viernes, 17 de diciembre de 2004

Más de un tercio de entidades corrigen sus deficiencias en torno al phishing

Hace un mes Hispasec realizó un estudio en el que se reflejaba que el diseño de un 44% de las páginas web bancarias españolas favorecía el phishing. En este periodo de tiempo más de un tercio de ellas han corregido sus deficiencias.

Queremos recordar que el estudio está centrado en analizar los aspectos de diseño de la primera página web de autenticación del usuario que pueden permitir o facilitar la realización exitosa de ataques de phishing. Todas las entidades bancarias analizadas realizan correctamente la transmisión de datos de forma cifrada, sin embargo algunas de ellas, por motivos de diseño, usabilidad, etc. ocultan la url con https en algún frame, lo que dificulta a los usuarios la comprobación de que se encuentran en el sitio correcto.

Los clientes de cualquier entidad pueden recibir un mensaje incitándoles a visitar un servidor falso, sin posibilidad de que la entidad pueda evitarlo. Sin embargo, el diseño de las páginas web de las entidades financieras es determinante para que el usuario pueda comprobar si realmente se encuentra en el servidor de su banco o, por el contrario, se trata de un servidor web falso que imitando al original trata de robarles sus credenciales.

Las características evaluadas se centran en la posibilidad de que el cliente pueda comprobar de forma sencilla que está conectando con el servidor seguro de la entidad. Para ello se examina el campo de dirección que aparece en el navegador, donde debe estar visible la URL completa, con el dominio al que conecta precedido de https://, así como la existencia del candado cerrado o una llave completa que aparece en la barra de estado (en función del navegador utilizado), icono al que los usuarios pueden hacer doble click para visualizar información detallada del certificado de seguridad y comprobar que pertenece a la entidad bancaria.

El 17 de noviembre Hispasec presentó un informe en el que se analizaban estos aspectos en 50 páginas de banca online, en total 22 (un 44%) de ellas presentaban deficiencias. Transcurrido un mes, las entidades han tomado buena nota de estos resultados, 8 de ellas (un 36,3%) han corregido las deficiencias que presentaban. El dato es significativo teniendo en cuenta el corto espacio de tiempo transcurrido, lo cual es una buena muestra de la importancia que ha tenido el estudio.

Las ocho entidades que han corregido los problemas mencionados en el informe son Banco Pastor, eBankinter, Caja Inmaculada, Caja Rioja, Caja Vital, iBanesto, Kutxa y La Caja de Canarias.

Con estos bancos que han corregido el problema hace que de un 44% de páginas con fallos de diseño que favorecían los ataques de phishing hace un mes, en la actualidad esa cifra ha descendido a un 28 por ciento (14 entidades).

La solución del problema del phishing se presenta bastante complicada, cualquier estafador puede atacar un sitio web en algún lugar remoto del mundo y crear una página con la copia modificada del web de la entidad bancaria. Hispasec Sistemas presta servicios de auditoría y consultoría a entidades bancarias y todo tipo de empresas. En relación con el phishing, en primer lugar, se trata como objetivo prioritario el tratar de evitar cualquier posible problema de este tipo y minimizar su incidencia. Para ello el equipo de Hispasec Sistemas trata con la entidad todos los aspectos que puedan verse implicados (diseño, claves, configuraciones, certificados, etc.), y determinar la línea de medidas necesarias para llevar a dificultar o incluso imposibilitar la realización exitosa de este tipo de ataques.

En caso de que el ataque se haya producido, el problema debe ser abordado de manera muy diferente. Hispasec Sistemas siempre trabaja de forma conjunta con los técnicos y administradores de la entidad para establecer y seguir el plan de contingencia más adecuado a cada situación, hasta llegar a solucionar el problema. El objetivo prioritario será impedir que cualquier usuario pueda llegar a ser víctima de la estafa, reducir cuanto antes el ataque y que su incidencia sea mínima para la imagen de la entidad. De forma paralela, un equipo especializado en análisis forense realiza un completo informe en el que se desglosan todos los datos del ataque.

La tabla actualizada con los resultados de los 50 servidores webs analizados puede ser consultada a continuación:















">

http://www.bancaja.es








">

http://www.batlantico.es








">

http://www.bancocetelem.es








">

http://www.bancodevalencia.es








">

http://www.bancoesfinge.es








">

http://www.bancogallego.es








">

http://www.bancogui.es








">

http://www.bancoherrero.es








">

http://www.bancopastor.es








">

http://www.bancopopular.es








">

http://www.sabadellatlantico.com








">

http://www.bancourquijo.es








">

http://www.bancozaragozano.es








">

http://www.banesto.es








">

http://www.ebankinter.com








">

http://www.bankoa.es








">

http://www.bankpyme.es








">

http://www.bankpymenet.com








">

http://www.barclays.es








">

http://www.bbk.es








">

http://www.bbvanet.com








">

http://www.santandercentralhispano.es








">

http://www.caixacatalunya.es








">

http://www.caixagalicia.es








">

http://www.caixasabadell.es








">

http://www.cajaduero.es








">

http://www.cajaespana.es








">

http://www.cai.es








">

http://caionline.cai.es








">

http://www.cajalaboral.es








">

http://www.cajamadrid.es








">

http://www.cajarioja.es








">

http://www.cajaruralvasca.es








">

http://www.cajavital.es








">

http://www.cajamar.es








">

http://www.citibank.es








">

http://www.deutsche-bank.es








">

http://www.hispamer.es








">

http://www.ibanesto.com








">

http://www.ibercaja.es








">

http://www.ingdirect.es








">

http://www.inversis.es








">

http://www.kutxa.es








">

http://www.lacaixa.es








">

http://www.lacajadecanarias.es








">

http://www.lloydsbank.es








">

http://www.patagon.es








">

http://www.ruralvia.com








">

http://www.unicaja.es








">

http://www.uno-e.com
















 


Seguridad básica en sistemas de autenticación de los servicios de banca electrónica



dirección URL


https visible en

página de login


Validez del certificado


Visualización de url


Calificación


Bancaja


http://www.bancaja.es


no


-



incorrecto


Banco Atlántico


http://www.batlantico.es


no


-



incorrecto


Banco Cetelem


http://www.bancocetelem.es





correcto


Banco de Valencia


http://www.bancodevalencia.es





correcto


Banco Finantia Sofinloc


http://www.bancoesfinge.es


no


-


no


incorrecto


Banco Gallego


http://www.bancogallego.es





correcto


Banco Guipuzcoano


http://www.bancogui.es





correcto


Banco Herrero


http://www.bancoherrero.es


no


-



incorrecto


Banco Pastor


http://www.bancopastor.es





correcto


Banco Popular


http://www.bancopopular.es





correcto


Banco Sabadell Atlantico


http://www.sabadellatlantico.com


no




incorrecto


Banco Urquijo


http://www.bancourquijo.es





correcto


Banco Zaragozano


http://www.bancozaragozano.es





correcto


Banesto


http://www.banesto.es





correcto


Bankinter


http://www.ebankinter.com





correcto


Bankoa


http://www.bankoa.es





correcto


Bankpyme


http://www.bankpyme.es


no


-



incorrecto


BankpymeNet


http://www.bankpymenet.com





correcto


Barclays


http://www.barclays.es





correcto


BBK


http://www.bbk.es





correcto


BBVA


http://www.bbvanet.com





correcto


BSCH


http://www.santandercentralhispano.es


no


-



incorrecto


Caixa Catalunya


http://www.caixacatalunya.es


no


-



incorrecto


Caixa Galicia


http://www.caixagalicia.es





correcto


Caixa Sabadell


http://www.caixasabadell.es





correcto


Caja Duero


http://www.cajaduero.es


no


-


si


incorrecto


Caja España


http://www.cajaespana.es





correcto


Caja Inmaculada (CAI)


http://www.cai.es





correcto


CAi Online


http://caionline.cai.es





correcto


Caja Laboral


http://www.cajalaboral.es





correcto


Caja Madrid


http://www.cajamadrid.es





correcto


Caja Rioja


http://www.cajarioja.es





correcto


Caja Rural Vasca


http://www.cajaruralvasca.es





correcto


Caja Vital


http://www.cajavital.es





correcto


Cajamar


http://www.cajamar.es





correcto


Citybank


http://www.citibank.es





correcto


Deutsche Bank


http://www.deutsche-bank.es


no


-



incorrecto


Hispamer


http://www.hispamer.es





correcto


ibanesto.com


http://www.ibanesto.com





correcto


Ibercaja


http://www.ibercaja.es





correcto


ING direct


http://www.ingdirect.es


no


-



incorrecto


Inversis


http://www.inversis.es


no


-



incorrecto


Kutxa


http://www.kutxa.es





correcto


La caixa


http://www.lacaixa.es


no


-



incorrecto


La Caja de Canarias


http://www.lacajadecanarias.es





correcto


Lloyds TSB Bank


http://www.lloydsbank.es





correcto


Patagon


http://www.patagon.es





correcto


RuralVia


http://www.ruralvia.com


no


-



incorrecto


unicaja


http://www.unicaja.es





correcto


Uno-e


http://www.uno-e.com





correcto


Total


14


1


14





Antonio Ropero
antonior@hispasec.com


Más información:

una-al-dia (17/11/2004) Un 44% de las páginas web bancarias españolas favorecen el phishing
http://www.hispasec.com/unaaldia/2216

una-al-dia (30/09/2004) Implicaciones del diseño web en los ataques
"phishing"
http://www.hispasec.com/unaaldia/2168

0 comentarios:

Publicar un comentario en la entrada