Articulo de referencia

Farmacia

El pharming es un ciberataque cuyo objetivo es redirigir el tráfico de un sitio web a otro sitio falso mediante la instalación de un programa malicioso en el ordenador de la víc...

El pharming es un ciberataque cuyo objetivo es redirigir el tráfico de un sitio web a otro sitio falso mediante la instalación de un programa malicioso en el ordenador de la víctima para obtener acceso a él. El pharming puede llevarse a cabo modificando el archivo hosts del ordenador de la víctima o explotando una vulnerabilidad en el software del servidor DNS . Los servidores DNS son los ordenadores responsables de resolver los nombres de dominio de Internet y convertirlos en direcciones IP . Los servidores DNS comprometidos a veces se denominan "envenenados" . El pharming requiere acceso no protegido para atacar un ordenador, como por ejemplo el ordenador doméstico de un cliente, en lugar de un servidor corporativo.

El término "pharming" es un neologismo derivado de las palabras "farming" (aprovechamiento de datos) y " phishing " (phishing). El phishing es un tipo de ataque de ingeniería social para obtener credenciales de acceso , como nombres de usuario y contraseñas . En los últimos años, tanto el pharming como el phishing se han utilizado para obtener información para el robo de identidad en línea . El pharming se ha convertido en una gran preocupación para las empresas que alojan sitios web de comercio electrónico y banca en línea . Se requieren medidas sofisticadas, conocidas como antipharming, para protegerse contra esta grave amenaza . El software antivirus y el software de eliminación de spyware no pueden proteger contra el pharming.

Vulnerabilidades

Si bien la resolución maliciosa de nombres de dominio puede resultar de vulnerabilidades en la gran cantidad de nodos de confianza en una búsqueda de nombres, los puntos más vulnerables se encuentran cerca de las hojas de Internet. Por ejemplo, las entradas incorrectas en el archivo hosts de una computadora de escritorio , que elude la búsqueda de nombres con su propio mapeo local de nombre a dirección IP, son un objetivo frecuente para el malware. Una vez modificada, una solicitud legítima a un sitio web sensible puede redirigir al usuario a una copia fraudulenta. Las computadoras personales, como las de escritorio y portátiles, suelen ser objetivos más fáciles para el pharming porque reciben una administración deficiente en comparación con la mayoría de los servidores de Internet.

Más preocupante que los ataques al archivo host es la vulneración de un enrutador de red local . Dado que la mayoría de los enrutadores especifican un DNS de confianza para los clientes al unirse a la red, la información errónea en este punto perjudicará las consultas de toda la LAN . A diferencia de las reescrituras del archivo host, la vulneración de un enrutador local es difícil de detectar. Los enrutadores pueden transmitir información DNS errónea de dos maneras: mediante una configuración incorrecta de los ajustes existentes o mediante la reescritura completa del software integrado (también conocido como firmware ). Muchos enrutadores permiten al administrador especificar un DNS de confianza en lugar del sugerido por un nodo superior (por ejemplo, el ISP ). Un atacante podría especificar un servidor DNS bajo su control en lugar de uno legítimo. Todas las resoluciones posteriores pasarían por el servidor malicioso.

Como alternativa, muchos routers permiten reemplazar su firmware (es decir, el software interno que ejecuta los servicios más complejos del dispositivo). Al igual que el malware en los sistemas de escritorio, un reemplazo de firmware puede ser muy difícil de detectar. Una implementación sigilosa se comportará de forma similar al firmware del fabricante: la página de administración tendrá el mismo aspecto, la configuración parecerá correcta, etc. Este método, si se ejecuta correctamente, podría dificultar que los administradores de red descubran la reconfiguración, si el dispositivo parece estar configurado según lo previsto, pero en realidad redirige el tráfico DNS en segundo plano. El pharming es solo uno de los muchos ataques que puede realizar un firmware malicioso; otros incluyen la interceptación de comunicaciones, ataques de intermediario (man-in-the-middle) y el registro de tráfico. Al igual que con una configuración incorrecta, toda la LAN está expuesta a estas acciones.

Por sí solas, estas técnicas de pharming solo tienen interés académico. Sin embargo, la omnipresencia de los routers inalámbricos de consumo representa una vulnerabilidad enorme . El acceso administrativo puede obtenerse de forma inalámbrica en la mayoría de estos dispositivos. Además, dado que estos routers suelen funcionar con su configuración predeterminada, las contraseñas administrativas generalmente no se modifican. Incluso cuando se alteran, muchas se adivinan rápidamente mediante ataques de diccionario , ya que la mayoría de los routers de consumo no imponen penalizaciones de tiempo por intentos de inicio de sesión incorrectos. Una vez que se concede el acceso administrativo, se pueden alterar todas las configuraciones del router, incluido el firmware. Estos ataques son difíciles de rastrear porque ocurren fuera del hogar o la oficina pequeña y fuera de Internet.

Casos de pharming

El 15 de enero de 2005, el nombre de dominio de un importante proveedor de servicios de Internet (ISP) de Nueva York, Panix , fue secuestrado para redirigir a un sitio web en Australia . No se registraron pérdidas económicas. El dominio fue restaurado posteriormente el 17 de enero, y la revisión de la ICANN responsabiliza a Melbourne IT (ahora conocida como "Arq Group") "como resultado de que Melbourne IT no obtuviera la autorización expresa del registrante de conformidad con la Política de Transferencia entre Registradores de la ICANN". [ 1 ]

En febrero de 2007, un ataque de pharming afectó al menos a 50 empresas financieras en Estados Unidos, Europa y Asia. Los atacantes crearon una página similar para cada empresa financiera objetivo, lo que requirió tiempo y esfuerzo. Las víctimas hicieron clic en un sitio web específico que contenía código malicioso. Este sitio web obligó a los ordenadores de los consumidores a descargar un troyano. Posteriormente, se recopiló la información de inicio de sesión de cualquiera de las empresas financieras objetivo. Se desconoce el número de personas afectadas, pero el incidente se prolongó durante tres días. [ 2 ]

En enero de 2008, Symantec informó de un incidente de pharming de descarga automática, dirigido contra un banco mexicano, en el que se modificaron los ajustes DNS del router doméstico de un cliente tras recibir un correo electrónico que parecía provenir de una empresa legítima de tarjetas de felicitación en español. [ 3 ]

Defensas

Los métodos tradicionales para combatir el pharming incluyen: software del lado del servidor, protección DNS y complementos para navegadores web , como barras de herramientas . El software del lado del servidor suele ser utilizado por las empresas para proteger a sus clientes y empleados que utilizan sistemas web internos o privados contra el pharming y el phishing, mientras que los complementos para navegadores permiten a los usuarios individuales protegerse del phishing . Los mecanismos de protección DNS ayudan a garantizar que un servidor DNS específico no pueda ser pirateado y, por lo tanto, no se convierta en un facilitador de ataques de pharming. Los filtros de spam generalmente no brindan protección a los usuarios contra el pharming.

Actualmente, la forma más eficaz de prevenir el pharming es que los usuarios finales se aseguren de usar conexiones web seguras ( HTTPS ) para acceder a sitios web que requieren información confidencial, como los de banca o impuestos, y que solo acepten certificados de clave pública válidos emitidos por fuentes confiables. No se debe aceptar un certificado de una organización desconocida ni un certificado caducado para asuntos comerciales importantes. Las llamadas cookies activas [ 4 ] proporcionan una herramienta de detección del lado del servidor.

La legislación también juega un papel esencial en la lucha contra el pharming. En marzo de 2005, el senador estadounidense Patrick Leahy ( demócrata por Vermont ) presentó la Ley contra el Phishing de 2005 , un proyecto de ley que propone una pena de prisión de cinco años y/o una multa para las personas que ejecuten ataques de phishing y utilicen información obtenida a través de fraudes en línea como el phishing y el pharming para cometer delitos como el robo de identidad .

Para los usuarios domésticos de routers y puntos de acceso inalámbricos de gama de consumo, quizás la defensa más eficaz sea cambiar la contraseña del router por una diferente a la predeterminada, sustituyéndola por una contraseña que no sea vulnerable a un ataque de diccionario .

Controversia sobre el uso del término

El término "pharming" ha sido objeto de controversia en este ámbito. En una conferencia organizada por el Grupo de Trabajo Anti-Phishing , Phillip Hallam-Baker denunció el término como "un neologismo de marketing diseñado para convencer a los bancos de que adquieran un nuevo conjunto de servicios de seguridad ".

Véase también

Referencias

  1. "La revisión de ICANN culpa al departamento de TI de Melbourne por el secuestro" . The Sydney Morning Herald . 16 de marzo de 2005.
  2. "Ataque de pharming dirigido a clientes bancarios en todo el mundo" . PCWorld . 22 de febrero de 2007. Consultado el 24 de julio de 2020 .
  3. Messmer, Ellen (22 de enero de 2008). "Primer caso de 'pharming desde el auto' identificado en la práctica" . Network World.
  4. "Cookies activas para la autenticación del navegador" (PDF) . Archivado del original (PDF) el 17 de diciembre de 2006. Consultado el 3 de diciembre de 2006 .
Fuentes
  • "Seguridad: Phishing y Pharming" . Revista Windows IT Pro. 22 de junio de 2005. Archivado del original el 11 de agosto de 2005.
  • ¿Cómo podemos detener las estafas de phishing y pharming? Revista CSO. 20 de julio de 2005. Archivado del original el 24 de noviembre de 2005.
  • ¿Después del phishing? ¡Pharming!