Mostrando entradas con la etiqueta Ingeniería Social. Mostrar todas las entradas
Mostrando entradas con la etiqueta Ingeniería Social. Mostrar todas las entradas

Automated human vulnerabillity scanning with AVA

Hola a tod@s

En la pasada BlackHat del pasado mes de agosto, hubo una herramienta que me llamo poderosamente la atención por las siguientes cuestiones:

  1. Se trata de una herramienta de código abierto.
  2. Se trata una herramienta de ingeniería social, una de mis disciplinas favoritas.
  3. Es posible medir el nivel de concienciación de la empresa y comprobar si ha surgido efecto las campañas de formación de seguridad asignada a sus empleados. 


Esta gran herramienta ha sido ideada por Laura Bell, presidenta de la compañía SafeStack. AVA es un escáner de vulnerabilidad de nueva generación diseñado para realizar pruebas de seguridad a humanos o lo que es lo mismo ingeniería social. El sistema Ava les envía mensajes de phishing para comprobar si son capaces de identificarlos o si, por el contrario, son víctimas de ellos y por tanto pueden llegar a poner en peligro la información corporativa.

La herramienta también posibilita enviar mensajes a través de redes sociales. Entre los mensajes de phishing que remite, se encuentran las peticiones de contraseñas de un empleado a su superior, o las que solicitan compartir documentos en redes sociales.

Para cumplir con su función, Ava recoge datos de los sistemas informáticos corporativos, y con ellos revisa los permisos con los que cuentan los empleados, así como la frecuencia con la que se comunican entre ellos. También detecta relaciones entre las personas en redes sociales que puede resultar una información valiosa para el atacante.

Según explico Laura Bell, el objetivo de Ava es permitir a las organizaciones constatar periódicamente los patrones de conducta de sus empleados, así como las relaciones clave, medir el impacto de las pruebas, identificar patrones de comportamiento y conocer los efectos reales de ataques de seguridad contra su empresa. Comparar resultados entre departamentos y medir la efectividad de la capacitación y campañas de sensibilización.


Fuentes:
https://www.blackhat.com/docs/us-15/materials/us-15-Bell-Automated-Human-Vulnerability-Scanning-With-AVA.pdf

No seáis malos. 

Email Tracking: Ataque y defensa

El rastreo de correo electrónico es más común de lo que piensas. Consiste básicamente en la monitorización del correo electrónico con el fin de conocer si el destinatario lo abrió, cómo, cuándo, y dónde, entre otras cosas.
Existen varias herramientas que nos permiten saber qué ocurre con los emails que enviamos a partir del momento en el cual pulsamos el botón "Enviar".

La mayoría son utilizadas por empresas de marketing, anunciantes, empresas o gente que directamente les interesa conocer, sin que tú tengas constancia, si has abierto el correo que te han enviado, desde qué dispositivo, con qué navegador, etc. 

De esta forma pueden después crear sus estadísticas y engrosar sus bases de datos de conocimiento con sus potenciales clientes, gente que está interesada o no, comprobar si sus correos se tratan como spam, etc. Estas son algunas de las más conocidas:
La mayoría son de pago pero ofrecen versiones gratuitas y/o limitadas a varios emails al día.

¿Cómo podemos saber si el correo que recibimos está siendo rastreado por el remitente?
Recientemente ha aparecido una utilidad en forma de plugin para Chrome, llamada Ugly Email.

Su funcionamiento consiste en buscar los patrones utilizados por las herramientas de rastreo (como las citadas anteriormente) dentro de los emails que hemos recibido y alertarnos, en caso de encontrar alguno, para que nosotros decidamos si queremos finalmente abrirlo o no. La forma de avisarnos es añadiendo el icono de un ojo (Evil eye) junto al asunto del correo.
Las contras de Ugly Email: de momento solo funciona en Chrome y para Gmail.

Fuente: Ugly Email

P.D.: en caso de que decidas abrir ese correo, puedes seguir esta mini guía de Life Hacker para evitar que el remitente reciba la información. Básicamente comenta que no debemos pulsar en los enlaces que pone "Mostrar imágenes".

Saludos.

Memoria USB de Concienciación



Hola a tod@s


Te levantas por la mañana, sueño, prisas, pruebas, informes, reuniones, etc. Tu mente está saturada, encima no tienes a mano un pendrive que necesitas, pero al llegar a tu mesa, encuentras una unidad USB en tu mesa. ¿Qué harías?



En pruebas de ingeniería social se utiliza a veces un pendrive infectado con un keylogger, también apareció a escena rubber ducky con su apariencia de pendrive. Ahora van aún más lejos y sacan al mercado un USB que quema el puerto.


Este USB Killer tiene un diseño con apariencia “normal” de un pendrive, pero tras esa apariencia esconde un fondo oscuro, algunos lo han bautizado como “Memoria USB de Concienciación"


Cómo veis, ya no sólo está en juego la seguridad de los datos de vuestros pc´s por el robo de información de un pendrive infectado, ahora también podrán “joder” el puerto del pc.


Cuidado con los pendrive que os encontréis por ahí. Estáis avisados.


No seáis malos.
Sevilla Santa TV

Sevilla Santa TV

Publicación1

Para una gran mayoría de sevillanos, ya sean católicos, apostólicos y romanos o, ateos confesos que simplemente disfrutan del arte de las figuras, de la complejidad detrás de sacar una hermandad a la calle, del esfuerzo de costaleros y nazarenos o de la compañía de sus amigos y familiares (y por qué no decirlo, de la excusa de tomarnos una cervecita) la Semana Santa es algo muy esperado cada año de manera que cuando llega, todos de una manera u otra, nos ponemos nuestras mejores galas y salimos a la calle para compartir con propios y extraños nuestra cultura, ¿acaso hay algo más sevillano que hacer de anfitrión aún no siéndolo realmente?.

 En esta época en la que aprovechando el puente, nuestras calles se llenan de turistas, y nuestras casas de amigos de amigos que vienen de más allá de despeñaperros y de otros tantos que también nos visitan desde la provincia, nuestra obligación moral es llevarlos a la calle y enseñarles, aunque no tengamos ni idea de cofradías, por qué la Semana Santa de Sevilla fue declarada de Interés Turístico Internacional.

¿Cómo hacerlo si uno no es “capillita”? pues como se ha hecho siempre, a través de la radio, de buscar como locos un Llamador y preguntándole a ese amigo que todo lo sabe, qué ver y dónde, esperando que nos invite a salir con él y con su gente lo cual, nos convertirá a todos en el 6 recorriendo Sevilla entera recogiendo a multitud de personas y rezando por poder ver alguna cofradía entre parada y parada.

Por suerte, la llegada de las nuevas tecnologías a nuestras vidas y su facilidad de uso, ha hecho posible que tan sólo con escanear un código qr, cualquiera pueda descargarse una aplicación como SEVILLA SANTA TV donde uno puede tener de primera mano, toda la información e imágenes de lo que está ocurriendo por las calles de nuestra ciudad, ¡Y ENCIMA GRATIS!

Qué lástima que, mientras pensábamos en el bien que podríamos hacer con una aplicación de este tipo, una vocecilla nos decía al oído cual Pepito Grillo que, algo así no funcionaría porque la gente no iba a fiarse, al fin y al cabo, sería una aplicación desconocida de la cual tendrían sólo la información de un folleto en la calle sin ninguna seguridad de buen uso y, como nuestra experiencia en el ámbito de la seguridad nos ha enseñado que el mal puede venir de cualquier forma: Pendrive regalado (o supuestamente perdido), como correo electrónico, como aplicación movil… ¿qué éxito tendríamos?.

Pero claro, una idea nos llevo a otra y, ésa a hacernos una pregunta: ¿habremos conseguido realmente nuestro objetivo de concienciar a todo el mundo sobre la importancia de la seguridad? así que, decidimos emprender este maravilloso proyecto llamado SEVILLA SANTA TV pero no como una aplicación que nos ayudara a parecer más inteligentes sino, como un estudio para poder examinar si la gente le da la importancia que le debe dar a la Seguridad de la Información que todos tenemos en nuestros dispositivos o, si como dice el refrań, “a caballo regalado…”

Finalmente y después de semana santa, por fin podemos compartir con vosotros este proyecto y lo que hemos podido sacar en claro de todo ello:

EST

Datos:
  • 628 visitas a la web.
  • 72 bots de google, twitter, etc.
  • 200 realizadas desde Iphone IOS 5/6/7
  • 128 desde internet explorer.
  • 146 Android.
Pasos que hemos seguido:
  • Creación de la web www.sevillasanta.net
  • Creación del folleto (podemos verlo arriba)
  • Impresión de los folletos y entrega a las personas que se encontraban viendo las cofradías.
  • Publicarlo en la fanpage de QuantiKa14
  • Registro de las visitas y el user-agent para hacer las estadísticas.

Artículo cortesía: Quantika14

SMS Spoofing Attack Vector



Hola a tod@s

Ya vimos como Clonar una Web con SET y QRCode Generator Attack Vector, hoy es el turno de utilizar SET con los dispositivos móviles, como es la técnica de SMS Spoofing.

Los ciberdelincuentes realizan autenticas mega campañas con esta técnica enviado SMS masivos a multitud de teléfonos móviles y con diferentes tácticas, como suplantación de la web bancaria y varias plantillas realizadas a “manopla” por ellos mismos, se hacen pasar el banco, compañías de teléfonos, incluso un amigo o familiar.
Su objetivo es que a través del SMS recibido accedas a una URL maliciosa o clonada y pierdas tu passwords o ahorros €/$.


Para comenzar iniciamos SET, nos saldrá el menú de inicio.

Imagen 1: Social-Engineering Attacks




A continuación indicamos la opción deseada, en nuestro caso Social-Engineering Attacks.


Imagen 2: SMS Spoofing Attack Vector




En la siguiente imagen elegimos la técnica de SMS Spoofing Attack Vector.


Imagen 3: Perform a SMS Spoofing Attack



En este punto, la herramienta pregunta si deseas realizar una plantilla o utilizar las definidas por la aplicación.


Imagen 4: Teléfono Víctima



En la anterior imagen lo primero que nos pregunta es si el envío de SMS se va realizar de forma masiva, es decir a varios teléfonos o por el contrario a un solo teléfono, en nuestro caso el envío será a un solo teléfono, el mío.
 



Imagen 5: Elección de la Plantilla 



Ahora toca elegir la plantilla definida, pueden ser de Movistar, tu banco, Vodafone, para esta PoC elegiremos la opción número diez.


Imagen 6: Elección del Servicio



A continuación tendremos que elegir el servicio para el envío de SMS.
 


Imagen 7: SMS Enviado




Para finalizar el receptor recibirá el SMS spoofeado, como comente anteriormente, el SMS puede inducir a la víctima a que facilite sus credenciales de banco, correo electrónico, etcétera, o que haga clic en una URL maliciosa para la descarga de software malicioso o simplemente una web clonada en la que perdería sus credenciales.



Veamos de forma rápida otra prueba de concepto en la que nos "guisaremos" nosotros mismos el SMS.


Imagen 8: One-Time use SMS



Volvemos a la imagen cuatro del presente artículo y elegimos la opción la opción dos, One-Time use SMS.

A continuación le indicamos el supuesto número emisor, yo opte por ejemplo el 003 el antiguo número de información en España. Seguidamente podemos comenzar con la edición del mensaje.


Imagen 9: Elección del Servicio


Acto seguido, al igual que ocurría en la anterior Poc nos pedirá elegir un servicio para el envío se SMS.

Imagen 10: SMS Enviado





Y "voilá" el SMS llega a su receptor, como se puede apreciar el atacante quiere hacerle ver a la víctima que por tantos años como cliente en su compañía de teléfonos se ha ganado llamadas gratuitas para siempre, haciendo que accedan a su web maliciosa. Por cierto, una aclaración la herramienta no interpreta las tildes, ni la letra Ñ como se puede observar en el SMS recibido.


 
No seáis malos.