martes, 17 de mayo de 2005

Entidades bancarias españolas corrigen deficiencias en torno al phishing

A finales del pasado año desde Hispasec publicamos un estudio en el que se reflejaba que el diseño de un 44% de las páginas web bancarias españolas favorecía el phishing. Desde noviembre del pasado año a la actualidad, cuando han transcurrido seis meses, la cifra de entidades con deficiencias se ha reducido a un 10 por ciento.

El 17 de noviembre de 2004 Hispasec publicó un estudio en el que de 50 entidades bancarias españolas, 22 de ellas (un 44%) presentaban alguna deficiencia en el diseño de las páginas web de acceso a los servicios banca electrónica por las que se facilitaba la realización de ataques de phishing.

Los clientes de cualquier entidad pueden recibir un mensaje incitándoles a visitar un servidor falso, sin posibilidad de que la entidad pueda evitarlo. Sin embargo, el diseño de las páginas web de las entidades financieras es determinante para que el usuario pueda comprobar si realmente se encuentra en el servidor de su banco o, por el contrario, se trata de un servidor web falso que imitando al original trata de robarles sus credenciales. Es ahí donde el estudio centra todo su interés.

Pasado un mes de la publicación del primer informe, se repitieron las pruebas para comprobar con agrado que más de un tercio de las entidades habían corregido sus deficiencias. Tan solo había pasado un mes y las entidades ya habían tomado buena nota de los resultados del estudio, ocho de ellas (un 36,3% de las afectadas) corrigieron las deficiencias que presentaban. En esta ocasión el dato significativo era el corto espacio de tiempo en el que los bancos corrigieron los problemas.

Sin embargo, aun quedaban 14 entidades, un 28%, con alguna irregularidad en sus páginas web. En la actualidad, cuando transcurrido seis meses desde la primera publicación del informe podemos señalar que otras nueve entidades han tomado las medidas necesarias para evitar los problemas mencionados. La cifra de entidades con problemas queda reducida a cinco (un 10%).

Las entidades que han corregido en esta nueva revisión son, Bancaja, Banco Atlántico, Banco Esfinge, Banco Herrero, Banco Sabadell Atlántico, Santander Central Hispano, Caja Duero, Deutsche Bank y RuralVia.

En la actualidad, la lista de las entidades que presentan fallos queda reducida a Bankpyme, Caixa Catalunya, ING Direct, Inversis y La Caixa.

Hay que recordar que el estudio se ha centrado en analizar los aspectos de diseño de la primera página web de autenticación del usuario que podrían permitir o facilitar la realización exitosa de ataques de phishing.

Las características evaluadas se centran en la posibilidad de que el cliente pueda comprobar de forma sencilla que está conectando con el servidor seguro de la entidad. Para ello se examina el campo de dirección que aparece en el navegador, donde debe estar visible la URL completa, con el dominio al que conecta precedido de https://, así como la existencia del candado cerrado o una llave completa que aparece en la barra de estado (en función del navegador utilizado), icono al que los usuarios pueden hacer doble click para visualizar información detallada del certificado de seguridad y comprobar que pertenece a la entidad bancaria.

Hispasec está trabajando en un nuevo estudio inédito donde se analizan otros aspectos críticos que pueden facilitar la realización de ataques phishing. Adicionalmente vamos a crear un grupo de trabajo donde, bajo un entorno de cooperación, se van a adelantar los detalles del mismo para permitir la corrección preventiva y se evaluarán otras iniciativas de cara a luchar contra esta indeseable técnica fraudulenta.

Los responsables de seguridad informática de las entidades financieras interesadas en formar parte del grupo de trabajo anti-phishing pueden ponerse en contacto en la dirección antiphishing@hispasec.com.

La tabla actualizada con los resultados de los 50 servicios webs analizados puede ser consultada a continuación:















">

http://www.bancaja.es








">

http://www.batlantico.es








">

http://www.bancocetelem.es








">

http://www.bancodevalencia.es








">

http://www.bancoesfinge.es








">

http://www.bancogallego.es








">

http://www.bancogui.es








">

http://www.bancoherrero.es








">

http://www.bancopastor.es








">

http://www.bancopopular.es








">

http://www.sabadellatlantico.com








">

http://www.bancourquijo.es








">

http://www.bancozaragozano.es








">

http://www.banesto.es








">

http://www.ebankinter.com








">

http://www.bankoa.es








">

http://www.bankpyme.es








">

http://www.bankpymenet.com








">

http://www.barclays.es








">

http://www.bbk.es








">

http://www.bbvanet.com








">

http://www.santandercentralhispano.es








">

http://www.caixacatalunya.es








">

http://www.caixagalicia.es








">

http://www.caixasabadell.es








">

http://www.cajaduero.es








">

http://www.cajaespana.es








">

http://www.cai.es








">

http://caionline.cai.es








">

http://www.cajalaboral.es








">

http://www.cajamadrid.es








">

http://www.cajarioja.es








">

http://www.cajaruralvasca.es








">

http://www.cajavital.es








">

http://www.cajamar.es








">

http://www.citibank.es








">

http://www.deutsche-bank.es








">

http://www.hispamer.es








">

http://www.ibanesto.com








">

http://www.ibercaja.es








">

http://www.ingdirect.es








">

http://www.inversis.es








">

http://www.kutxa.es








">

http://www.lacaixa.es








">

http://www.lacajadecanarias.es








">

http://www.lloydsbank.es








">

http://www.patagon.es








">

http://www.ruralvia.com








">

http://www.unicaja.es








">

http://www.uno-e.com

















Seguridad básica en sistemas de autenticación de los servicios de banca electrónica



dirección URL


https visible en

página de login


Validez del certificado


Visualización de url


Calificación


Bancaja


http://www.bancaja.es





correcto


Banco Atlántico


http://www.batlantico.es





correcto


Banco Cetelem


http://www.bancocetelem.es





correcto


Banco de Valencia


http://www.bancodevalencia.es





correcto


Banco Finantia Sofinloc


http://www.bancoesfinge.es





correcto


Banco Gallego


http://www.bancogallego.es





correcto


Banco Guipuzcoano


http://www.bancogui.es





correcto


Banco Herrero


http://www.bancoherrero.es





correcto


Banco Pastor


http://www.bancopastor.es





correcto


Banco Popular


http://www.bancopopular.es





correcto


Banco Sabadell Atlantico


http://www.sabadellatlantico.com





correcto


Banco Urquijo


http://www.bancourquijo.es





correcto


Banco Zaragozano


http://www.bancozaragozano.es





correcto


Banesto


http://www.banesto.es





correcto


Bankinter


http://www.ebankinter.com





correcto


Bankoa


http://www.bankoa.es





correcto


Bankpyme


http://www.bankpyme.es


no


-



incorrecto


BankpymeNet


http://www.bankpymenet.com





correcto


Barclays


http://www.barclays.es





correcto


BBK


http://www.bbk.es





correcto


BBVA


http://www.bbvanet.com





correcto


BSCH


http://www.santandercentralhispano.es





correcto


Caixa Catalunya


http://www.caixacatalunya.es


no


-



incorrecto


Caixa Galicia


http://www.caixagalicia.es





correcto


Caixa Sabadell


http://www.caixasabadell.es





correcto


Caja Duero


http://www.cajaduero.es




si


correcto


Caja España


http://www.cajaespana.es





correcto


Caja Inmaculada (CAI)


http://www.cai.es





correcto


CAi Online


http://caionline.cai.es





correcto


Caja Laboral


http://www.cajalaboral.es





correcto


Caja Madrid


http://www.cajamadrid.es





correcto


Caja Rioja


http://www.cajarioja.es





correcto


Caja Rural Vasca


http://www.cajaruralvasca.es





correcto


Caja Vital


http://www.cajavital.es





correcto


Cajamar


http://www.cajamar.es





correcto


Citybank


http://www.citibank.es





correcto


Deutsche Bank


http://www.deutsche-bank.es





correcto


Hispamer


http://www.hispamer.es





correcto


ibanesto.com


http://www.ibanesto.com





correcto


Ibercaja


http://www.ibercaja.es





correcto


ING direct


http://www.ingdirect.es


no


-



incorrecto


Inversis


http://www.inversis.es


no


-



incorrecto


Kutxa


http://www.kutxa.es





correcto


La caixa


http://www.lacaixa.es


no


-



incorrecto


La Caja de Canarias


http://www.lacajadecanarias.es





correcto


Lloyds TSB Bank


http://www.lloydsbank.es





correcto


Patagon


http://www.patagon.es





correcto


RuralVia


http://www.ruralvia.com





correcto


Unicaja


http://www.unicaja.es





correcto


Uno-e


http://www.uno-e.com





correcto


Total incorrectos


5


0


5





Antonio Ropero
antonior@hispasec.com


Más información:

una-al-dia (17/12/2004) Más de un tercio de entidades corrigen sus
deficiencias en torno al phishing
http://www.hispasec.com/unaaldia/2246

una-al-dia (17/11/2004) Un 44% de las páginas web bancarias españolas
favorecen el phishing
http://www.hispasec.com/unaaldia/2216

una-al-dia (30/09/2004) Implicaciones del diseño web en los ataques
"phishing"
http://www.hispasec.com/unaaldia/2168

0 comentarios:

Publicar un comentario en la entrada