Una URL falsificada (también conocida como sitio web de phishing ) consiste en un sitio web que se hace pasar por otro, aprovechando a menudo vulnerabilidades en la tecnología de los navegadores web para facilitar un ataque informático malicioso. Estos ataques son especialmente efectivos contra ordenadores que carecen de las últimas actualizaciones de seguridad. Por otro lado, algunas URL falsificadas se crean con fines satíricos.
En un ataque de este tipo, un usuario desprevenido visita un sitio web y ve una URL familiar , como http://www.wikipedia.org , en la barra de direcciones. Sin embargo, sin saberlo, la información que introduce se redirige a una ubicación completamente diferente, generalmente vigilada por un ladrón de información. Cuando un sitio web fraudulento solicita información confidencial, se denomina phishing .
Estos sitios web fraudulentos suelen atraer a los usuarios mediante correos electrónicos o enlaces .
En otra variante, un sitio web podría parecerse al original, pero en realidad es una parodia. Estos casos suelen ser inofensivos y claramente distintos de los sitios auténticos, ya que normalmente no explotan vulnerabilidades de los navegadores web .
Otra vía para estas vulnerabilidades implica redirecciones dentro del archivo de un host, redirigiendo el tráfico de sitios legítimos a una IP alternativa asociada con la URL falsificada. [ 1 ]
Ciberseguridad
El spoofing es el acto de engaño o estafa. [ 2 ] Las URL son la dirección de un recurso (como un documento o sitio web) en Internet que consiste en un protocolo de comunicación seguido del nombre o la dirección de una computadora en la red y que a menudo incluye información de localización adicional (como nombres de directorios y archivos). [ 3 ] En resumen, una URL suplantada es una dirección web que revela una gran cantidad de engaño debido a su capacidad de parecer un sitio original, a pesar de no serlo. Para evitar ser víctima de las estafas frecuentes derivadas de las URL suplantadas, las principales empresas de software han presentado y recomendado técnicas para detectar y prevenir las URL suplantadas.

Prevención
Las URL falsificadas , una identidad definitoria universal para las estafas de phishing , representan una seria amenaza para los usuarios finales y las instituciones comerciales. El correo electrónico sigue siendo el vehículo predilecto para perpetrar estas estafas, principalmente debido a su uso generalizado y a la facilidad con la que se pueden falsificar. [ 4 ] Se han propuesto varios enfoques, tanto genéricos como especializados, para abordar este problema. Sin embargo, las técnicas de phishing, cada vez más ingeniosas y sofisticadas, debilitan estas soluciones. Para evitar que los usuarios sean víctimas de futuras estafas derivadas de una URL falsificada, los defensores de la seguridad en internet han publicado numerosos consejos para ayudar a los usuarios a identificar una suplantación.

Las más comunes son: usar autenticación basada en intercambio de claves entre las máquinas de su red , usar una lista de control de acceso para denegar direcciones IP privadas en su interfaz descendente, implementar filtros tanto para el tráfico entrante como saliente, configurar enrutadores y conmutadores, si admiten dicha configuración, para rechazar paquetes originados fuera de la red local que afirman originarse dentro, y habilitar sesiones de cifrado en el enrutador para que los hosts de confianza que están fuera de su red puedan comunicarse de forma segura con sus hosts locales. [ 5 ] En última instancia, la protección proviene del usuario individual. Mantenerse al día con las nuevas técnicas de suplantación o estafas permitirá identificar fácilmente una estafa y, lo que es más importante, mantener la información segura y personal.

Objetivos susceptibles
PayPal , una plataforma de comercio electrónico , permite realizar transacciones monetarias a través de Internet y es un objetivo frecuente para las URL falsificadas. Esta falsificación de un sitio web legítimo de PayPal permite a los piratas informáticos obtener información personal y financiera y, por lo tanto, robar dinero mediante fraude. Junto con los correos electrónicos falsos o fraudulentos que aparecen con saludos genéricos, errores ortográficos y una falsa sensación de urgencia, las URL falsificadas son una forma sencilla para que los piratas informáticos vulneren la privacidad de PayPal. PayPal proporciona información sobre cómo identificar un correo electrónico fraudulento y permite a los usuarios denunciar URL o correos electrónicos sospechosos reenviándolos a una dirección de correo electrónico específica para denuncias de phishing. [ 6 ]
Delitos comunes
Un delito grave asociado a las URL falsificadas es el robo de identidad . El ladrón crea un sitio web con una apariencia muy similar a la de un sitio popular; luego, cuando un usuario accede a la URL falsificada, puede proporcionarle inadvertidamente los datos de su tarjeta de crédito y su información personal. Estas URL falsificadas suelen utilizar precios demasiado buenos para ser verdad para atraer a más y más personas que buscan una buena oferta. Este tipo de delitos ocurren con bastante frecuencia, sobre todo durante las fiestas navideñas y otros periodos de gran actividad de compras en línea. [ 7 ]
Otro delito asociado con las URL falsificadas es la instalación de software antivirus falso. Un ejemplo de esto es el ransomware , un software antivirus falso que bloquea archivos importantes para el funcionamiento del ordenador y obliga al usuario a pagar un rescate para recuperarlos. Si el usuario se niega a pagar después de un tiempo, el ransomware eliminará los archivos del ordenador, dejándolo inutilizable. Los anuncios de estos programas suelen aparecer en sitios web populares, como sitios de citas o redes sociales como Facebook y Twitter . También pueden aparecer como archivos adjuntos en correos electrónicos. Las estafas de phishing son otra forma importante en que los usuarios pueden ser engañados (véase más abajo).
Suplantación de identidad
El phishing es una estafa mediante la cual se engaña a un usuario de correo electrónico para que revele información personal o confidencial que el estafador puede usar ilícitamente. [ 8 ] El phishing es la acción de los estafadores que envían un correo electrónico a una persona con la esperanza de obtener información privada para el robo de identidad, haciéndose pasar falsamente por una empresa legal y de buena reputación. El phishing se realiza a través de correos electrónicos que contienen una URL falsificada, que los vincula a un sitio web. Dado que generalmente aparece en el formulario del correo electrónico, es crucial no confiar solo en la dirección en el campo "De" para prevenir el phishing. Los usuarios de computadoras también deben estar atentos a los errores ortográficos en las URL de los sitios web, ya que esta es otra señal común a tener en cuenta en un correo electrónico de phishing. [ 9 ] El sitio web cuyas URL se encuentran en los correos electrónicos solicita a las personas que ingresen información personal para que las empresas puedan actualizarla en su sistema. Esta información a menudo incluye contraseñas, números de tarjetas de crédito, número de seguro social y números de cuentas bancarias. A su vez, los destinatarios de los correos electrónicos están proporcionando a estas empresas falsas información que las empresas reales ya poseen.
Véase también
Referencias
- ↑ Pandagle, Vishwa (15 de octubre de 2022). "Mes de la concienciación sobre ciberseguridad: consejos sencillos para identificar y prevenir estafas de phishing" . The Cyber Express .
- ↑ "Spoof" . Merriam-Webster . Consultado el 7 de marzo de 2014 .
- ↑ "URL" . Merriam-Webster . Consultado el 7 de marzo de 2014 .
- ^ Madhusudhanan Chandrasekaran; Ramkumar Chinchani; Shambhu Upadhyaya (2006). "Falso: imitar la respuesta del usuario para detectar ataques de phishing". Simposio internacional de 2006 sobre un mundo de redes inalámbricas, móviles y multimedia (WoWMoM'06) . págs. 1 a 5. doi : 10.1109/WOWMOM.2006.87 . ISBN 0-7695-2593-8. S2CID 15308925 .
- ↑ Jonathan Hassel (8 de junio de 2006). "Las cinco mejores maneras de prevenir la suplantación de IP" . Computerworld . Archivado del original el 17 de marzo de 2014. Consultado el 9 de marzo de 2014 .
- ↑ "¿Cómo puedo detectar un correo electrónico o sitio web de PayPal falso, fraudulento o de phishing?" . PayPal . Consultado el 30 de mayo de 2026 .
- ↑ "Nuevas estafas electrónicas y advertencias" . Oficina Federal de Investigación . Consultado el 18 de marzo de 2014 .
- ↑ "Phishing" . Merriam-Webster . Consultado el 19 de marzo de 2014 .
- ↑ "Phishing y suplantación de identidad: su guía para protegerse contra ellos" . Adweb Technologies Pvt Ltd. 27 de junio de 2017. Consultado el 28 de diciembre de 2020 .
- URL
- vulnerabilidades de seguridad web
- Vulnerabilidades de seguridad web del lado del cliente