Given To Fly |
|
|
--> Archivos
EnlacesMe suelo pasar por...¡Demostremos que somos más!
Mi Blogroll Otros enlaces interesantes ![]() ![]() ![]() ![]() ![]() ![]() ![]() ¡Salúdame por Google Talk! Mi estado ahora es... |
ingeniería social para NO ingenieros (o el timo de la estampita)Según la Wikipedia: En el campo de la seguridad, ingeniería social es la práctica de obtener información confidencial a través de la manipulación de usuarios legítimos. Es decir, que si nuestro ordenador está apagado, o lo tenemos bien protegido, o nuestro atacante no quiere comerse mucho el tarro para hackear nuestro sistema, entonces nosotros, como personas, como usuarios, podemos ser el blanco perfecto. No voy a escribir un artículo/tesis super técnico como si controlase del tema; todo lo contrario, mi intención es únicamente desde este pequeño rincón de la red, intentar explicar y concienciar a los usuarios más inexpertos (y no tan inexpertos) de prevenir estos ataques. Empezando por el principio de los tiempos, no se puede saber a ciencia cierta cuando comenzaron los primeros ataques basados en ingeniería social. Esto es algo que existe desde que existe la tecnología, y es que, estos ataques no necesitan que exista un ordenador de por medio, basta con tener un cajero automático, o incluso una caja fuerte; cualquier tipo de información confidencial (claves, passwords, nombres de usuario, números de cuenta..) que le sea sonsacada al usuario de forma maliciosa es considerada una forma de ingeniería social. Y como no hace falta ser un lumbreras, ni tener pasta para realizar este tipo de ataques, aquí van una serie de ejemplos txorras dónde los haya: 1) ATAQUE PERSONAL Acabas de conocer a una persona que se proclama a los 4 vientos como alguien que odia los ordenadores, internet y todo eso que tenga que ver con tecnología. "Yo como mucho entro a hotmail a leer mi correo, ah y al messenger claro, para hablar con mis coleguitas". Entonces, una semana más tarde te pica la curiosidad por hackear su sistema (no digo que esto sea lo más normal del mundo, pero el cyberterrorismo es algo que existe). Estas podrían ser unas formas de Ing Social... Ejemplo 1: Atacante: Hombre, (Póngase aquí el nombre de la víctima) !!! Oye, FELICIDADES, eh? El atacante se va pensando. "De puta madre, ya tengo el 50% de posibilidades de saber tu contraseña". Ejemplo 2: Simulas que necesitas que este usuario te meta su contraseña, y cuando lo hace, le dices: Atacante: "Oye, que largo es tu cumpleaños" (por ejemplo) Zas! Otro que ha caído! Vía libre... En ambos ataques, la víctima te esta diciendo indirectamente su contraseña, pero él no lo sabe. Sin embargo, existen usuarios, que te la dicen sin la más mínima contemplación, tan sólo hay que saber manipularlos debidamente. Veamos alguno ejemplo de estos casos: Ejemplo 3: Vuelves a simular que necesitas la password de la víctima y esperas al momento en que esté lo más ocupado posible y muy lejos de tí. Ese puede ser el mejor momento para atacar. Si pides a alguien que inserte su password en el momento que más le joda, es MUY probable que tu ataque funcione: Atacante: Oye tío, mete aquí tu contraseña para acceder a ... (lo que sea) ?? Te has lucido, majo...
Este tipo de ataque se puede realizar tanto a usuarios del sistema como a un administrador. Pongamos el caso de un administrador del sistema para que suene un poco más jugoso... Administrador: Buenos dias, aquí área de sistemas, en qué podemos ayudarle? Y ya está hecho. Al mismo caso se le podría dar la vuelta llamando a un usuario haciendose pasar por el administradord del sistema y pidiéndole la password,,,
Según Wikipedia (otra vez) Phising se define como es un término utilizado en informática con el cual se denomina el uso de un tipo de ingeniería social, caracterizado por intentar adquirir información confidencial de forma fraudulenta, como puede ser una contraseña o información detallada sobre tarjetas de crédito u otra información bancaria. El estafador, mejor conocido como phisher se hace pasar por una persona o empresa de confianza en una aparente comunicación oficial electrónica, por lo común un correo electrónico Pongamos ahora algunos ejemplos sobre Phising. Ejemplo 1: Seguro que tod*s habeis recibido alguna vez un e-mail de alguien que parece ser el administrador de vuestro banco informandoos de que se está construyendo una nueva BD, o se está haciendo una migración de datos, o han perdido vuestros datos. Entonces, te pasan el link a un formulario que parece ser de la web de tu banco, pidiendo que los confirmes. Aquí pongo unos enlaces a ejemplos de páginas falsas. En el momento que introduces tus datos y pulsas "Aceptar", ya te han "pescao". - Phising a Caja Madrid: http://196.217.33.149/oi.cajamadrid.es/CajaMadrid/oi/pt_oi/Login/login.html (Por poner algunos ejemplos porque han sido muchísimas más las entidades bancarias que han sufrido este tipo de ataques...) Ejemplo 2: Nuevos Scam, ofertas de trabajo falsas. Ofrecemos trabajo bien pagado. Nuestra compañia se llama Magnat Trading Group. Nuestra especializacion es ayudar a empresarios a vender o comprar el articulo en la subasta mundial Ebay. Como un resultado del trabajo intenso la compania en 4 años pudo lograr el nivel mundial y segun los expertos ser una de las 20 mas influyentes companias, que proponen los servicios de comercio. En España empezamos a trabajar recientemente y en relacion con eso tenemos una vacancia de manager financiero supernumerariom, quien va a ser representante de nuestra compania en Espana. Los requerimientos basicos son los siguientes:
El pago se comete sin retraso. Si esta Usted interesado en nuestra proposicion, puede recibir mas detalles por e-mail: magnat_group@km.ru Introduciendo tus datos bancarios en lo que parece una oferta de empleo verdadera, vuelves a liarla. Ejemplo 3: Me he tomado la libertad de coger un testimonio que comentaba DayDream hace un tiempo en Barrapunto... «Hace unos días recibí un mensaje en el que me comentaban que si quería podía tener la posibilidad de obtener cualquier contraseña de Hotmail o Yahoo previo pago de 15 dólares americanos. Esta cantidad sólo se abonaba si se obtenía la contraseña solicitada. Como tenía curiosidad por saber cómo lo hacían, decidí investigar por mi cuenta. Decidí abrir una cuenta en Yahoo! y seguidamente escribí al individuo un mensaje en el que le pedía por favor que me proporcionara la contraseña de la cuenta de mi novia , es decir la contraseña de la cuenta que yo acababa de abrir. Para evitar ataques sencillos puse a esa cuenta una contraseña difícil de averiguar. Después de hacer un seguimiento de la mencionada cuenta recibo un email en ella en que se me dice que me han enviado una postal electrónica y que debo pulsar en un enlace para ver el contenido de la misma. Concretamente lo que recibí fue esto: ¡Hola! Hay una tarjeta disponible en Gusanito.com de parte de Gusanito.com. Para verla, hacer click en el siguiente enlace: http://gusanito.com/g/gusanito/retrieveCard.jsp?sCardCode=3AWEF458S45S1F4A8S46D5 Te recordamos que si eres Gusuario Premium tu tarjeta estará disponible en todo momento durante la vigencia de tu membresía; si no lo eres, estará disponible dos semanas a partir de la fecha en que la envíes. Pero la sorpresa viene al hacer click en el enlace para recoger la tarjeta. Obviamente no apunta a www.gusanito.com sino a la página: http://xecsx.com/004d5e345634400d234/0212456gsder6 2sd2.php?212SSa11q2212sasa34Hgfgg=ewed55645ff45343 1223d33&a3dwe43ws099120=xxxxxxxx@yahoo.es&ws120a30 99dwe43=xxxxxxxx (nótese que la URL está modificada pues he omitido la identificación de la cuenta que usé para desenmascarar el ataque) y que curiosamente es una copia casi perfecta de la página de Yahoo en la que te dicen eso de: ¿Por qué me piden mi contraseña? Es de notar que estos tipos de ataques decentemente elaborados, tienen una fiabilidad del 90%. En mi opinión, la tendrían del 100% si no fuera por ciertos detalles que pasan desaparecidos para todos los usurios. Para la gente que sepa del tema, estos son casos muy simples pero a la vez muy típicos de la ingeniería social. Es por eso que me ha parecido buena idea recogerlos todos, ya que aunque al leerlos suenen a txorrada, en el momento puede que la inercia nos juegue una mala pasada. Sin embargo, hay otros casos que no son tan fáciles de reconocer. La ingeniería social va avanzando día a día con técnicas nuevas, tretas y artimañas cada vez más difíciles de detectar. Estos ataquen tienen sólo como límite la imaginación de cada uno, por lo que contra ella, no existen ningún tipo de protección. Como barrera a la ingeniería social únicamente se puede poner la EDUCACIÓN para que todos nos concienciemos de que la protección de nuestros datos, nuestros bienes, es nuestra obligación. Fuentes de la noticia: Barrapunto -> www.barrapunto.com _______________________________________________________________________________ 08/05/2006 12:56 Autor: giventofly. Tema: Informática. Comentarios » Ir a formulario
Bueno, por lo menos nadie puede alquilar juegos por mi en mi tienda de videojuegos favorita, y es que se necesita de mi huella dáctilar para hacerlo, ¿para cuando esto en internet?
Un blogsaludo. Fecha: 08/05/2006 13:10.
Tranki, parece que los sistemas biométricos todavía son bastante fiables, pero tiempo al tiempo, compañero, tiempo al tiempo ;-D
Saludos! Fecha: 09/05/2006 09:03.
Tengo un amigo (no voy a delatarle :P) que ha entrado en varias cuentas de hotmail gracias a la técnica que has contado sobre yahoo. En Internet hay miles de exploits para hotmail, sólo tienes que tener un servidor público (vale un ftp cutre) donde colgar las dos páginas y un correo electrónico (algo muy difícil de conseguir hoy en día :P)
La técnica de enviar el correo con la postal es la misma (aunque si conoces al tí@ puedes usar ingeniería social para que pique :P) La página está bastante currada con logos de hotmail y de msn en la que te piden que vuelvas a iniciar sesión con tu nombre de usuario y contraseña y obviamente rediridige al exploit (php o asp) que te manda un correo con lo que ha introducido el usuario. Ah y luego creo recordar que había otra tercera página html que simplemente te decía Lo siento, no se ha podido continuar la sesión o algo así (también con mucho logo) para que el usuario un poco ignorante ni se entere :P Si pica es tuyo y teniendo en cuenta que la gente no cambia las contraseñas NUNCA pues... Nota: que conste que yo investigué el tema porque una amiga mía me lo pidió :P Muxus Fecha: 09/05/2006 09:08.
Hackeo msn
cada dia son mas la gente que dice saver sacar contraseñas de correo , asi que comprendo a quienes no quieran creerme . mi sistema de trabajo funciona asi. usted me dice la cuenta que quiere hackear .... yo procedo a realizar el trabajo y en cuanto tengo la contraseña (no mas de 2 dias) , le doy las pruevas suficientes para recien cobrar , antes no cobramos nada , ademas de vender contraseñas , podemos tambien darte las conversaciones (anteriores)de msn entre 2 correos que tu nos indiques. por un precio adicinal podemos darte mas datos ocmo informacion fisica del pc . capturar su computadora y gravar todo cuanto se haga o diga desde su pc. nuestro servicio es nuevo y no te hacemos perder el tiempo ni tu dinero, solo pagas cuando te mostramos el mail hackeado , para poder contactarnos solo escrive a cleber_leo2@hotmail.com, y cuentanos tu caso . nosotros nos encargamos de ofrecerte las posibles soluciones y logramos resolverlo ..asta el final ..es un servicio personal .. el servicio es totalmente confidencial y anonimo , en ningun momento la victima podra notar que tu estas vigilando su correo , el programa es nuestro (creado por nosotros)y solo necesitas los paswords de las personas que quieras ver sus conversaciones. te invitamos a contactarnos . solo pedimos seas una persona seria y responsable , recuerda que tambien ayudamos en caso muy delicados (infidelidad , secuestros , suplantancion de identidad , engaños , usurpacion , etc) condiciones . 1 no es un servicio gratuito 2 vajo niguna condicion enviamos ningun tipo de contraseña asta no recivir el pago 3 no cobramos nada por intentar hackear la cuenta 4 no cambiamos el pasword , te doy el pasword original 5 el costo es de 50 dolares por cada cuenta y 60 dolares por el programa para ver las conversaciones de msn sin que se den cuenta 6 es totalmente anonimo. 7 no es necesario que la victima visite su correo, nosotros trabajmos en un nivel superior 8 el plazo maximo para los pasword es de 2 dias 9 el unico mail de contacto es cleber_leo2@hotmail.com ayacucho peru 2007 Fecha: 12/11/2007 08:08.
Hackeo Hotmail. Por favor, recurra a lo serio y seguro. No page una cantidad extraordinaria de dinero por una simple contraseña cuando nosotros le ofrecemos la contraseña, la pregunta y respuesta secreta y el -email alternativo por precios muchisimos mas bajos y accedibles para personas de cualquier nacion, edad y rama social. Un servicio en el que tiene la comodidad de poder pararlo en USD o su equivalente en $ arg o en euros. Un servicio en el que primero entregamos la contraseña y luego recibimos el pago. ¿No es lo que quiere?. Un servicio que por un precio menor al que cobran otros hackers para entregarte la contraseña podrás tomar clases. Un servicio que todo el tiempo tiene promociones. ¿Te interesa? Visitanos en nuestra página web: www.actiweb.es/professionalhacker/index.html. ¿Qué puedes perder con visitarnos?. Aquí va un pequeño adelanto de los precios:
USD 7 = Por la contraseña. USD 8 = Por la contraseña y la pregunta y respuesta secreta. USD 10 = Por la contraseña, la pregunta y respuesta secreta y el e-mail alternativo. USD 30 = Para tomar clases de hacking y una introducción al Underground. Son diez clases durante un mes enviando a su domicilio cd's con manuales, tutoriales, videos, archivos y programas, links, etc. Y si no se quiere realizar todas las clases se pueden realizar las que usted decida por USD3 cada una. PROFESSIONAL HACKER es su mejor elección. Entre en nuestro sitio y contactese con nosotros. Fecha: 28/06/2008 19:20.
Hackeo MSN
cada día son más la gente que dice saber sacar contraseñas de correo, así que comprendo a quienes no quieran creerme. Mi sistema de trabajo funciona así. Usted me dice la cuenta que quiere hackear.... Yo procedo a realizar el trabajo y en cuanto tengo la contraseña (no más de 2 días) , le doy las pruebas suficientes para recién cobrar , antes no cobramos nada , además de vender contraseñas , podemos también darte las conversaciones (anteriores)de MSN entre 2 correos que tu nos indiques. Por un precio adicional podemos darte más datos como información física del PC. Capturar su computadora y gravar todo cuanto se haga o diga desde su PC. Nuestro servicio es nuevo y no te hacemos perder el tiempo ni tu dinero, solo pagas cuando te mostramos el mail hackeado , para poder contactarnos solo escribe a cleber_leo_25@hotmail.com , y cuéntanos tu caso . Nosotros nos encargamos de ofrecerte las posibles soluciones y logramos resolverlo ..Hasta el final ..Es un servicio personal .. El servicio es totalmente confidencial y anónimo, en ningún momento la victima podrá notar que tu estas vigilando su correo, el programa es nuestro (creado por nosotros)y solo necesitas los password de las personas que quieras ver sus conversaciones. Te invitamos a contactarnos. Solo pedimos seas una persona seria y responsable, recuerda que también ayudamos en caso muy delicados (infidelidad, secuestros, suplantación de identidad, engaños, usurpación, etc.) condiciones. 1 No es un servicio gratuito 2 bajo ninguna condición enviamos ningún tipo de contraseña hasta no recibir el pago 3 no cobramos nada por intentar hackear la cuenta 4 no cambiamos el password , te doy el password original 5 el costo es de 50 dólares por cada cuenta y 60 dólares por el programa para ver las conversaciones de MSN sin que se den cuenta 6 es totalmente anónimo. 7 no es necesario que la victima visite su correo, nosotros trabajamos en un nivel superior 8 el plazo máximo para los password es de 2 días 9 el único mail de contacto es cleber_leo_25@hotmail.com Hacker Internacional 2008 Fecha: 22/09/2008 15:16.
Alguien por aquí se ha dado cuenta de que esto no es un tablón de anuncios????? NADIE (repito) NADIE quiere saber la contraseña de su novio, de su primo o de su padre, entendido?
A promocionarse a otro sitio, por favor. Cleber leo, me parece que antes de hackear contraseñas deberías haber aprendido a escribir. Fecha: 24/09/2008 18:13.
vendemos contraseñas de correos electronicos como hotmail gmail yahoo el trabajo que te ofresco es 100% garantizado porque te doy la contraseña original el servicio es confidencial nadie notara que estas vigilando el correo de la victima contactame te garantizo mi trabajo para mayor informacion escribeme a dstareen@gmail.com si estas buscando averiguar la contraseña de tu pareja amigo (a) etc. quieres saber sus informaciones no olvides de contactarme tengo los ultimos programas para sacar las contraseñas instantaneamente de lo servidores que esta en la parte superior para contactar mandame correo de la victima y pais de residencia yo realizo el trabajo a sacar la contraseña no te digo con que metodo saco las claves para venderlas porque de nada me serviria el 100 % de mi trabajo son funcionales y reales la contraseña que saco es la original no sacamos contraseña cambiando ningun tipo de datos como informaciones, fecha el sistema que uso es totalmente anonimo el método en que trabajamos es practico, útil y bueno tanto para nosotros como para nuestros clientes. Usted debe comunicarse con nosotros solicitándonos que tipo de trabajo desea que realicemos. En breve nosotros le responderemos para confirmar la operación y en el mismo instante que recibamos su respuesta comenzaremos a trabajar en ello te doy pruebas originales como la captura de la bandeja de entrada, carpetas de correos enviados y lista de contactos con esto ud ya podra cercionarse
Fecha: 30/04/2009 09:34.
¿Quiere hackear Hotmail, Gmail, Yahoo? Ahora es facil y barato.
Deje de buscar por Internet metodos que en su mayoria son inservibles. Yo puedo hacerlo por ustedes por el insignificante costo de 20 dolares por Paypal. Mi correo es cascahack@hotmail.com envienme un mail o me agregan y podemos hablar. El password lo tengo en un limite de 2 dias y la victima nunca se va a dar cuenta de nada. El pass es el original, es decir no se cambia. Recuerdo que si tienen el correo electronico de una persona tambien tendran cuentas asociadas a el como facebook, metroflog, fotolog, myspace, tuenti, etc... Si ya se canso de intentar y no poder esta es su posibilidad totalmente economica asi que no la deje pasar. Tambien puedo programar algunos scripts para quienes lo necesiten o lanzadores de xploits con retorno, etc... Mucha suerte. Fecha: 05/06/2009 06:23.
Se saca claves de correos obtengo acceso a cualquier servidor de correos asi sea Hotmail Yahoo Gmail Aol porque tengo la base de datos y estoy comprometido con cada servidor quieres hackear o recuperar escribeme a Lunaticovial@gmail.com te muestro como trabajo costo minimo por passwords de cualquier servidor para toda America pagas cuando te muestro las pruebas verdaderas cuentame tu caso por lo cual me escribes y asi estare resolviendo tu problema resuelvo todo caso de infidelidad engaño traicion desamor quieres optener la contraseña de tu pareja quieres saber con quien te engaña escribeme tu pareja no sospechara que has obteniendo su clave a traves de mi trabajo todo es confidencial no hago cambio de clave por ningun motivo la razon de mi trabajo es darte la misma clave que tu pareja esta usando si te urge saber una clave de cualquier servidor quieres sacar sus informaciones contactos mensajes privado puedes hacerlo escribiendome te brindo un servicio eficaz con total discrecion no te hago cambio de clave te doy la original este es un sitio en donde encontraras mucha ayuda por parte de mi, quieres descubrir la contraseña de tu pareja, hijos por motivo de infidelidad escribeme te muestro las pruebas originales y reales por parte de mi trabajo te doy un servicio real veridico en la cual no seras engañado como ofrecen otras webs est servicio esta hecho para solo gente interesada que verdaderamente necesitan saber una contraseña si estas interesado y no sabes que hacer para poder entrar en la privacidad de un correo contactame yo te soluciono el problema soy serio para trabajar en esto la victima no tomara sospecha por ningun motivo de la optencion de su clave porque mi trabajo es totalmente confidencial y anonimo te doy las pruebas originales como bandeja de entrada y lista de contactos
Fecha: 10/06/2009 10:12.
bstareen@gmail.com.COM SERVICIO CONFIDENCIAL
vendemos contraseñas de correos electronicos como hotmail gmail yahoo el trabajo que te ofresco es 100% garantizado porque te doy la contraseña original el servicio es confidencial nadie notara que estas vigilando el correo de la victima contactame te garantizo mi trabajo para mayor informacion escribeme a bstareen@gmail.com si estas buscando averiguar la contraseña de tu pareja amigo (a) etc. quieres saber sus informaciones no olvides de contactarme tengo los ultimos programas para sacar las contraseñas instantaneamente de lo servidores que esta en la parte superior para contactar mandame correo de la victima y pais de residencia yo realizo el trabajo a sacar la contraseña no te digo con que metodo saco las claves para venderlas porque de nada me serviria el 100 % de mi trabajo son funcionales y reales la contraseña que saco es la original no sacamos contraseña cambiando ningun tipo de datos como informaciones, fecha el sistema que uso es totalmente anonimo el método en que trabajamos es practico, útil y bueno tanto para nosotros como para nuestros clientes. Usted debe comunicarse con nosotros solicitándonos que tipo de trabajo desea que realicemos. En breve nosotros le responderemos para confirmar la operación y en el mismo instante que recibamos su respuesta comenzaremos a trabajar en ello te doy pruebas originales como la captura de la bandeja de entrada, carpetas de correos enviados y lista de contactos con esto ud ya podra cercionarse Fecha: 21/11/2009 10:22. |
![]() |