InicioArticulos y noticiasBases de datosProgramaciónForosInternetServiciosContratacionEmail
También puedes ver ...
Programas Open Source Alternativos
TripleDES - Un ejemplo practico en C#
Cómo ver archivos de office 2007 .docx .xslx
Almacenamiento (1)
Problemas al conectar a redes wifi con Windows Vista
Introduccion a los sistemas
Problemas en la instalación de Visual Studio 2008-Visual studio web authoring component
¿Quieres saber quién te tiene no admitido/eliminado en el MSN? Pues no des tu contraseña a desconocidos
Cómo personalizar la barra de outlook
Desencriptar Texto y variables con .NET VB y C# (segunda parte)

Afiliados
La Web del programador
MundoProgramacion


 

Troyanos bancarios.
La seguridad de los bancos en Internet en entredicho.

    Mucho se habla de la seguridad de los bancos en Internet. Los medios de comunicación y las propias entidades bancarias no paran de repetirnos que las operaciones online son seguras, pero ¿realmente es así?. ¿podemos confiar en que nuestras claves de acceso y operaciones no son espiadas?. La respuesta es NO.

    Cada día nos despertamos con nuevas amenazas, y es que los "chicos malos" van por delante. Actualmente la amenaza más peligrosa son los troyanos bancarios, que explicaremos a continuación, y con toda seguridad surgiran nuevos ataques. 

    Entre los ataques más habituales podemos encontrar:

  • Phishing, que consite en suplantar la identidad del banco a través de correos electronicos para conseguir que el usuario desvele sus claves. La siguiente imagen muestra un clasico mail de phishing.


[Ampliar Imagen]

  • KeyLoggers o capturadores de teclado, son "gusanos" o "troyanos" que registran la información que introducimos a través del teclado y la envian al atacante. Este ataque supera la encriptación de datos por https, ya que dicha encriptación se produce cuando la información es enviada a través de la red, y no mientras tecleamos los datos. Todas la entidades bancarias se han apresurado a incluir "teclados virtuales" para evitar este tipo de virus, un método que consiste en presentar un teclado en pantalla y forzar al usuario a "teclear" las claves a través del ratón.


[Ampliar Imagen]

  • Troyanos bancarios. Sin duda el mas peligroso de todos, ya que aún no existe solución. Es la evolución de los keyloggers, y tienen la capacidad de generar un video con las acciones que realizamos cuando accedemos al banco , con lo que se "ve" perfectamente los datos que introducimos con los teclados virtuales. Para minimizar el tamaño del video, solo se graba una sección de la pantalla y en determinadas páginas, los bancos. El siguiente enlace muestra un video de estos troyanos en acción:
  • Existe una segunda variante de los troyannos bancarios que consiguen injectar código html en la información que procesa el navegador, y solicitar datos como la firma digital en la propia página del banco. Para muestra un botón: http://www.hispasec.com/directorio/laboratorio/phishing/demo3/troyano_banesto.htm

    En los siguientes enlaces podemos acceder a un analisis detallado de los troyanos bancarios:

    Tampoco queremos ser alarmistas, los bancos en Internet son "relativamente" seguros. La seguridad del lado del servidor esta garantizada y las comunicaciones son seguras gracias a la encriptación de datos. Pero el problema no radica en los servidores del banco ni en las lineas de comunicación, el problema está en nuestros propios equipos. Para ser vulnerables a este tipo de ataques debemos estar "infectados", que el programa este en ejecución y que no sea detectado por el antivirus. Esto úlitmo no es demasiado dificil, ya que dado su rápida propagación hace muy dificil incluirlos todos en los archivos de firmas, y también son muy dificiles de detectar con técnicas de heuristica).

    Estos troyanos se instalan en el sistema principalmente a través de fallos en los navegadores web, y aquí Internet Explorer se lleva el premio gordo (pero no caigamos en el error de pensar que con Opera o FireFox estamos a salvo). Tambien circulan a sus anchas en las redes P2P y en correos electronicos disfrazados de "videos subiditos de tono". En sistemas operativos basados de LINUX-UNIX el riesgo es mucho menor, ya que para que el troyano pueda ejecutarse como "daemon" debemos concederle permisos de ejecución explicitamente.

    Los troyanos bancarios no son una amenaza nueva, se conocen desde hace varios meses, pero la ausencia de una solución real al problema hace que los intereses económicos de las entidades bancarias fuercen un silencio casi sepulcral sobre el tema en casi todos los medios de comunicación, siendo las noticias al respecto bastante escasas.

    Algunas entidades bancarias aportan una solución parcial a este problema (¡No se trata de una solución definitiva, ya hemos dicho que no existe!) Consiste en solicitar al usuario a través de un teclado virtual sólo "parte" de sus firma digital, en concreto tres números de los seis que la componen, por lo que aunque el atacante tenga un video solo dispone de la mitad de la clave. Cuando accedemos nuevamente a este banco los tres dígitos solicitados cambian, por lo que el atacante necesitará de varios videos para poder acceder a nuestra cuenta.

 

[Ampliar Imagen]
 

    Otra solución (también parcial) al problema se basa en la tarjetas de coordenadas que algunas entidades bancarias proporcionan a sus clientes, con lo que la cantidad de información a la que debe tener acceso el atacante es mucho mayor. Lamenteblemente, estas tarjetas de coordenadas suponenen una "molestia" para el usuario, por lo que muchas entidades no las usan en su afan de promocionar la banca online como algo fácil y seguro.

    En definitiva, no debemos renunciar a la comodidad de la banca online, es "relativamente" segura, pero tampoco podemos bajar la guardia y debemos extremar las precauciones cuando realicemos operaciones que impliquen el uso de la firma digital.

    Ninguna de las entidades bancarias citadas en este artículo es más o menos segura que otra, todas ellas demuestran una preocupación extrema por la seguridad y son mencionadas en este artículo únicamente para ilustrar las técnicas empleadas en los ataques bancarios. No es el objetivo de este artículo señalar una u otra entidad como mas o menos segura, sino llamar la atención sobre el hecho de que el punto débil de la seguridad está en nuestros propios equipos.

    Saludos, DJK.

 


 Versión para imprimir  Foros de consulta


Añadir comentario ... Para preguntar utiliza los foros
Autor:

Título:


Para preguntar utiliza los foros.



 Versión para imprimir

La seguridad de los bancos en Internet en entredicho.
Autor: Pedro Herrarte Sánchez
Visitas: 1596 Fecha de publicación: 28/02/2007
Pedro Herrarte, es consultor independiente, ofreciendo sercivios de consultoría, análisis, desarrollo y formación.

Posee mas de diez años de experiencia trabajando para las principales empresas de España.

Es especialista en tecnologías .NET, entornos Web, bases de datos (SQL Server y ORACLE) e integración de sistemas.

Es experto en desarrollo (C#, ASP.NET, VB.Net, T-SQL, PL/SQL, , ASP, CGI , C, Pro*C, Java, Essbase, Vignette, PowerBuilder y Visual Basic ...) y bases de datos (SQL Server y ORACLE).

Es fundador, diseñador y programador de www.devjoker.com.




18/08/2008 SQL Server 2008
Visitas: 39 | Comentarios: 0 | Archivo: Articulos
Categorias: Transact-SQL
Visitas: 131 | Comentarios: 0 | Archivo: Articulos
Categorias: C#|ADO.NET|LinQ
Visitas: 161 | Comentarios: 1 | Archivo: Articulos
Categorias: Humor
Visitas: 154 | Comentarios: 0 | Archivo: Articulos
Categorias: WCF
Visitas: 123 | Comentarios: 0 | Archivo: Articulos
Categorias: WCF
Visitas: 210 | Comentarios: 0 | Archivo: Articulos
Categorias: ASP.NET
Visitas: 278 | Comentarios: 5 | Archivo: Articulos
Categorias: ASP.NET
Visitas: 4990 | Comentarios: 4 | Archivo: Articulos
Categorias: C#|Transact-SQL|LinQ
Visitas: 602 | Comentarios: 1 | Archivo: Articulos
Categorias: Visual Studio
Visitas: 1402 | Comentarios: 1 | Archivo: Articulos
Categorias: Transact-SQL

Útimos temas recibidos en los foros ...
Y lo mismo en WEB por systemat ... [C#] 1 18/08/2008
Manual del minicom de Linux con fotos. por Meta ... [UNIX] 4 17/08/2008
PROGRAMACION por JUANMA ... [Visual Basic .NET] 1 19/08/2008
Conectar ASP con B.D Informix por Franco ... [ASP] 9 02/05/2007
Codigo salir por Jazmin ... [ASP.NET] 1 18/08/2008
EXPORTAR DATOS A ARCHIVOS PLANOS. por WIX ... [ORACLE] 10 06/08/2007
formulario por artdark ... [C#] 2 04/08/2008
Codigo salir por Jazmin ... [ASP.NET] 0 18/08/2008
cambiar de modo un gried view por ivan ... [ASP.NET] 0 18/08/2008
ayuda urgente porfavor por vicancer ... [ASP.NET] 0 18/08/2008
pollo por hajaj ... [Actualidad] 1 15/08/2008
DIOS TE BENDIGA por El You ... [WIN 98/NT/2000/XP] 1 16/08/2008

Access CGI JSP ORACLE UNIX
Actualidad HTML/DHTML/XHTML LINUX PHP Visual Basic .NET
ASP ISAPI MS DOS Power Builder Visual Basic 6.0
ASP.NET Java mySQL SQL WIN 98/NT/2000/XP
C# JavaScript Opinion SQL Server

devjoker  Te recomendamos además ...
31/03/2006 Tipos de datos en PL/SQL    forma parte de...Tutorial PL/SQL
03/10/2006 Definición de clases    forma parte de...Tutorial C#
03/10/2006 Creación de objetos    forma parte de...Tutorial C#
23/05/2006 Cursores en PL/SQL    forma parte de...Tutorial PL/SQL
29/04/2008 Leer un campo XML de SQL Server 2005 con C#
21/02/2007 Subconsultas    forma parte de...Tutorial SQL
22/10/2005 El lenguaje SQL    forma parte de...Tutorial SQL
16/10/2006 Delegados y eventos    forma parte de...Tutorial C#
22/10/2005 Introducción SQL    forma parte de...Tutorial SQL
19/10/2005 Configurar el IIS para ejecutar aplicaciones ASP.net

 

Encuesta
Si trabajas con .NET ¿Que entorno utilizas?
[Ver] [Votar]