Mostrando entradas con la etiqueta Phishing. Mostrar todas las entradas
Mostrando entradas con la etiqueta Phishing. Mostrar todas las entradas

Automated human vulnerabillity scanning with AVA

Hola a tod@s

En la pasada BlackHat del pasado mes de agosto, hubo una herramienta que me llamo poderosamente la atención por las siguientes cuestiones:

  1. Se trata de una herramienta de código abierto.
  2. Se trata una herramienta de ingeniería social, una de mis disciplinas favoritas.
  3. Es posible medir el nivel de concienciación de la empresa y comprobar si ha surgido efecto las campañas de formación de seguridad asignada a sus empleados. 


Esta gran herramienta ha sido ideada por Laura Bell, presidenta de la compañía SafeStack. AVA es un escáner de vulnerabilidad de nueva generación diseñado para realizar pruebas de seguridad a humanos o lo que es lo mismo ingeniería social. El sistema Ava les envía mensajes de phishing para comprobar si son capaces de identificarlos o si, por el contrario, son víctimas de ellos y por tanto pueden llegar a poner en peligro la información corporativa.

La herramienta también posibilita enviar mensajes a través de redes sociales. Entre los mensajes de phishing que remite, se encuentran las peticiones de contraseñas de un empleado a su superior, o las que solicitan compartir documentos en redes sociales.

Para cumplir con su función, Ava recoge datos de los sistemas informáticos corporativos, y con ellos revisa los permisos con los que cuentan los empleados, así como la frecuencia con la que se comunican entre ellos. También detecta relaciones entre las personas en redes sociales que puede resultar una información valiosa para el atacante.

Según explico Laura Bell, el objetivo de Ava es permitir a las organizaciones constatar periódicamente los patrones de conducta de sus empleados, así como las relaciones clave, medir el impacto de las pruebas, identificar patrones de comportamiento y conocer los efectos reales de ataques de seguridad contra su empresa. Comparar resultados entre departamentos y medir la efectividad de la capacitación y campañas de sensibilización.


Fuentes:
https://www.blackhat.com/docs/us-15/materials/us-15-Bell-Automated-Human-Vulnerability-Scanning-With-AVA.pdf

No seáis malos. 

Sptoolkit Crea phishing en segundos para Campañas de concientizacion

El Sptoolkit es una herramienta para crear phishing o paginas falsas y generar todo el proceso de phishing o spear phishing  a una organización.

La idea de esta herramienta no es para fines criminales, sino es para crear una campaña de concientizacion hacia los usuarios, así poder entrenar a la capa 8 (usuarios) de una organización creando un escenario real de un engaño de phishing.

El Sptoolkit es open source, y se puede instalar en cualquier servidor web.

Les recomiendo instalarlo en LAMP STACK  Descargar


Una vez montada el servidor pasamos  a la instalación del Sptoolkit con los siguientes comandos

cd /root

wget -O install_spt_0-70.sh “http://www.sptoolkit.com/?aid=3026&sa=1″

chmod +x ./install_spt_0-70.sh

./install_spt_0-70.sh

Al terminar nos saldra una pantalla como esta



Después desde cualquier navegador nos podemos dirigir al servidor web y la carpeta donde instalamos el Sptoolkit   1xx.xxx.xxx/spt

Nos logearemos con el usuario y contraseña que pusimos durante la instalación y entraremos al panel de inicio.


En el apartado de Templates tenemos plantillas ya hechas de Scams(sitio falso) de diferentes paginas web, pero si quieres alguna en especial tenemos la opción de Scrape Live
donde solo introduciendo la dirección de la pagina creara el Template del Scam automaticamente, ademas deque podremos personalizar el cuerpo y remitente del correo del phishing.


Podremos crear una lista de Targets o un grupo de usuarios a los cuales haremos el spear phishing, aqui es donde podemos enumerar a toda la organizacion y poder probar la logica y sentido comun de todos los empleados sobre un ataque de phishing.



Podemos crear una campaña de concientizacion y hacer una prueba a un grupo de usuario de una organización  podremos modificar a quienes enviarles el phishing el Template que usaremos (pagina suplantada)  y también poder educarlos, esto quiere decir que si uno de estos usuarios cae en el engaño poder ponerle un mensaje o vídeo sobre el phishing y poder entrenarlo a que no vuelva a repetir los mismos errores.


Aqui el ejemplo de una pagina falsa creada de Facebook.



Y aqui se muestra una de las plantillas de concientizacion o educacion hacia el usuario una vez de ser engañado por este phishing.



Ademas con esta herramienta nos permite ver las estadisticas sobre las campañas y la eficiencia del ataque del spear phishing.



Disclaimer: La información publicada es de uso educativo y no con fines malignos o lucrativos, el uso del material sera responsabilidad del usuario. 

Twitter:  IvaanFlorees
Phishing Bancario Disclosure

Phishing Bancario Disclosure

El día de ayer mientras revisaba mi correo, encontré el pan de todos los días, esos email de phishing de diferentes tipos.

Esta ocasión era una suplantación de identidad del Banco Santander de México, el cual no tengo ninguna relación con el banco porque no soy cliente.

Al revisar el correo de este supuesto banco encontré esto.




El típico mensaje que tu servicio sera desactivado y tienes que realizar una confirmación para que no lo desactiven.

Al dar clic en el enlace te lleva a esta pagina.



Podernos darnos cuenta que la pagina es completamente idéntica a la del banco Santander, aquí todo es como un cualquier otro phishing, también se puede notar que el scam esta instalado sobre un wordpress.
Al ingresar tu usuario y nip nos muestra la siguiente pantalla (ingrese datos falsos)



Podemos ver que nos pide el horario en el cual ingresamos a la banca, nuestro celular, teléfono local y correo.

Esta pagina falsa, no solo roba información de usuario y nip, sino también tiene interacción telefónica, puedes ver otro caso similar a este en el blog de ESET 

Como todos sabemos ya casi todas las bancas en linea manejan una doble protección de acceso, donde no solo con el usuario y contraseña puedes ingresar, sino ahora te asignan un token, un dispositivo que genera un numero cada cierto tiempo o depende del token.

Al ingresar los datos nos muestra la siguiente pantalla.



Nos vuelve a pedir el teléfono y la compañía, y ahora también te pide el correo y tu contraseña.

Con toda esta información se puede crear un escenario donde sepan cuando te conectas a tu banca y utilizar esos espacios del tiempo cuando no lo haces para realizarte una llamada por algún servicio de Voip (Skype) y con ingeniería social se hagan pasar como ejecutivos del banco, el cual te pediran sincronizar tu token, tu les das el numero que tienes mientras ellos se logean a tu banca e ingresan el token que les acabas de dar.
Quiza tengas activado las notificaciones por correo y celular de tu banco, pero si el ciberdelincuente al momento que realiza la transferencia intercepta tu correo eliminando todo rastro, y en tu celular te realiza suplantaciones de sms con algún servicio de esos de Internet, te habrán robado dinero sin que te des cuenta.

Al ver todo esto y la manera en que operaba esta estafa, me puse a investigar un poco y hice un escaneo con Acunetix en la pagina y  un sniffeo de mi red para buscar rastros de información



Pude ver todos los directorios y mas a fondo de como estaba estructurada la pagina, encontre que el dominio donde se encontraba el scam era de una pagina de otra persona, ya que podias encontrar en facebook el negocio y comentarios de sus clientes de que si existia dicha pagina la cual era Anytimenirvanayoga.

Al checar sniffeo encontre una pagina que me parecio rara por el directorio en el cual estaba, al ingresar a ella me encontre con esto.



Con una shell, que si no me equivoco es la famosa C99, al ver esto me doy cuenta que el ciberdelincuente habia tomado el control del hosting donde estaba hospedada esta pagina. Lo mas seguro es que halla utilizado una vulnerabilidad de Remote File Inclusion para poder ingresar esa shell al hosting.



Me duro muy poco el gusto el estar husmeando en la shell, ya que el administrador del hosting o nuestro ciberdelincuente, desactivo el servicio y puso el mensaje que estaba en mantenimiento.
Despues de eso, me puse a checar el codigo del correo donde me enviaron este phishing.



Aqui encontre el mailer de donde me estaban enviando estos correos.



Tambien encontre donde estaban guardadas las imagenes del cuerpo del mensaje del phishing.



En este directorio que también era de otra pagina web que había sido vulnerada como las anteriores encontré las imágenes del cuerpo del mensaje y un archivo de texto el cual contenía esto.



Una lista de direcciones ips, todas eran de ISP de México, la verdad no encontré de donde provenía esto, ya que se me hizo muy sospechoso.

Después de alrededor de 2 horas pude volver a ingresar a la pagina la cual  estaba el Scam y la shell del ciberdelincuente. Pero mi sorpresa fue ver que ya la shell no se encontraba, y el scam tampoco solo redireccionaba a otra pagina de otro hosting donde estaba el mismo Scam. Entonces creo nuestro vándalo quizá se dio cuenta en el log mi ingreso y el fue el que detuvo el servicio para realizar estos cambios y no le husmeara en su estafa.

Este es el mismo Scam pero en otro hosting vulnerado también en diferente localización




Pero este scam era diferente ahora no solo te pedía los datos de correo, nombre y celular, sino también agrego ingresar los datos de la tarjeta



Y no solo pedía el numero de tarjeta sino validaba que los datos ingresados fueran correctos a los usados por una tarjeta de Santander, y también te pedía que ingresaras tu RFC.

Al ver todo esto creo que este tipo no se dio cuenta de que seguía su rastro, sino que actualizo su Scam por uno mejorado.

Bueno con esto vemos las nuevas formas de phishing, no me imagino cuanta gente sin mucho conocimiento en seguridad ha caído en las redes de este ciberdelincuente.

Realizo este post para que sean mas cuidadosos ya que aunque tengamos nuestro token de acceso y sentido común, con este escenario de Ingeniería Social que nos plantea este ciberdelincuente, muchos podemos ser victimas.

Saludos

ESET Guías de Seguridad I Seguridad en Redes Sociales


Hola a tod@s

Hoy comenzaremos con una cadena de cinco artículos que realice para el blog Windows Técnico sobre Guías de Seguridad de ESET.  

Hoy en día no se concibe Internet sin las redes sociales, estas redes se han convertido en parte fundamental en las vidas de millones de personas en todo el mundo. Es por ello que los ciber-delincuentes ven en las redes sociales una gran oportunidad de negocio con el robo de información, dinero e integridad de usuarios incautos en estas redes.
Las redes sociales, al igual que el resto de Internet, están expuestas a riesgos, que puede ser:
  • Malware
  • Phishing
  • Robo de Información
  • Acoso y menores de edad

El Malware ha encontrado en las redes sociales el método ideal para poder propagarse por todos los ordenadores del mundo, de forma fácil y sencilla. Con buenas prácticas y estrategias de ingeniería social los creadores de estos códigos maliciosos son capaces de llamar la atención de los usuarios con mensajes atractivos en este tipo de redes y embaucar a los usuarios incautos. Estos usuarios han podido ser engañados para diversas acciones como por ejemplo tomar control de su sistema o robarle las contraseñas.
Tened un sistema operativo actualizado y un firewall, también evitar hacer clic en enlace de desconocidos, evitar web de dudosa reputación y descargar aplicaciones de sitios oficiales pueden ayudar a prevenir el malware. 




El Phishing es un método consistente en el robo de información personal o financiera del usuario, a veces ambas son su objetivo. Los malos utilizan dos medios para realizar su labor delictiva, a través de correo electrónico y sitios web copiados.
Una forma de protección para este tipo de amenazas sería nunca hacer clic sobre un enlace recibido por correo electrónico de fuentes desconocidas o sospechosas y visitar siempre de forma manual un sitio web. También es recomendable chequear que el sitio web visitado utilice el protocolo (HTTPS), normalmente las redes sociales implementan esta tecnología para evitar las fugas de información, sino utilizaran esta tecnología la información viajaría en texto plano. Si no es así, es posible que el usuario mismo configure la red social para que navegue de forma segura con (HTTPS), sólo hay que ir a la configuración de la cuenta.




Uno de los delitos informáticos que más se ha incrementado en los últimos años ha sido el Robo de Identidad. Por una sencilla razón, demasiada información que se comparte en los perfiles de redes sociales de forma totalmente pública. Los ciberdelincuentes a veces pueden están más cerca de lo que se cree y no se puede bajar la alerta. Ellos saben utilizar muy bien la ingeniería social y extraer información práctica que les servirá de gran ayuda para cometer  sus actos delictivos.
El robo de identidad es una técnica muy peligrosa, ya que pueden cometer actos delictivos haciéndose pasar por otra persona. Existe una forma de protección muy sencilla como es una buena configuración de la cuenta de la red social, no se puede permitir dar información innecesaria o demasiada ya que cualquier persona podría recolectar esa información.







Los menores de edad son los que más indefensos se encuentran en estas redes con una serie de amenaza reales muy peligrosas como acoso (cyberbulling), grooming, sexting.
Los menores de edad deberían tener una mayor vigilancia por parte de sus padres o tutores legales, como con quien se relacionan en estas redes, que amigos tienen, etc. Se podría evitar el uso total de estas redes sociales para menores con software tipo control parental.



Para poder prevenir estas amenazas y muchas más la mejor opción es tener un buen sistema de seguridad como ofrece ESET, con sus productos, que se encuentran a la cabeza de las grandes compañías antivirus a nivel mundial.