Mostrando entradas con la etiqueta Curiosidades. Mostrar todas las entradas
Mostrando entradas con la etiqueta Curiosidades. Mostrar todas las entradas

jueves, 19 de diciembre de 2013

Fraude (Scam) del cheque sin fondos

La semana pasada, y casi simultáneamente, recibí varias llamadas y correos de diferentes abogados solicitando mi opinión sobre unos extraños correos electrónicos que habían recibido. 

Curiosamente, todos ellos habían recibido un mensaje de un tal He Weijian con el siguiente contenido:


Algunos de los abogados ignoraron el mensaje y lo eliminaron; otros -más recelosos- contactaron conmigo después de abrirlo para que revisara si contenía un virus; y , finalmente, otros contactaron conmigo después de haber respondido e intercambiado algunos e-mails con el Sr. He.

El mensaje no contenía ningún archivo adjunto ni ningún enlace a un sitio web, con lo que, de momento, descartamos que se trate de un correo que pretenda instalar un malware en el equipo o iniciar algún ataque de phishing.

Sospechando que se trata de un mensaje falso, que puede ser un cebo para realizar una estafa, lo primero que podemos hacer es analizar las cabeceras de los correos e intentar determinar las direcciones IP de origen por si nos proporcionan alguna información.  De este análisis obtenemos lo siguiente:

a) Con la utilidad SmartWhois de All NetTools (http://all-nettools.com/toolbox/smart-whois.php) observamos que, aparentemente, los mensajes provienen de un servidor de un ISP ubicado en Lagos (Nigeria)
   
b) Con la herramienta MxToolBox (http://mxtoolbox.com/SuperTool.aspx) buscamos si esas IP están en listats negras (blacklist) y, efectivamente, así es.
    
c) Finalmente, una simple búsqueda de noticias en Google sobre el supuesto ISP de origen nos ofrece notícias como esta: “Nigerian ISP, SpectraNet, is world’s most crime infested- Survey

Así que, venga o no venga -el correo- de Nigeria, todo resulta muy extraño.  Por supuesto, visto el contenido del mensaje y la poca fiabilidad del origen del correo, podríamos casi asegurar que estamos ante un intento de estafa clásica (scam), aunque en esta ocasión ni nos ha tocado la lotería, ni una herencia, ni ninguna de las otras ganancias habituales en las estafas nigerianas, sino que nos solicitan ¿un presupuesto de servicios legales?.  Lo sorprendente de este caso es la segmentación tan precisa del objetivo, ¡se dirige exclusivamente a despachos de abogados!

jueves, 17 de mayo de 2012

Cuidado, Pietro Paolo ¡Cuidado!

Ya sabeis que hace tiempo que ando detrás de un tablet, aunque van pasando las semanas y no acabo de decidirme.  Mientras, cada vez que tengo ocasión aprovecho para probar y trastear cualquier tableta que se cruce en mi camino, así que el otro día estuve un buen rato probando los que tenían expuestos en esa conocida multinacional francesa del ocio y la cultura.


Tablets expuestos en un centro comercial

Estaba entretenido revisando las aplicaciones de uno de los tablets cuando, al pulsar sobre el icono del correo, ¡Zasca! se abre el buzón de Gmail del bueno de Pietro Paolo (el nombre es ficticio, pero el despreocupado usuario tenía un nombre claramente italiano, como Enzo, Francesco o Marco, y un apellido también claramente italiano, como pueden serlo Garibaldi, Rossi o Antonietti).

A mí, se me hace impensable que alguien consulte su correo personal en un ordenador de prueba de unos grandes almacenes, pero encima que cuando se vaya deje el equipo sin preocuparse de cerrar la sesión “es de ser inútiles, eh?” [sic].

Por supuesto,  no accedí a ninguno de los correos del italiano, pero estaba todo ahí, al alcance de cualquiera, y supongo que no hace falta que os cuente lo que se puede llegar a hacer teniendo acceso a una sesión iniciada en Google, ¿no?

En estos casos, siempre hago la misma reflexión: los que nos dedicamos a la seguridad informática o a la privacidad damos por consabido determinados conceptos y comportamientos (que forman parte de nuestro día a día) aunque luego la realidad nos demuestra que los usuarios no están lo suficientemente concienciados en estas materias. Para ello, aquí os dejo las recomendaciones de la OSI (Oficina de Seguridad del Internauta) en relación al uso de ordenadores públicos:
Consideraciones a tener en cuenta al utilizar ordenadores públicos

Aprovechando que hoy es el “Día Mundial de la Sociedad de la Información”, más conocido como el “Día de Internet” (http://www.diadeinternet.org) dejo algunos enlaces de iniciativas relacionadas con la concienciación sobre la seguridad y la privacidad en Internet:

Pienso luego clico, campaña dirigida a jóvenes: www.piensoluegoclico.com
Menores OSI, dirigida a los más pequeños: http://menores.osi.es
Protege Tu Información, promovido por ISMS Forum: www.protegetuinformacion.com
A Internet, posa-hi seny! (en catalán), campaña del CESICAT (Centre de Seguretat de la Informació de Catalunya): http://internetambseny.cesicat.cat/

Y, por si mi "amigo" Pietro Paolo lee este post, este es el portal de seguridad Portale Sicurezza (en italiano) promovido por Infostrada: http://www.infostrada.it/it/sicurezza

lunes, 19 de diciembre de 2011

Principales ataques de seguridad en 2011

A través de CSO España, el portal del grupo IDG de información y recursos para el Responsable de Seguridad, hemos conocido cuales han sido los ataques de malware y fallos de seguridad más destacados en el año 2011.

Fuente: CSO España (http://www.csospain.es)

Según este resumen (elaborado por BitDefender), esta ha sido la cronología de 2011:
  • Enero: Las estafas para redes sociales se vuelven móviles
  • Febrero: Downadup, el virus más activo del año
  • Marzo: Likejacking, una nueva amenaza para redes sociales
  • Abril: Los eventos y el etiquetado de fotos en Facebook, fuentes de peligro
  • Mayo: La muerte de Bin Laden utilizada para propagar troyanos bancarios
  • Junio: Los hackers asaltan a los gigantes de los videojuegos
  • Julio: Jay Leno, la celebridad de Hollywood más mencionada en el spam
  • Agosto: 20.000 credenciales de agencias gubernamentales de Estados Unidos filtradas
  • Septiembre: 11-S los ciberdelincuentes también tratan de sacar partido de la tragedia
  • Octubre: La conferencia de seguridad VB 2011, usada para distribuir malware a través de Twitter
  • Noviembre: La pornografía toma Facebook
  • Diciembre: Un "dialer" a la cabeza de las infecciones en dispositivos Android

domingo, 31 de julio de 2011

Copiar datos de tarjetas SIM con CHIPDRIVE

Hace unos meses, cuando me entregaron mi nuevo DNI electrónico (eDNI) adquirí un lector de tarjetas Chipdrive My eDNI de SCM Microsystems para poder utilizar el DNI en el ordenador.

El lector venía con un software llamado CHIPDRIVE Smartcard Commander que permite acceder a las tarjetas SIM de los teléfonos móviles y editar su contenido (editar la libreta de direcciones, cambiar el PIN, ver los mesajes SMS almacenados en la tarjeta, ...). 

Hoy lo he utilizado para traspasar la libreta de direcciones desde una tarjeta mini-SIM de Movistar a una micro-SIM en un iPhone 4 de Orange.

¿Cómo traspasar la libreta de direcciones de una mini-SIM de un operador a una micro-SIM de otro?

Primero hay que tener la libreta de direcciones del teléfono almacenada en la SIM (los móviles tienen la opción "copiar contactos a la SIM" o similar).  Después, extraer la SIM e insertarla en el lector de tarjetas.  Desde el programa Smartcard Commander se accede al contenido de la libreta almacenada en la tarjeta y, si se desea, puede exportarse como TXT o CSV aunque no es necesario para el proceso, bastaría con copiarla en el portapapeles, introducir la otra tarjeta (micro-SIM en este caso) y pegar la información del portapapeles a la tarjeta, guardar, y ¡listo!, ya tenemos todos los contactos disponibles en la nueva SIM.

Por suerte el lector SCR3310 viene con un adaptador para tarjetas mini-SIM

Con CHIPDRIVE Smartcard Commander se tiene acceso a la información de la tarjeta

Puede manejarse el "listín telefónico" a voluntad (exportar, importar, modificar, eliminar, ...)

Aunque el lector no viene con adaptador para micro-SIM, con un poco de celo (cinta adhesiva) se puede utilizar perfectamente el soporte original de la tarjeta

sábado, 14 de mayo de 2011

Etiquetas RFID para proteger las toallas de los hoteles

Me ha parecido curioso este artículo que, el gurú de la seguridad, Bruce Schneier ha publicado hoy en su blog. Más aún cuando el Grupo de Trabajo del Artículo 29 (GT 29) acaba de elaborar el dictamen 9/2011 sobre la Evaluación del Impacto sobre la Protección de Datos y la Intimidad en las Aplicaciones Basadas en RFID. Las toallas nos delatarán.

Esta es una traducción libre. Aquí tenéis el link al original en su blog (http://www.schneier.com/)


Etiquetas RFID para proteger las toallas de los hoteles
(por Bruce Schneier)

El hurto de toallas de hotel no es, ciertamente, un gran problema en el esquema de los problemas mundiales, aunque puede suponer elevados costes para los hoteles.  Si bien la conciencia moral evita que la mayoría de personas se lleven las toallas de un hotel, estos establecimientos suelen incluir su nombre o logo en las toallas, lo que suele funcionar como un sistema de seguridad reputacional: no queremos que nuestros amigos vean toallas robadas en el baño de nuestra casa,  No obstante, a veces se consigue el efecto contrario: gente que se lleva toallas y otros objetos personalizados del hotel a modo de souvenir.
 
Es cierto que va contra la ley apoderarse de las toallas de un hotel, pero salvo en casos de robo a gran escala, la justicia no perseguirá a nadie por ello (aunque esto no es cierto en todos los países, en 2010, una mujer fue condenada a tres meses de prisión por llevarse dos toallas y una plancha de un hotel en Nigeria).  La cuestión es que desaparecen más toallas de las que el hotel desearía y, para hoteles y resorts de gran categoría, estas toallas tienen un coste elevado.
 
Lo único que puede hacer el hotel es implementar sus propias medidas de seguridad.  Un sistema, que cada vez es más habitual, consiste en fijar precios para las toallas y otros complementos (suele ser muy común para los albornoces) y cargar el importe de éstos si, en el momento del checkout cliente, no están en la habitación.  Esto no siempre funciona, porque -por ejemplo- en los hoteles con piscina pueden quedar toallas de la habitación en la piscina y viceversa.
 
Un sistema más reciente, aunque aún no muy extendido, es insertar etiquetas RFID lavables en las toallas para poder realizar su seguimiento.  La única referencia que tenemos al respecto es la de un hotel de Hawai que asegura haber reducido el robo de toallas de 4.000 al mes a 750, lo que supone un ahorro de 16.000 dólares mensuales.
 
Considerando que las etiquetas RFID son relativamente económicas y pueden durar bastante, parecen una medida de seguridad bastante aceptable.