Jueves, 8 de Enero de 2009
Suscripción RSS

17/12/2004 Más de un tercio de entidades corrigen sus deficiencias en torno al phishing

Hace un mes Hispasec realizó un estudio en el que se reflejaba que el diseño de un 44% de las páginas web bancarias españolas favorecía el phishing. En este periodo de tiempo más de un tercio de ellas han corregido sus deficiencias.

Queremos recordar que el estudio está centrado en analizar los aspectos de diseño de la primera página web de autenticación del usuario que pueden permitir o facilitar la realización exitosa de ataques de phishing. Todas las entidades bancarias analizadas realizan correctamente la transmisión de datos de forma cifrada, sin embargo algunas de ellas, por motivos de diseño, usabilidad, etc. ocultan la url con https en algún frame, lo que dificulta a los usuarios la comprobación de que se encuentran en el sitio correcto.

Los clientes de cualquier entidad pueden recibir un mensaje incitándoles a visitar un servidor falso, sin posibilidad de que la entidad pueda evitarlo. Sin embargo, el diseño de las páginas web de las entidades financieras es determinante para que el usuario pueda comprobar si realmente se encuentra en el servidor de su banco o, por el contrario, se trata de un servidor web falso que imitando al original trata de robarles sus credenciales.

Las características evaluadas se centran en la posibilidad de que el cliente pueda comprobar de forma sencilla que está conectando con el servidor seguro de la entidad. Para ello se examina el campo de dirección que aparece en el navegador, donde debe estar visible la URL completa, con el dominio al que conecta precedido de https://, así como la existencia del candado cerrado o una llave completa que aparece en la barra de estado (en función del navegador utilizado), icono al que los usuarios pueden hacer doble click para visualizar información detallada del certificado de seguridad y comprobar que pertenece a la entidad bancaria.

El 17 de noviembre Hispasec presentó un informe en el que se analizaban estos aspectos en 50 páginas de banca online, en total 22 (un 44%) de ellas presentaban deficiencias. Transcurrido un mes, las entidades han tomado buena nota de estos resultados, 8 de ellas (un 36,3%) han corregido las deficiencias que presentaban. El dato es significativo teniendo en cuenta el corto espacio de tiempo transcurrido, lo cual es una buena muestra de la importancia que ha tenido el estudio.

Las ocho entidades que han corregido los problemas mencionados en el informe son Banco Pastor, eBankinter, Caja Inmaculada, Caja Rioja, Caja Vital, iBanesto, Kutxa y La Caja de Canarias.

Con estos bancos que han corregido el problema hace que de un 44% de páginas con fallos de diseño que favorecían los ataques de phishing hace un mes, en la actualidad esa cifra ha descendido a un 28 por ciento (14 entidades).

La solución del problema del phishing se presenta bastante complicada, cualquier estafador puede atacar un sitio web en algún lugar remoto del mundo y crear una página con la copia modificada del web de la entidad bancaria. Hispasec Sistemas presta servicios de auditoría y consultoría a entidades bancarias y todo tipo de empresas. En relación con el phishing, en primer lugar, se trata como objetivo prioritario el tratar de evitar cualquier posible problema de este tipo y minimizar su incidencia. Para ello el equipo de Hispasec Sistemas trata con la entidad todos los aspectos que puedan verse implicados (diseño, claves, configuraciones, certificados, etc.), y determinar la línea de medidas necesarias para llevar a dificultar o incluso imposibilitar la realización exitosa de este tipo de ataques.

En caso de que el ataque se haya producido, el problema debe ser abordado de manera muy diferente. Hispasec Sistemas siempre trabaja de forma conjunta con los técnicos y administradores de la entidad para establecer y seguir el plan de contingencia más adecuado a cada situación, hasta llegar a solucionar el problema. El objetivo prioritario será impedir que cualquier usuario pueda llegar a ser víctima de la estafa, reducir cuanto antes el ataque y que su incidencia sea mínima para la imagen de la entidad. De forma paralela, un equipo especializado en análisis forense realiza un completo informe en el que se desglosan todos los datos del ataque.

La tabla actualizada con los resultados de los 50 servidores webs analizados puede ser consultada a continuación:


 

Seguridad básica en sistemas de autenticación de los servicios de banca electrónica

dirección URL

https visible en
página de login

Validez del certificado

Visualización de url

Calificación

Bancaja

http://www.bancaja.es

no

-

incorrecto

Banco Atlántico

http://www.batlantico.es

no

-

incorrecto

Banco Cetelem

http://www.bancocetelem.es

correcto

Banco de Valencia

http://www.bancodevalencia.es

correcto

Banco Finantia Sofinloc

http://www.bancoesfinge.es

no

-

no

incorrecto

Banco Gallego

http://www.bancogallego.es

correcto

Banco Guipuzcoano

http://www.bancogui.es

correcto

Banco Herrero

http://www.bancoherrero.es

no

-

incorrecto

Banco Pastor

http://www.bancopastor.es

correcto

Banco Popular

http://www.bancopopular.es

correcto

Banco Sabadell Atlantico

http://www.sabadellatlantico.com

no

incorrecto

Banco Urquijo

http://www.bancourquijo.es

correcto

Banco Zaragozano

http://www.bancozaragozano.es

correcto

Banesto

http://www.banesto.es

correcto

Bankinter

http://www.ebankinter.com

correcto

Bankoa

http://www.bankoa.es

correcto

Bankpyme

http://www.bankpyme.es

no

-

incorrecto

BankpymeNet

http://www.bankpymenet.com

correcto

Barclays

http://www.barclays.es

correcto

BBK

http://www.bbk.es

correcto

BBVA

http://www.bbvanet.com

correcto

BSCH

http://www.santandercentralhispano.es

no

-

incorrecto

Caixa Catalunya

http://www.caixacatalunya.es

no

-

incorrecto

Caixa Galicia

http://www.caixagalicia.es

correcto

Caixa Sabadell

http://www.caixasabadell.es

correcto

Caja Duero

http://www.cajaduero.es

no

-

si

incorrecto

Caja España

http://www.cajaespana.es

correcto

Caja Inmaculada (CAI)

http://www.cai.es

correcto

CAi Online

http://caionline.cai.es

correcto

Caja Laboral

http://www.cajalaboral.es

correcto

Caja Madrid

http://www.cajamadrid.es

correcto

Caja Rioja

http://www.cajarioja.es

correcto

Caja Rural Vasca

http://www.cajaruralvasca.es

correcto

Caja Vital

http://www.cajavital.es

correcto

Cajamar

http://www.cajamar.es

correcto

Citybank

http://www.citibank.es

correcto

Deutsche Bank

http://www.deutsche-bank.es

no

-

incorrecto

Hispamer

http://www.hispamer.es

correcto

ibanesto.com

http://www.ibanesto.com

correcto

Ibercaja

http://www.ibercaja.es

correcto

ING direct

http://www.ingdirect.es

no

-

incorrecto

Inversis

http://www.inversis.es

no

-

incorrecto

Kutxa

http://www.kutxa.es

correcto

La caixa

http://www.lacaixa.es

no

-

incorrecto

La Caja de Canarias

http://www.lacajadecanarias.es

correcto

Lloyds TSB Bank

http://www.lloydsbank.es

correcto

Patagon

http://www.patagon.es

correcto

RuralVia

http://www.ruralvia.com

no

-

incorrecto

unicaja

http://www.unicaja.es

correcto

Uno-e

http://www.uno-e.com

correcto

Total

14

1

14



Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2246/comentar

Más Información:

una-al-dia (17/11/2004) Un 44% de las páginas web bancarias españolas favorecen el phishing
http://www.hispasec.com/unaaldia/2216

una-al-dia (30/09/2004) Implicaciones del diseño web en los ataques
"phishing"
http://www.hispasec.com/unaaldia/2168

Antonio Ropero