Mostrando las entradas con la etiqueta phishing. Mostrar todas las entradas
Mostrando las entradas con la etiqueta phishing. Mostrar todas las entradas

domingo, febrero 15, 2009

Delitos informáticos, privacidad, y... ¡banda ancha!

El pasado miércoles 11 de febrero de 2009 participé en el Foro Internacional: Delitos Informáticos y Privacidad que organizó la Comisión Especial de la Cámara de Diputados para el Acceso Digital a los Mexicanos, fundada por el Dip. Carlos Torres Torres y presidida actualmente por el Dip. Dr. Antonio Vega.

En el Foro hubo ponencias y discusiones interesantes e instructivas. Es sano que tanto los diputados presentes como sus equipos de trabajo estén escuchando la información técnica proveniente de expertos y la visión de al menos parte de la sociedad sobre temas tan decisivos como éstos.

El cuadro de conjunto que retengo es el de un vivo interés en los temas de delitos cibernéticos (y el enorme interés en lo cibernético como medio para cometer y/o perseguir delitos que preexisten a la computación y las redes), algunos avances interesantes en su comprensión, y enfoques muy específicos sobre las necesidades de legislación que provienen de la práctica.

Así las autoridades periciales están pidiendo mecanismos para solicitar la conservación de datos de conexión en situaciones que pudieran posteriormente requerir esos datos como medios de investigación o prueba de delitos, y la Comisión de Grupos Vulnerables que preside la Dip. Laura Rojas ha construido un aparato discursivo sofisticado basado en la prevención y la educación además de la persecución de delitos muchas veces inasibles.

Llamó poderosamente la atención la intervención del Ing. Fernando Solcá, Presidente de AMIPCI y directivo de ScotiaBank, en el sentido de que:

1. se debe mantener elevada la seguridad en las transacciones en Internet pero sin que una inapropiada administracion del riesgo vuelva demasiado bromosas, y por ello poco atractivas, esas transacciones;

2. sobre un piso de administración del riesgo razonable, lo que más importa hacer es impulsar el crecimiento de las transacciones en línea (bancarias, comerciales, ciudadanas, etc.) y la disponibilidad de banda ancha accesible para todos. Sin banda ancha no hay progreso, sería una forma sucinta de resumir este punto.

En el Foro también encontré novedosa la presentación de Víctor Chapela con varias propuestas legislativas importantes, que precisamente, como las de la PGR, provienen del análisis de los obstáculos encontrados en el trabajo de seguridad informática.

Tuve ocasión de describir el trabajo del grupo eCrime, que formamos entre la UNAM y varios bancos e intermediarios financieros, así como autoridades, y que por varios años ha realizado una labor muy eficaz de combate al "phishing". A diferencia del muy buen trabajo mostrado por Ecija Abogados, de España, en ese país, el nuestro ha sido no comercial, multisectorial, y mucho más espontáneo.

Hubo muchas otras intervenciones importantes - el ánimo de brevedad y seguramente mi propio sesgo me invitan a dejarlas para otra ocasión.

domingo, noviembre 02, 2008

Más sobre el "ataque Kaminsky" al DNS en IEEE Spectrum - "Fresh Phish"

Un artículo en el número de octubre de 2008 de la revista IEEE Spectrum, con el título "Fresh Phish", describe el ataque de redirección de llamadas al DNS que fue hecho público hace unos meses por Dan Kaminsky.

Nótese que he decidido no adoptar la frase "ataque al DNS" porque me parece amarillista y excesiva. El ataque tiene importancia innegable y contribuye al phishing de manera novedosa y potencialmente peligrosa pero difícilmente puede describírsele con una terminología que sugiere un ataque único, coordinado y sistemático contra el total o el corazón del sistema de nombres de dominio.

La lectura me parece recomendable por las explicaciones y por las figuras contenidas en las ligas del texto; y la actualización en el tema no es desperdicio incluso para quien no está obligado a operar la infraestructura tecnológica y entenderla en todo detalle.

jueves, julio 31, 2008

"Baja" ("takedown") de nombres de dominio: su efecto sobre el phishing

En un escrupuloso trabajo académico, Tyler Moore y Richard Clayton, de la Universidad de Cambridge, estudian el efecto de dar de baja nombres de dominio sobre el phishing. En el texto hacen un análisis de varias técnicas de registro abusivo de los nombres y de diversos aspectos del phishing, y comparaciones cuidadosas entre bancos y otras organizaciones, y entre países.

Su conclusión es que sí se logra un efecto, aunque moderado, para disminuir el impacto del phishing a través de la baja de nombres de dominio orientados al phishing. Anotan muchos otros factores que pueden ser de mayor importancia.

Lectura obligatoria para los interesados en el tema.

domingo, septiembre 02, 2007

Cómo engañar mejor... ¡usando el nombre de DGSCA!

Esta semana tuvimos el curioso evento en que un phishing simulaba ser del Departamento de Seguridad en Cómputo de DGSCA para aumentar su credibilidad. Castigo y premio... En todo caso, el sitio http://www.seguridad.unam.mx sigue siendo una excelente fuente de información en seguridad informática. Allí, por cierto, los detalles.