Seguridad del Laboratorio Forense

Body

La seguridad del laboratorio forense es siempre una preocupación importante. El acceso hacia la evidencia y las instalaciones deben ser estrictamente gestionados. La seguridad estricta juega un rol clave para mantener la integridad de la evidencia digital pasando a través de los laboratorios forenses. Únicamente personal autorizado y revisado debe tener acceso hacia áreas críticas como estaciones de análisis y almacenamiento de evidencia. Las personas no autorizadas usualmente son mantenidas fuera utilizando puertas y otras barreras físicas, junto con controles de acceso como llaves, tarjetas de deslizamiento, códigos de acceso. Las soluciones digitales como tarjetas de desplazamiento y códigos de acceso ofrecen una ventaja sobre viejos métodos como llaves. Los medios electrónicos proporcionan un rastro fácil para auditoria, la cual se puede utilizar para apoyar la cadena de custodia. La seguridad se mejora con sistemas de alarmas y similares.

El acceso no autorizado no es la única amenaza contra la evidencia. El riesgo de fuego, inundación, y otros desastres naturales también deben ser considerados.

La cadena de custodia continua en el laboratorio forense, al igual del papeleo. En el laboratorio forense, la evidencia debe ser firmada dentro y fuera del área de almacenamiento, para los análisis y el juzgado. Este registro debe ser completado cada vez la evidencia es retirada o devuelta hacia la sala de evidencia o bóveda. Este proceso de ingreso y salida puede ser hecho de la manera antigua, con lápiz y papel, o electrónicamente con escaners y códigos de barras.

El acceso hacia la red de evidencia en el laboratorio forense es también una preocupación. Esto es cierto para ya sea Internet y computadoras de un laboratorio propio. Las mejores prácticas indican la máquina a ser utilizada para realizar el análisis no debe estar conectada hacia Internet. Eliminar esta conexión elimina el argumento sobre la evidencia fue de alguna manera comprometida por alguien o algo (por ejemplo malware) mediante Internet. Los laboratorios virtuales necesitan ser capaces de articular como la integridad de su evidencia se mantiene, dada la naturaleza de su funcionamiento

Malware (virus, gusanos, y similares) podrían estar ocultos sobre cualquier unidad de evidencia traída para su análisis. El conectarlo de alguna manera hacia la red interna representa un riesgo importante, no únicamente para las computadoras del laboratorio, sino para la evidencia de otros casos también. Para mitigar el riesgo, estas unidades deben ser escaneadas por virus, utilizando al menos una herramienta antivirus antes de su análisis.

Fuentes:

http://www.bluekaizen.org/computer-forensics-lab-requirements/
https://securityintelligence.com/is-your-computer-forensic-laboratory-d…

Laboratorios Forenses Virtuales

Body

Los laboratorios forenses digitales no tienen porque estar confinados a una única ubicación. La tecnología actual hace posible ejecutar un laboratorio virtual forense, con los examinadores y un repositorio local de evidencia ubicados en localizaciones geográficas separadas. Este escenario tienen algunas ventajas, incluyendo ahorro de costo, mejor acceso hacia más recursos (por ejemplo, herramientas y almacenamiento), acceso hacia una diversa y mejor pericia, y reducción de duplicación innecesaria de recursos.

Este escenario virtual permite distinguir acceso basado en roles. Por ejemplo, un acceso total puede ser otorgado para lo examinadores y administradores del laboratorio. Fiscales, investigadores, y abogados de la defensa podrían tener acceso restringido. Este acceso restringido podría estar limitado a aquello lo cual pueden ver o podrían hacer (sólo lectura, etc.).

Existen algunas consideraciones con este escenario:

Seguridad:

La seguridad del sistema debe ser lo suficientemente robusta para mantener el nivel requerido para la integridad de la evidencia, por un juzgado. De otra maneras podría tener consecuencias catastróficas, como volver inadmisible la evidencia relacionada a múltiples casos.

Desempeño:

Para este esquema de trabajo, la conectividad debe ser rápida y fiable. No conexión o una conexión lenta podría impactar en la capacidad de la organización para funcionar.

Costo:

En particular los costos iniciales son substanciales, y potencialmente van más allá de lo cual muchas agencias pueden permitirse.

Fuentes:

https://cisse.info/resources/archives/category/14-papers?download=169:2…
https://link.springer.com/chapter/10.1007/978-0-387-84927-0_28
https://www.sans.org/summit-archives/file/summit-archive-1493741804.pdf

Importancia de una Prueba de Penetración Física

Body

Cualquiera quien ha tomado una clase de seguridad de la información es los recientes diez años, probablemente ha escuchado la analogía de una barra de chocolate; “crujiente por fuera, suave por dentro”; aplicado a un modelo para la seguridad de datos en red. Esto significa todos los controles de seguridad “fuertes” están alrededor del exterior de la red, y el interior de la red es “suave” y fácil de explotar. Esta arquitectura ha predominado largamente en redes corporativas y ha incluso formado malware contemporáneo. Incluso con este conocimiento común, se podría o no frecuentemente, encontrar esta arquitectura para la seguridad de red, estando en el rol de un profesional en pruebas de penetración.

Es importante establecer cual tipo de daño podría ser hecho por un atacante decidido o audaz, quien quizá ni siquiera sea tan hábil con la tecnología, sino quien conozca a alguien a quien pueda vender una computadora El valor de la información privada personal, especialmente datos financieros o de transacciones, es ahora bien conocido por los criminales más pequeños y menos especializados. El ataque no siempre proviene a nivel mundial; algunas veces es local, notablemente eficaz, e igualmente devastador.

Cuando inicialmente se está conversando sobre servicios para pruebas de penetración con un prospecto de cliente, es probable el cliente no considere un escenario para una prueba de penetración física. Este escenario frecuentemente no es considerado, y es obviado, por los CIOs, directores de IT, y gerentes, quien no tienen conocimientos sobre seguridad física, a menos de hecho, hayan sido victimas de alguna manera. Por lo tanto, es responsabilidad explicar este tipo de pruebas y sus beneficios. En la mayoría de casos, una vez el cliente entiende la razones por las cuales realizar pruebas de penetración físicas, lo solicitarán con entusiasmo.

Fuentes:

https://research.utwente.nl/en/publications/two-methodologies-for-physi…

Ataques Físicos de Penetración

Body

El ponerse a si mismo o a un miembro del equipo dentro de la organización objetivo durante una prueba de penetración, puede ser una forma expedita de acceder hacia la infraestructura de la red desde detrás de los controles perimetratles. Es frecuentemente más fácil alcanzar el objetivo desde el interior del edificio comparándolo con el exterior. Penetrar físicamente la organización objetivo para el propósito de obtener información sensible podría no parecer inmediatamente obvio. De hecho, un acceso físico es un factor común en crímenes cibernéticos, especialmente en el robo de información privada personal para propósito de robo de identidad.

Una brecha en los controles del perímetro de cualquier organización variarán en dificultad, dependiendo de lo sofisticado de los sistemas y procedimientos empleados en la organización para prevenir tales brechas. Incluso si se utilizan sistemas sofisticados tales como cerraduras biométricas, estos frecuentemente pueden ser evitados, debido a procedimientos relajados o inadecuadamente seguidos. Por el contrario, un entorno aparentemente abierto puede ser muy difícil de romper, si el personal de la organización objetivo está bien entrenado y observa los procedimientos apropiados. Un profesional en pruebas de penetración debe hacer una evaluación precisa del entorno antes de intentar una penetración física. Si el intento es notado, toda la prueba de penetración puede estar comprometida, porque los empleados de la organización objetivo hablarán sobre un intento realizado.

Esta actividad frecuentemente requiere buenas habilidades en ingeniería social. Una vez el profesional en pruebas de penetración se establece detrás de los controles perimetrales de la organización, las oportunidades de ataque son abundantes.

Fuentes:

https://www.slideshare.net/Hykeos/physical-penetration-testing-rootedco…

Defensas contra Ataques de Ingeniería Social

Body

El fortalecimiento del entorno para soportar ataques de ingeniería social, especialmente las dirigidas, es más una cuestión de entrenamiento a un control tradicional de seguridad. Un ataque de ingeniería social va directamente hacia el punto más vulnerable en las defensas de la compañía; sus empleados. Por las razones expuestas y conocidas, las personas toman decisiones diarias las cuales impactan o incluso comprometen las medidas de seguridad implementadas. Cada estafador conoce de la existencia de una combinación de palabras y acciones, las cuales harán casi nadie ejecute involuntariamente un acción o revele información no requerida. Esto es porque la mayoría de personas no perciben el riesgo de sus acciones. La falta para percibir el riesgo hasta ser demasiado tarde es el corazón de la mayoría de ataques de ingeniería social.

Un cajero de banco sabe está trabajando en un entorno el cual requiere seguridad y vigilancia. Probablemente no se tenga la necesidad de recordarle sobre la amenaza de robo; son conscientes de esto y entienden el riesgo de un robo es muy real. Desafortunadamente, el nivel de concientización no es la misma en muchos entornos corporativos. Los empleados típicamente perciben la amenaza de un ingeniería social es hipotético y poco probable, incluso si han sido victimas en el pasado. Esto tiene relación con el valor percibido de la información. El dinero tiene un valor manifiesto, mientras la información y los datos no.

La mejor defensa contra un ataque de ingeniería social es un entrenamiento de concientización y ataques dirigidos simulados. Un programa integral ayudará a los empleados a reconocer el valor de los activos siendo protegidos, así como los costos asociados con una brecha. El programa también debe dar ejemplos de ataques del mundo real los cuales demuestren la amenaza. En conjunción con un entrenamiento de concientización, los ataques simulados deben ser realizados regularmente, en un intento por determinar la eficacia del programa de concientización. Los resultados se pueden luego volver a alimentar dentro del proceso, y se incluyen en el entrenamiento continuo de concientización.

Fuentes:

https://www.sans.org/reading-room/whitepapers/engineering/multi-level-d…
https://www.tripwire.com/state-of-security/security-awareness/5-tips-ag…

Ataques Cara a Cara de Ingeniería Social

Body

Un tema es enviar mensajes de correo electrónico o conversar con alguien de manera virtual durante un ataque te ingeniería social, pero otro tema es un encuentro cara a cara, o incluso hablar por el teléfono. Cuando se trabaja en línea, se puede hacer el intento, para luego sentarse y ver si se obtiene algún resultado. Cuando se está cara a cara, nunca se sabe aquello lo cual la otra persona dirá, simplemente se debe estar preparado para cualquier cosa, incluyendo lo peor. Para satisfactoriamente montar una ataque de ingeniería social cara a cara, se debe no únicamente mirar la parte a jugar, sino también parecer estar confortable, como si se estuviese teniendo una conversación relajada con un amigo.

Idealmente se desea tener una actitud para poner a la gente a gusto. Esto es más fácil de decir a hacer; caminar a través de un tablón de madera es fácil cuando este está sobre el suelo, pero si se pone este 40 metros en el aire, esto es bastante difícil, no porque las acciones físicas sean diferentes, sino porque la mente es ahora consciente del riesgo de caer. Para el cuerpo es lo mismo. En ingeniería social, se puede experimentar muchas emociones diferentes, desde el miedo hasta la alegría. Para alcanzar el objetivo, se está mintiendo y engañando a personas quienes probablemente están siendo amables e incluso de ayuda. Esto puede ser extremadamente estresante.

Si se parece nervioso, se será menos convincente. Es más probable las personas pregunten cuando se parece estar fuera de lugar o incómodo; esto implicará ser notado por todas las razones equivocadas. Mantener la calma mientra se intenta engañar a alguien podría no parecer natural o fácil, dependiendo de la personalidad y experiencia de vida. Esto sin embargo puede ser aprendido. La métrica más utilizada para determinar cuanto calmado se está es el ritmo cardíaco. Durante un encuentro cara a cara con la victima o victimas, es probable se experimente un aumento en la adrenalina. Esto se debe a una respuesta natural de la mente, la cual percibe un posible conflicto o confrontación. Esto elevará el ritmo cardíaco y generará un sudor de palmas de manos o rostro, lo cual se percibirá como un estado nervioso. El verse nervioso es algo malo para un ingeniero social quien está intentando convencer alguien sobre la normalidad en todo.

Con el fin de gestionar consistentemente esta respuesta, se debe empezar conocimiento el ritmo cardíaco en reposo. Una manera fácil para determinar esto es comprar un monitor barato de frecuencia cardíaca. La forma más sencilla para determinar el ritmo cardíaco en reposo es tomar el pulso cuando se despierta en la mañana. Cuando se está conversando con la victima cara a cara, se requerirá estar dentro de un 20% del ritmo cardíaco en reposo para verse cómodo. Esto significa el ritmo cardíaco en reposo es de 65 latidos por minuto, este no debe superar los 80 latidos por minuto, o se parecerá nervioso. Frecuentemente un ingeniero social sin experiencia tendrá una frecuencia cardíaca de 120 latidos por minutos o más durante un intento cara a cara. Esto es especialmente cierto en pruebas de penetración físicas

Se puede aprender a manejar el ritmo cardíaco utilizando técnicas básicas de relajación como la meditación, acupresión, y reflexología. Se debe encontrar la técnica adecuada y practicarla antes de ejecutar un ataque de ingeniería social. Se puede intentar también volver a entrenar o desensibilizar la respuesta instintiva de conflicto. Se puede intentar un ejercicio. Cuando se camine en público y encuentre personas, se debe mirarlos directamente a los ojos y mantener el contacto visual, hasta ellos lo rompan o se muevan lejos. No se debe mirar como un psicópata, pero se debe intentar no sonreir o mirar amenazadoramente, sólo tener contacto visual. El ritmo cardíaco probablemente se eleve en las primeras pruebas, pero con el transcurrir del tiempo esto se tornará más sencillo, y el cuerpo no responderá tan fuertemente a ello. Se debe tener en mente, este tipo de contacto visual es es la postura primordial de dominación humana, y podría generar una respuesta indeseable. Se hay un enfrentamiento, simplemente y con una disculpa se debe explicar se pensó era una persona conocida, pero no se estaba seguro. Con el tiempo se ganará más control sobre las respuestas y reacciones al conflicto. Siendo capaz de mantener la calma y actuar naturalmente cuando se confronte con un objetivo o se sea confrontado.

También se debe practicar cualquiera de los componentes discretos del plan de ataque varias veces antes de la ejecución. Mientras más veces se repita algo, más probable se esté confortable diciéndolo una vez más Es aconsejable tener un guión base desde el cual trabajar, y luego desviarse según lo requieran las circunstancias. Ensayar como un equipo también ayuda. Cuantas más posibles desviaciones se piense con antelación, más relajado y preparado se estará cuando llegue el momento de conocer al objetivo cara a cara.

Además de ensayar todo aquello a decir, ensayar aquello lo cual se tendrá, como una computadora en una bolsa por ejemplo, o podría ser un refrigerio. Se debe pesar como se lo tendrá. Un error común de principiante, es no saber que hacer con las manos. Parece algo en lo cual no se debería pensar, pero cuando no se tiene consciencia de ello, frecuentemente se olvida que hacer con las manos, y los movimientos torpes puede hacer lucir nervioso. Si se duda, se debe asegurarse de tener cosas, o simplemente pensar en una postura deseaba frente a un espejo y encontrar posiciones adecuadas.

Otra respuesta nerviosa común provocada por el instinto de lucha es la salivación excesiva. Esto puede hacer parecer nervioso mientras se está intentando hablar, pero puede ser fácilmente remediado con goma de mascar, una menta, un caramelo, o cualquier cosa para mantener la salivación mas o menos constante durante el estresante encuentro con el objetivo.

Fuentes:

http://www.triangleinfosecon.com/wordpress/wp-content/uploads/2016/11/S…
https://www.social-engineer.org/

Ataques Comunes de Ingeniería Social utilizados en Pruebas de Penetración

Body

Existen algunos tipos de ataques de ingeniería social comúnmente utilizados en las pruebas de penetración. Es importante tener en mente, todos estos ataques no funcionan siempre, o son funcionales sobre algunos objetivos de evaluación, pues cada entorno es diferente. De hecho, las condiciones requeridas para cualquier ataque exitoso frecuentemente sólo necesitan ser las correctas, pues lo no exitoso ahora, podría muy bien funcionar mañana, y viceversa.

Los siguientes ejemplos mencionan algunos de los ataques exitosos frecuentemente repetidos. Estos ataques son parte de pruebas de penetración de gran magnitud.

El buen samaritano

El objetivo de este ataque es ganar acceso remoto hacia una computadora sobre la red de la compañía. Este ataque combina técnicas de ingeniería social con herramientas de hacking tradicional. La premisa básica es una unidad USB especialmente preparada esté tal vez frente al escritorio de un empleado, o en un lugar más público como el área de recepción de la compañía.

La reunión

El objetivo de este ataque es colocar un punto de acceso inalámbrico no autorizado sobre la red corporativa. Este ataque requiere un contacto cara a cara con el objetivo. Un pretexto para una reunión es requerida. La premisa básica es obtener algún tipo de acceso físico a una sala de conferencias por ejemplo; con el pretexto de hacer una llamada telefónica privada y proceder a instalar el punto de acceso inalámbrico.

Unirse a la empresa

En este ataque, se utilizan medios sociales para atraer a los empleados de la empresa objetivo para unirse a grupos en las redes sociales. El objetivo de este ataque es aprender lo suficiente sobre los empleados de la empresa objetivo para exitosamente suplantarlos, y así ganar acceso físico. La premisa básica es crear un perfil falso clamando trabajar en la misma compañía, para luego enviar invitaciones a cada potencial victima quien trabaje en el objetivo de evaluación.

Fuentes:

https://es.wikipedia.org/wiki/Ingenier%C3%ADa_social_(seguridad_inform%…
https://www.tripwire.com/state-of-security/security-awareness/5-social-…

Realizar un Ataque de Ingeniería Social

Body

Es importante conversar con un cliente la intención de realizar ataques de ingeniería social, ya sea interno o externo, antes de incluirlo en el alcance del proyecto de pruebas de penetración. Un ataque de Ingeniería Social podría ser traumatico para los empleados de la empresa objetivo si no son conscientes de los hallazgos en una manera controlada, porque únicamente podrían sentirse como victimas sujetas a un ataque real. Si se es atrapado durante esta actividad, es probable no se sea tratado como perteneciente al mismo equipo, por parte de la victima. Frecuentemente, la victima siente como si se le hubiese tratado como un tonto.

El cliente debe ser consciente de los riesgos asociados con el contrato de un tercero quien planea abiertamente mentir y manipular a los empleados de la empresa, para hacer cosas las cuales claramente van en contra de las reglas. Es decir, muchas empresas aceptarán el riesgo y ver el valor de este ejercicio. La clandestinidad debe también ser subrayado y acordando con el cliente antes de realizar un ejercicio encubierto como este. Si los empleados conocen de la existencia de una prueba de cualquier tipo, de hecho actuaran de manera diferente. Esto podría evitar el equipo de pruebas de penetración aprenda algo sobre la verdadera postura de seguridad de la organización objetivo.

Como todas las pruebas de penetración, un ataque de ingeniería social inicia con una actividad de reconocimiento. Mientras más información se recolecte sobre la organización objetivo, mayores opciones se tienen disponibles. No es infrecuente iniciar con cero conocimiento y utilizar la información obtenida a través de fuentes abiertas para montar un simple ataque de ingeniería social; para obtener el directorio telefónico de la empresa, por ejemplo; y luego utilizar el nuevo conocimiento para montar un ataque de ingeniería social más selectivo y sofisticado, basado en la visión obtenida de la empresa.

Mientras el buscar en la basura es un ejemplo clásico de un punto de inicio con cero conocimiento para encontrar información sobre el objetivo, existen alternativas más convenientes. Google es probablemente la manera más efectiva de encontrar nombres, títulos de trabajo, información de contacto, y más. Una vez se obtenga una lista de nombres, se puede empezar a combinarlo con sitios de redes sociales como Facebook, LinkedIn y Twitter. Encontrar empleados con cuentas en los sitios populares de redes sociales es una práctica común entre los ingenieros sociales. Frecuentemente, estos empleados podrían estár conectados con otras personas con quienes trabajan. Dependiendo de los ajustes de seguridad, la red completa de conexiones podría ser visible, y se podría ser capaz de identificar a compañeros de trabajo fácilmente.

En el caso de sitios de redes para empresas somo LinkedIn, la recolección de información es incluso más fácil, porque se puede buscar por el nombre de la empresa para encontrar empleados pasados y presentes del objetivo. En cualquier sitio de redes sociales, se puede también encontrar un grupo de ex empleados y empleados actuales de una empresa. Un blog específico y sitios de anuncios puede también producir información útil sobre temas de los empleados internos, los cuales están siendo discutidos actualmente. Frecuentemente estas publicaciones toman la forma de quejas anónimas, pero pueden ser útiles para demostrar un conocimiento interno cuando se entable conversación con el objetivo.

Utilizando métodos pasivos para recolectar tanta información sobre la empresa como sea posible, es un gran lugar para empezar a formular el ataque.

La ingeniería social es más exitoso como un esfuerzo de equipo, debido a la amplia variedad de circunstancias y oportunidades factibles de surgir. Como mínimo, dos personas podrían ser necesarios para los ejercicios más básicos. Mientras el carisma natural es un recurso preciado, una voz telefónica practicada y la capacidad de discutir convincentemente una amplia variedad de tópicos sociales no necesariamente técnicos, es ideal para avanzar en esta área. La capacidad de escribir convincentemente también es importante, como lo es la apariencia física para realizar ataques cara a cara o de suplantación. Como todas estas actividades son diseñadas para obtener acceso no autorizado hacia activos de datos, se debe también poseer conocimientos de Hacking, o al menos estar íntimamente familiarizado con sus posibilidades, para ayudar al equipo a tener una posición sobre la red y utilizarlo.

Un buen lugar para iniciar el reconocimiento después de buscar a la empresa en línea, es empezar a tener como objetivos a las personas internas de interés, en un intento por construir un cuadro de quien es quien y, si es posible, desarrollar una buena relación con potenciales fuentes. Personal clave podría incluir CIO, CSO, Director de TI, CFO, Director de Recursos Humanos, VPS, y directores de cualquier tipo. Todos estos individuos podrían tener buzón de voz, correo electrónico, secretarias, y similares. Conocer quien trabaja en cuales oficinas, quienes son sus asistentes personales, y cuando están de viaje o vacaciones podría no parecer útil, pero lo es. Como ejemplo, si el objetivo es obtener el directorio interno de empleados. Conociendo cuando alguien está fuera de la oficina, se puede llamar a su asistente y clamar ser un consultor trabajando con su jefe, necesitando el directorio impreso del a empresa, y este sea enviado por fax hacia otra ubicación dentro de la empresa. En este punto, podría incluso preguntar si se requiere este sea enviado directamente a un correo electrónico, en cual caso el ataque de ingeniería social ha sido un éxito. Pero vamos a asumir no se consulta y se envía por fax directamente hacia otra oficina donde supuestamente se trabaja, se puede luego llamar a esta oficina dando una historia nuevamente, y preguntar si ha llegado un fax. Es factible también dar un número de fax público y obtener la información.

Este es un primer ejemplo de escalado de confianza. La primera victima no siente riesgo de enviar algo internamente. La segunda victima se siente confortable con el pretexto porque se ha demostrado conocimiento de las operaciones internas y no percibe ningún daño en pasar el directorio. Con el directorio en mano, se puede ahora utilizar un servicio para la falsificación de Identificadores de llamadas, para simular llamar desde el interior de la empresa. El siguiente movimiento es sencillo. Si la empresa, como la mayoría de empresas, es decir los IDs para los usuarios de red no son difíciles de inferir, se puede intentar vender un producto por teléfono para la gestión de identidad, o por ejemplo un juego de billar en el bar en el cual se conoce va, obtenida desde su permisiva página de Facebook. Se puede ahora llamar a soporte técnico desde el interior y tener el reseteo de la cuenta de alguien de recursos humanos de vacaciones, de tal manera se pueda utilizar la red privada virtual (VPN) remotamente.

Planear un ataque toma tiempo, práctica, y sobre todo paciencia. Debido al hecho de ser un atacante, se esta limitado únicamente por la imaginación. El éxito o falla dependerá de la capacidad del equipo para leer a la persona quien trabaja en la organización objetivo, y divisar un ataque o series de ataques de escalado, los cuales sean efectivos contra ellos. Se debe tener en mente, este es un juego de capturar la bandera (CTF), y el objetivo es acceder hacia datos sensibles para demostrar al cliente como esto puede ser hecho. Algunas veces el objetivo es obtenido sin ninguna técnica tradicional de Hacking, utilizando métodos de acceso legítimo como credenciales concedidas erróneamente o robadas. En muchos casos, si embargo, esto es un esfuerzo combinado de tener un equipo de hackers en posición o entregar el “payload” o carga deseada de acceso remoto dentro de los controles del borde.

Así como los ataques se tornan más sofisticados, también se puede requerir configurar sitios webs, direcciones de correo electrónico, números de teléfono, con la intención de parecer una empresa legítima. Gracias a la proliferación de microempresas basadas en la web, y servicios de teléfonos móviles de pago, esto es ahora tan barato como trivial. Se puede también requerir reuniones cada a cara con la victima para ciertos tipos de ataques.

Fuentes:

https://en.wikipedia.org/wiki/Social_engineering_(security)
http://bluffmycall.com/

Ataques de Ingeniería Social

Body

Los ataques de ingeniería social abarcan una amplia diversidad de actividades. El phishing por ejemplo es un ataque de ingeniería social; SEA por sus siglas en inglés. Las victimas reciben un mensaje de correo electrónico al parecer legítimo, siguiendo un enlace hacia un sitio web al parecer legítimo con el cual está familiarizado, y frecuentemente divulga información sensible hacia un tercero malicioso. Como los usuarios finales son conscientes de tales actividades, los ataques generalmente deben ser más sofisticados para seguir siendo efectivos. Recientemente, los ataques de esta naturaleza se han dirigido estrechamente hacia empresas específicas, frecuentemente imitando logins de sistemas internos y dirigiéndose únicamente contra individuos trabajando en la empresa. Es un juego electrónico de números realizado desde lejos, y la razón por la cual es tan común funcione.

El corazón de cada ataque de ingeniería social es la emoción humana, sin lo cual estos ataques podrían no funcionar. La emoción es lo cual descarrila las políticas y prácticas de seguridad, conduciendo al usuario humano a hacer una excepción hacia las reglas, por lo cual se cree es una buena razón. Comúnmente se explotan las emociones simples, y un ejemplo de como cada uno es explotado, incluyen:

  • Codicia: Una promesa de obtener algo muy valioso si se hace algo.
  • Lujuria: Una oferta para mirar una foto sensual la cual debe ser vista.
  • Empatia: Una apelación por la ayuda a alguien suplantando a alguien conocido.
  • Curiosidad> Aviso de algo lo cual se debe conocer, leer o ver.
  • Vanidad: ¡No es esta una gran foto de ti?

Estas emociones son frecuentemente utilizadas para lograr un usuario de computadora realice una acción al parecer inocua, como autenticarse hacia una cuenta en línea o seguir una URL en Internet desde un correo electrónico, u otro tipo de cliente. La acción es aquella la cual instala software malicioso sobre la computadora o divulga información sensible.

De hecho existen emociones más complejas explotadas por ingenieros sociales más sofisticados. Mientras enviar a alguien un mensaje con un un enlace diciendo “Me gusta tú foto”, es sencillo apelar a su vanidad, pero convencer a una secretaria para enviar una lista de contactos internos, simular ser un agente de soporte para reiniciar la contraseña es algo más difícil. Los ataques de esta naturaleza generalmente intentan explotar aspectos más complejos del comportamiento humano, como lo siguiente:

  • Un deseo de ser útil: “Si no está ocupado, podrías por favor copiar este archivo desde este CD hacia esta USB por mi”. A muchas personas se les enseñó desde pequeños a ser amigables y serviciales. Y se puede tomar esta actitud en el lugar de trabajo.
  • Autoridad / Evitar un conflicto: “Si no me permite utilizar la sala de conferencias enviaré un mensaje de correo electrónico reportando esto al señor Juan Perez, esto le costará a la empresa mucho dinero y tú trabajo”. Si el ingeniero social parece autoritario e irreprochable, el objetivo usualmente realizará lo solicitado para evitar un conflicto.
  • Prueba social: “Mira, mi empresa tiene un grupo en Facebook y mucha de la gente conocida se ha unido”. Si otros lo hacen, las personas se sienten más confortables haciendo algo lo cual normalmente no haría sólos.

No importa cual botón emocional el atacante intente presionar, la premisa es siempre la misma; la victima no sentirá el riesgo de su acción, o adivinará las intenciones reales del atacante hasta sea muy tarde, y en muchos casos del todo. Debido a las victimas en la mayoría de estos casos están trabajando sobre computadoras dentro de la red de la empresa objetivo, inducirlos a ejecutar un programa para acceso remoto u otra manera de otorgar acceso remoto directamente o indirectamente, puede ser una ruta rápida para obtener datos sensibles durante una pruebas de penetración

Fuentes:

https://en.wikipedia.org/wiki/Social_engineering_(security)
https://es.wikipedia.org/wiki/Ingenier%C3%ADa_social_(seguridad_inform%…
http://www.itgsnews.com/social-engineering-using-social-networks-to-hac…

Ingeniería Social

Body

La ingeniería social es una manera en la cual alguien hace algo lo cual normalmente no haría para un tercero, como proporcionar su número privado de teléfono o información interna confidencial, creando una relación de confianza falsa. Se podría incluso ir más lejos para decir, el caballo de Troya fue un acto de ingeniería social. Al ser exitoso, puso a la armada griega dentro de la ciudad de Troya, y en unas cuantas horas después de diez años de sitio, esta falla es digna de mención. Los griegos fueron capaces de derrotar decisivamente a los troyano en una noche, una vez dentro del muro de la ciudad, un tema frecuentemente repetido en las actuales batallas digitales.

Se necesita hablar de ingeniería social en un contexto de prácticas modernas de seguridad. Para aprender sobre como realizar ingeniería social, de tal manera se esté preparado para defenderse contra estos ataques. Como muchas técnicas, lo único separando a un atacante malicioso o criminal de un profesional en hacking ético o pruebas de penetración es el comportamiento ético. Esto es especialmente cierto para la ingeniería social, pues es una de las más poderosas maneras de ganar acceso hacia los activos de información del objetivo en evaluación.

Se deben considerar los siguiente temas para conocer más sobre ingeniería social; como funcionan los ataques de ingeniería social, como conducir ataques de ingeniería social, ataques comunes utilizados en pruebas de penetración, prepararse para ataques cara a cara, y defenderse contra ataque de ingeniería social.

Fuentes:

https://es.wikipedia.org/wiki/Ingenier%C3%ADa_social_(seguridad_inform%…
https://es.wikipedia.org/wiki/Caballo_de_Troya