitarlos)</title>
    <link>http://guillermocastro.com/2006/08/30/de_hackeos_de_blogs_y_como_evitarlos.html</link>
    
      
        <description>
          Pues resulta que el d&amp;iacute;a de ayer &amp;quot;hackearon&amp;quot; un blog que estaba a favor del Peje, &amp;quot;&lt;a href=&#034;http://senderodefecal.blogspot.com/&#034;&gt;El Sendero de Fecal&lt;/a&gt;&amp;quot;. Personalmente no estoy de acuerdo con este tipo de acciones, principalmente porque yo tambi&amp;eacute;n tengo un espacio en la red, y a mi no me gustar&amp;iacute;a que alguien tratara de quitarmelo.&lt;br /&gt;&lt;br /&gt;Sin embargo, yo creo que la gente ya est&amp;aacute; harta de este tipo de sitios, que solo sirven para inflamar a la gente y poner propaganda pro-amlo con sus &amp;quot;verdades&amp;quot; a medias, y que desde mi punto de vista no pueden ser calificados como blogs, ya que no proveen de un espacio para comentar acerca de las historias ahi puestas. No hay un espacio abierto para comentar y/o discutir la relevancia o la veracidad de las historias, etc. Cuando menos ahora todos los que est&amp;aacute;n a favor y en contra del Peje pueden dejar sus opiniones ahi.&lt;br /&gt;&lt;br /&gt;Lo que me parece interesante, por estar involucrado en la industria de la Tecnolog&amp;iacute;a de la Informaci&amp;oacute;n, es la manera en que lograron apoderarse del sitio. Siendo que el sitio est&amp;aacute; basado en &lt;a href=&#034;http://www.blogger.com&#034;&gt;Blogger&lt;/a&gt; (un servicio de &lt;a href=&#034;http://www.google.com&#034;&gt;Google&lt;/a&gt;), el cual hospeda millones de blogs, siento que la posibilidad de &amp;quot;hackear&amp;quot; el sistema en s&amp;iacute; es muy dif&amp;iacute;cil. Entonces la vulnerabilidad tuvo que estar en la cuenta del administrador del blog. Es decir, el &amp;quot;hacker&amp;quot; lo &amp;uacute;nico que tuvo que hacer fue obtener la contrase&amp;ntilde;a del usuario que administra el blog. Esto lo pudo hacer de varias maneras:&lt;br /&gt;&lt;br /&gt;
&lt;ol&gt;
    &lt;li&gt;&lt;span style=&#034;font-weight: bold;&#034;&gt;Adivin&amp;aacute;ndolo&lt;/span&gt;. Si conoces a la persona puedes tratar de adivinar cual es la contrase&amp;ntilde;a que podr&amp;iacute;a utilizar. Por eso es que cuando escogas una contrase&amp;ntilde;a, &lt;span style=&#034;font-style: italic;&#034;&gt;procura que no sea nada que otra gente pueda saber de ti, como el nombre de tu perro, tu matr&amp;iacute;cula de la escuela, etc. Existen varios programas que te permiten generar contrase&amp;ntilde;as aleatorias.&lt;br /&gt;&lt;/span&gt;&lt;/li&gt;
    &lt;li&gt;&lt;span style=&#034;font-weight: bold;&#034;&gt;A traves de una p&amp;aacute;gina de &lt;a href=&#034;http://es.wikipedia.org/wiki/Phishing&#034;&gt;phishing&lt;/a&gt;&lt;/span&gt;. No solo para tratar de quitarte la informaci&amp;oacute;n de tu cuenta de banco sirve este tipo de ataques. Mucha gente ya sabe que no debe de darle click a ningun mail supuestamente de tu banco donde te pide que actualizes tu informaci&amp;oacute;n, ya que este es un claro intento de robarte tu cuenta. Sin embargo, cuando la petici&amp;oacute;n viene de un sitio no financiero (como Blogger), puedes bajar tus defensas. &lt;span style=&#034;font-style: italic;&#034;&gt;Por eso es muy importante no seguir las ligas de ningun correo que recibas de ninguna compa&amp;ntilde;&amp;iacute;a, no importando que no sea un banco.&lt;/span&gt;&lt;/li&gt;
    &lt;li&gt;&lt;span style=&#034;font-weight: bold;&#034;&gt;Buscando una vulnerabilidad en tu cuenta de correo&lt;/span&gt;. Aqui aplican los dos puntos anteriores. Normalmente los sitios de internet donde te registras te piden una cuenta de correo para recuperar tu contrase&amp;ntilde;a en caso de que la olvides. Por eso es muy importante que tu cuenta de correo est&amp;eacute; segura. Si llegaran a apoderarse de tu cuenta de correo, autom&amp;aacute;ticamente tendr&amp;aacute;n acceso a todas los sitios donde est&amp;eacute;s registrado. &lt;span style=&#034;font-style: italic;&#034;&gt;Procura usar una contrase&amp;ntilde;a diferente para tu cuenta de correo de la que usas en otros sitios.&lt;/span&gt;&lt;/li&gt;
&lt;/ol&gt;
Siempre hay que tener cuidado con los correos que recibes. Desafortunadamente, es muy dif&amp;iacute;cil actualmente establecer la verdadera identidad de la persona o compa&amp;ntilde;&amp;iacute;a que te envi&amp;oacute; el correo, a menos que utilizes firmas digitales.&lt;br /&gt;&lt;br /&gt;Por &amp;uacute;ltimo, procura respaldar tu sitio regularmente, para que en el peor de los casos tengas una manera de recuperar todo el tiempo que has invertido, aunque sea en otro lugar.
&lt;!--
&lt;rdf:RDF xmlns:rdf=&#034;http://www.w3.org/1999/02/22-rdf-syntax-ns#&#034;
         xmlns:dc=&#034;http://purl.org/dc/elements/1.1/&#034;
         xmlns:trackback=&#034;http://madskills.com/public/xml/rss/module/trackback/&#034;&gt;
&lt;rdf:Description
    rdf:about=&#034;http://guillermocastro.com/2006/08/30/de_hackeos_de_blogs_y_como_evitarlos.html&#034;
    dc:identifier=&#034;http://guillermocastro.com/2006/08/30/de_hackeos_de_blogs_y_como_evitarlos.html&#034;
    dc:title=&#034;De hackeos de blogs (y como evitarlos)&#034;
    trackback:ping=&#034;http://guillermocastro.com/addTrackBack.action?entry=1156949639801&amp;token=-8388342681473337297&#034; /&gt;
&lt;/rdf:RDF&gt;
--&gt;
        </description>
      
      
    
    
    
    <category>Política</category>
    
    <comments>http://guillermocastro.com/2006/08/30/de_hackeos_de_blogs_y_como_evitarlos.html#comments</comments>
    <guid isPermaLink="true">http://guillermocastro.com/2006/08/30/de_hackeos_de_blogs_y_como_evitarlos.html</guid>
    <pubDate>Wed, 30 Aug 2006 14:53:59 GMT</pubDate>
  </item>
  
  </channel>
</rss>

