Categories: Seguridad

Más de un tercio de entidades corrigen sus deficiencias en torno al phishing

En este periodo de tiempo más de un tercio de ellas han corregido sus deficiencias.

Queremos recordar que el estudio está centrado en analizar los aspectos de diseño de la primera página web de autenticación del usuario que pueden permitir o facilitar la realización exitosa de ataques de phishing. Todas las entidades bancarias analizadas realizan correctamente la transmisión de datos de forma cifrada, sin embargo algunas de ellas, por motivos de diseño, usabilidad, etc. ocultan la url con https en algún frame, lo que dificulta a los usuarios la comprobación de que se encuentran en el sitio correcto.

Los clientes de cualquier entidad pueden recibir un mensaje incitándoles a visitar un servidor falso, sin posibilidad de que la entidad pueda evitarlo. Sin embargo, el diseño de las páginas web de las entidades financieras es determinante para que el usuario pueda comprobar si realmente se encuentra en el servidor de su banco o, por el contrario, se trata de un servidor web falso que imitando al original trata de robarles sus credenciales.

Las características evaluadas se centran en la posibilidad de que el cliente pueda comprobar de forma sencilla que está conectando con el servidor seguro de la entidad. Para ello se examina el campo de dirección que aparece en el navegador, donde debe estar visible la URL completa, con el dominio al que conecta precedido de https://, así como la existencia del candado cerrado o una llave completa que aparece en la barra de estado (en función del navegador utilizado), icono al que los usuarios pueden hacer doble click para visualizar información detallada del certificado de seguridad y comprobar que pertenece a la entidad bancaria.

El 17 de noviembre Hispasec presentó un informe en el que se analizaban estos aspectos en 50 páginas de banca online, en total 22 (un 44 por ciento) de ellas presentaban deficiencias. Transcurrido un mes, las entidades han tomado buena nota de estos resultados, 8 de ellas (un 36,3 por ciento) han corregido las deficiencias que presentaban. El dato es significativo teniendo en cuenta el corto espacio de tiempo transcurrido, lo cual es una buena muestra de la importancia que ha tenido el estudio.

Las ocho entidades que han corregido los problemas mencionados en el informe son Banco Pastor, eBankinter, Caja Inmaculada, Caja Rioja, Caja Vital, iBanesto, Kutxa y La Caja de Canarias.

Con estos bancos que han corregido el problema hace que de un 44 por ciento de páginas con fallos de diseño que favorecían los ataques de phishing hace un mes, en la actualidad esa cifra ha descendido a un 28 por ciento (14 entidades).

La solución del problema del phishing se presenta bastante complicada, cualquier estafador puede atacar un sitio web en algún lugar remoto del mundo y crear una página con la copia modificada del web de la entidad bancaria. Hispasec Sistemas presta servicios de auditoría y consultoría a entidades bancarias y todo tipo de empresas. En relación con el phishing, en primer lugar, se trata como objetivo prioritario el tratar de evitar cualquier posible problema de este tipo y minimizar su incidencia. Para ello el equipo de Hispasec Sistemas trata con la entidad todos los aspectos que puedan verse implicados (diseño, claves, configuraciones, certificados, etc.), y determinar la línea de medidas necesarias para llevar a dificultar o incluso imposibilitar la realización exitosa de este tipo de ataques.

En caso de que el ataque se haya producido, el problema debe ser abordado de manera muy diferente. Hispasec Sistemas siempre trabaja de forma conjunta con los técnicos y administradores de la entidad para establecer y seguir el plan de contingencia más adecuado a cada situación, hasta llegar a solucionar el problema. El objetivo prioritario será impedir que cualquier usuario pueda llegar a ser víctima de la estafa, reducir cuanto antes el ataque y que su incidencia sea mínima para la imagen de la entidad. De forma paralela, un equipo especializado en análisis forense realiza un completo informe en el que se desglosan todos los datos del ataque.

La tabla actualizada con los resultados de los 50 servidores webs analizados puede ser consultada en la edición web de esta noticia: http://www.hispasec.com/unaaldia/2246

Redacción

Recent Posts

Google paga 5.000 millones de dólares para resolver una demanda colectiva

Los usuarios denunciaban que la compañía los había rastreado incluso cuando usaban el modo privado…

11 meses ago

Las pymes valencianas pueden optar a ayudas de 5,5 millones de euros por proyectos de I+D

El Instituto Valenciano de Competitividad Empresarial financiará aquellas iniciativas que puedan solucionar incertidumbres científicas o…

11 meses ago

La guerra entre Israel y Gaza no acobarda a los inversores extranjeros de startups

Solo en el cuarto trimestre las empresas emergentes del país han levantado 1.500 millones de…

11 meses ago

Navarra ya cuenta con más de 80 startups

La región tiene 13 scaleups y destaca por sus empresas emergentes de salud y agrotech.

11 meses ago

Las startups valencianas progresaron adecuadamente en 2023

Valencia ha atraído en el primer semestre del año 30 millones de euros de inversión…

11 meses ago

El New York Times acusa a Open AI y Microsoft de infringir sus derechos de autor

El diario estadounidense demanda a las dos compañías tecnológicas por haber usado sus contenidos para…

11 meses ago