Ciberseguridad, Privacidad del Internauta y Delitos Informáticos

Puedes encontrarnos aquí

Puedes encontrarnos aquí
Ciberseguridad, Privacidad del Internauta y Delitos Informáticos

Buscar este blog

Mostrando entradas con la etiqueta troyano. Mostrar todas las entradas
Mostrando entradas con la etiqueta troyano. Mostrar todas las entradas

martes, 11 de junio de 2013

Ingeniería Socia: ROBO Y SUPLANTACIÓN DE IDENTIDAD Y PHISHING


ROBO Y SUPLANTACIÓN DE IDENTIDAD Y PHISHING


Contenidos
  • Qué es la Ingeniería social
  • Métodos usados por los atacantes
  • Ejemplos de ataques de Ingeniería Social
  • Ingeniería Social y Seguridad Informática
  • Técnicas de Ingeniería Social
  • Consejos de prevención
  • Qué es la suplantación de identidad
  • ¿Quién es objetivo de la suplantación de Identidad?
  • ¿Es delito la suplantación de Identidad?
  • Cómo denunciar una suplantación de identidad

Tags: robo de identidad, suplantación de identidad, spear phishing, virus, gusano, troyano, espia, spyware, rootkit, scam, hoax, phishing , pharming, ingenieria social, botnet
RelacionadosPhishingRootkitSpywareVirus, Gusanos y Troyanos Scam, Hoax, Phishing, Pharming e Ingenieria SocialBotnets: Redes Zombies


Qué es la Ingeniería social
Para algunos supone el mayor “agujero” de seguridad que podemos encontrarnos en Internet. Podríamos dar diversas definiciones más o menos académicas:

Explotación por medio de la manipulación y el engaño al eslabón más debil de la cadena de la seguridad: el factor humano. Se da cuando un estafador, en lugar de utilizar técnicas de hacking, manipula o engaña a la gente para que realice ciertas acciones o divulgue información personal.

En otra acepción Se definiría como el conjunto de técnicas psicológicas y habilidades sociales utilizadas de forma consciente y muchas veces premeditada para la obtención de información de terceros.

También como el arte de conseguir de un tercero aquellos datos de interés para el atacante por medio de habilidades sociales. Estas prácticas están relacionadas con la comunicación entre seres humanos. Describe un método de ataque, donde alguien hace uso de la persuasión, muchas veces abusando de la ingenuidad o confianza de un usuario, para obtener informacion que pueda ser utilizada para tener acceso autorizado a la información de las computadoras.

Usuarios expertos y profesionales de la seguridad en las tecnologías y la informática estan acostumbrados a escuchar infinidad de ataques hacia las infraestructuras de red, aplicaciones web, etc. tales como buffer overflow, remote file inclusion, cross site scripting, SQL injection, crackeo de passwords, robo de sesiones, shellcodes, sniffing, entre muchos más que constituyen la “Ingeniería Social”.

Pero en otras ocasiones el usuario internauta es también víctima de la Ingeniería Social conocida por otros términos mucho más simples y cotidianos pero que persiguen el mismo fin.

No existe una limitación en cuanto al tipo de información y tampoco en la utilización posterior de la información obtenida. Puede ser ingeniería social el obtener de un profesor las preguntas de un examen o la clave de acceso de la caja fuerte del Banco de España.

Sin embargo, el origen del término tiene que ver con las actividades de obtención de información de tipo técnico utilizadas por hackers.

Un hecho importante es que el acto de ingeniería social acaba en el momento en que se ha conseguido la información buscada. Las acciones que esa información pueda facilitar o favorecer no se enmarcan bajo este término. En muchos casos los ingenieros sociales no tocan un ordenador ni acceden a sistemas, pero sin su colaboración otros no tendrían la posibilidad de hacerlo.

Los ingenieros sociales toman ventaja del comportamiento humano con el objetivo de infectar con malware las PCs de sus víctimas y obtener información personal y/o dinero. Sus ataques se están volviendo cada vez más frecuentes y complejos según afirman expertos en seguridad.

“La naturaleza de las infecciones de malware ha cambiado durante los últimos años. Antiguamente, el malware y los virus se propagaban de forma mucho menos sofisticada. Actualmente, los autores de malware inventan constantemente nuevas formas intelectuales para manipular a las personas y comprometer sus máquinas”.


Métodos usados por los atacantes

El objetivo de “el Ingeniero Social” es ganarse la confianza de la otra persona con el único fin de engañarla y/o manipularla mediante técnicas de persuasión. Su secreto no es preguntar, realmente, sino la forma de hacer la pregunta, en definitiva podría definirse como “yo te digo lo que tú quieres oír y tú me cuentas lo que yo quiero saber”.

Los ataques de ingeniería social destinados a usuarios domésticos usualmente se aprovechan de emociones humanas básicas para manipular y persuadir a las personas a caer en sus trucos, incluyendo la curiosidad, el miedo y la empatía.
- Curiosidad: La explotación de la curiosidad de una persona podría suponer el envío de un e-mail que supuestamente contiene un enlace para ver un vídeo sobre la historia de las últimas noticias sensacionalistas. El enlace, sin embargo, llevará a un sitio malicioso destinado a la instalación de malware o robar información privada.

- Miedo: La táctica de los ladrones cibernéticos para infundir miedo y persuadir a una persona a actuar de cierta manera es mediante el envío de correos electrónicos de phishing, supuestamente de un banco de la víctima. Utilizando el argumento de que su cuenta ha sido violada, el mensaje lleva al usuario a hacer clic en un enlace determinado para validar la cuenta. Una vez más, el enlace llevará a un sitio malicioso destinado a comprometer la computadora, o robar información confidencial.

- Empatía: Para tomar ventaja de los sentimientos de empatía de una persona hacia los demás, los hackers han sabido hacerse pasar por amigos de las víctimas o enfermos en redes sociales y solicitar el dinero con urgencia. En otro claro ejemplo, las recientes estafas de ingeniería social también se vieron a raíz del terremoto y tsunami en Japón, con los estafadores intentando aprovecharse de la tragedia. Más recientemente, en 2.013, con los atentados en la Maraton de Boston.
Aunque las tácticas anteriores son comunes, es importante tener en cuenta que hay muchos otros métodos utilizados por los estafadores, podemos esperar variaciones casi ilimitadas sobre los ataques.


Ejemplos de ataques de Ingeniería Social

Estos son simples ejemplos donde se ha utilizado el e-mail y una llamada telefónica.
- Ejemplo 1: Recibir un mensaje por e-mail, donde el remitente es el gerente o alguien en nombre del departamento de soporte de tu banco. En el mensaje dice que el servicio de Internet Banking está presentando algún problema y que tal problema puede ser corregido si ejecutas la aplicacion que está adjunto al mensaje. La ejecución de esta aplicación presenta una pantalla análoga a la que usted utiliza para tener acceso a la cuenta bancaria, esperando que usted teclee su contraseña. En verdad, esta aplicacion está preparada para robar tu contraseña de acceso a la cuenta bancaria y enviarla al atacante.

- Ejemplo 2: Recibir un mensaje de e-mail , diciendo que tu computadora está infectada por un virus. El mensaje sugiere que instales una herramienta disponible en un sitio web de Internet para eliminar el virus de tu computadora. La función real de esta herramienta no es eliminar un virus, sino permitir que alguien tenga acceso a tu computadora y a todos los datos almacenados.

- Ejemplo 3: Un desconocido llama a tu casa y dice ser del soporte técnico de tu proveedor de internet. En esta comunicacion te dice que tu conexión con internet está presentando algún problema y, entonces, te pide tu contraseña para corregirlo. Si le entregas tu contraseña, este supuesto técnico podrá realizar una infinidad de actividades maliciosas, utilizando tu cuenta de acceso internet y, por lo tanto, relacionando tales actividades con tu nombre.

- Ejemplo 4: Mediante una llamada telefónica alguien se hace pasar por nuestra compañía telefónica, nos pregunta si estamos contentos con el servicio recibido, nos dice que confirmemos nuestro domicilio para verificar que están hablando realmente con el titular de la línea. Llegan a decirnos que para comprobar que son quien realmente dicen no tenemos más que darles el número de nuestro D.N.I y ellos nos contestarán con la letra del mismo (esta letra se obtiene simplemente con una fórmula que asocia y relaciona el número del DNI O NIF con la letra a través de la suma de los diferentes dígitos que contiene) o sea algo que todos podríamos hacer con esa fórmula.

Con este tipo de artimañas pueden llegar, y de hecho lo hacen, a conseguir toda nuestra información, incluso nuestra información bancaria.
Estos casos muestran ataques típicos de ingeniería social, pues los discursos presentados en los ejemplos buscan inducir el usuario arealizar alguna tarea y el éxito del ataque depende única y exclusivamente de la decisión del usuario en suministrar informacion o ejecutar programas.

El éxito de este tipo de técnicas, que como veis no tienen mucho que ver con la informática, se refuerza con el aprovechamiento de las “vulnerabilidades humanas” y me refiero a la curiosidad, a la inocencia, a la ambición, a la confianza, y sobre todo al desconocimiento.

Otros casos reales podrían ser:
- Una página web o programa que nos proporciona el historial de conversaciones de nuestros contactos, o simplemente quien nos ha suprimido como contactos de nuestro cliente de mensajería preferido. Para obtener esta información solo tenemos que acceder a dicha web con nuestro usuario y password.

- Un banco nos dice que hemos recibido una cierta cantidad de dinero, y para poder disponer de ese dinero debemos acceder a una página web con nuestras credenciales bancarias.

- Nos ha tocado la lotería (aunque no hayamos jugado) somos multimillonarios y para hacerlo realidad solo tenernos que pagar, en concepto de tasas, una insignificante cantidad de dinero en comparación con el premio.


Ingeniería Social y Seguridad Informática

La seguridad informática tiene por objetivo el asegurar que los datos que almacenan nuestros ordenadores se mantengan libres de cualquier problema, y que el servicio que nuestros sistemas prestan se realice con la mayor efectividad y sin caídas. En este sentido, la seguridad informática abarca cosas tan dispares como:
- Los aparatos de aire acondicionado que mantienen los sistemas en las temperaturas adecuadas para trabajar sin caídas.

- La calificación del equipo de administradores que deberá conocer su sistema lo suficiente como para mantenerlo funcionando correctamente.

- La definición de entornos en los que las copias de seguridad han de guardarse para ser seguros y como hacer esas copias.

- El control del acceso físico a los sistemas.

- La elección de un hardware y de un software que no de problemas.

- La correcta formación de los usuarios del sistema.

- El desarrollo de planes de contingencia.

Debemos tener en cuenta que una gran parte de las intrusiones en sistemas se realizan utilizando datos que se obtienen de sus usuarios mediante diferentes métodos y con la intervención de personas especialmente entrenadas, los ingenieros sociales.
Técnicas de Ingeniería Social
Tres tipos, según el nivel de interacción del ingeniero social:
Técnicas Pasivas:
- Observación
- Técnicas no presenciales:
- Recuperar la contraseña
- Ingeniería Social y Mail
- IRC u otros chats
- Teléfono
- Carta y fax
Técnicas presenciales no agresivas:
- Buscando en La basura
- Mirando por encima del hombro
- Seguimiento de personas y vehículos
- Vigilancia de Edificios
- Inducción
- Entrada en Hospitales
- Acreditaciones
- Ingeniería social en situaciones de crisis
- Ingeniería social en aviones y trenes de alta velocidad
- Agendas y teléfonos móviles
- Desinformación

Métodos agresivos
- Suplantación de identidad
- Chantaje o extorsión
- Despersonalización
- Presión psicológica

Consejos de prevención
(Más sobre Consejos de Prevención TIC)

Simplemente tenemos que “analizar” la situación, no es necesario ser expertos en nada, solo debemos hacernos algunas preguntas lógicas como si nuestro banco se pondría en contacto con nosotros de esa manera, o el motivo que nos toque un premio de la lotería si no hemos jugado.

La mejor herramienta para protegerse de los ataques de ingeniería social es el sentido común. Con un pequeño esfuerzo de análisis de los ejemplos anteriores puede encontrar rápidamente preguntas sin respuesta:
- ¿Es posible que un servicio usado por millones de usuarios como MSN tenga una vulnerabilidad que permita acceder al historial de conversaciones?
- ¿Es creible que una entidad bancaria necesite confirmación para recibir dinero en una cuenta?
- ¿De verdad cree que una compañía telefónica puede perder sus datos bancarios?
- ¿Es posible ser el ganador de un premio de lotería sin haber jugado?
Unos pequeños consejos pueden ayudarle a identificar las estrategias usadas en la ingeniería social y por tanto a evitar ser víctima de este tipo de ataques :
- Nunca revele por teléfono o e-mail datos confidenciales (como claves de acceso, números de tarjetas de crédito, cuentas bancarias, etc.).

- Nunca haga click en un enlace a una página web que le llegue a través de un e-mail en el que le piden datos personales.

- Desconfíe de cualquier mensaje de e-mail en el que se le ofrece la posibilidad de ganar dinero con facilidad.

- Si es usuario de banca electrónica o de cualquier otro servicio que implique introducir en una web datos de acceso, asegúrese de que la dirección de la web es correcta.

- No confíe en las direcciones de los remitentes de e-mail o en los identificadores del número llamante en el teléfono: pueden falsearse con suma facilidad.

- Instale en su ordenador un buen software de seguridad que incluya si es posible funcionalidad antivirus, antiphising, antispyware y antimalware para minimizar los riesgos.

- Cuando accedamos a nuestro sistema de banca online deberemos verificar que estamos haciéndolo a la página correcta y no en una página simulada o copiada, normalmente accederemos mediante “https” (Hypertext Transfer Protocol Secure, que es una combinación del protocolo HTTP y protocolos criptográficos.

Se emplea para lograr conexiones más seguras en la WWW, generalmente para transacciones bancarias o de pagos o cada vez que se intercambie información sensible en Internet).

- Utilice el sentido común y pregúntese siempre que reciba un mensaje o llamada sospechosa si alguien puede obtener algún beneficio de forma ilícita con la información que le solicitan.
Por último una breve reflexión: la ingeniería social existe desde que el hombre es hombre : a fin de cuentas simplemente se trata de conseguir que otra persona haga o diga lo que nosotros deseamos.

Además, mucho antes del nacimiento de la red Internet ya se utilizaban esas técnicas con propósitos deshonestos y con excelentes resultados, aunque nadie las acuñó con el término de "Ingeniería Social" : eran conocidas con nombres que seguro que nos suenan como "El timo de la estampita", "El tocomocho", "El nazareno"...

Resumiendo: las mejores herramientas para protegerse de los ataques de ingeniería social son el sentido común y la Lógica, la Educación y la Información.


Qué es la suplantación de identidad
Se conoce la suplantación de identidad como la actividad maliciosa en la que un atacante se hace pasar por otra persona por distintos motivos como: cometer un fraude, realizar ciberbullying o grooming… Un caso típico de suplantación de identidad es, en las redes sociales, crear un perfil de otra persona e interactuar con otros usuarios haciéndose pasar por ella.


Los seres humanos con frecuencia solemos pecar de vanidosos. La vanidad es la que no nos permite ver lo sencillo que puede resultar engañarnos. La vanidad no nos permite ver lo obvio: nosotros sabemos algo que por algún motivo puede ser útil para alguien más.

La vanidad está relacionada con la Seguridad Informática ya que es harto conocido el dicho “que una computadora apagada es un computadora segura” y si la computadora está apagada adivine quien es el objetivo: nosotros. No hay un sólo sistema en el mundo que no dependa de un ser humano, lo cual es una vulnerabilidad independiente de la plataforma tecnológica.
En palabras de Kevin Mitnick, uno de los hackers más famosos del mundo por conocidas estafas utilizando Ingeniería Social como principal arma y actual dueño de una consultora de seguridad que lleva el nombre de Mitnick Security: "Usted puede tener la mejor tecnología, firewalls, sistemas de detección de ataques, dispositivos biométricos, etc. Lo único que se necesita es un llamado a un empleado desprevenido e ingresar sin más. Tienen todo en sus manos".
Dejando el parafraseo de lado es hora de entrar de lleno en el tema de hoy: la Ingeniería Social. Dícese de una acción o conducta social destinada a conseguir información de las personas cercanas a un sistema.

Es el arte de conseguir lo que nos interese de un tercero por medio de habilidades sociales. Estas prácticas están relacionadas con la comunicación entre seres humanos. Las acciones realizadas suelen aprovecharse de engaños, tretas y artimañas para lograr que un usuario autorizado revele información que, de alguna forma, compromete al sistema.
Las personas padecemos las mismas debilidades dentro y fuera de la red y las técnicas conocidas sólo deben ser adaptadas al nuevo medio deseado. Las cualidades que pueden ser utilizadas son propias de la persona: como sus relaciones personales, inocencia, credibilidad, curiosidad, ambición, conocimiento, etc.

Parece poco creíble que preguntando a una persona por la información en la que estamos interesados, obtengamos lo que nosotros deseamos; sin embargo esta habilidad es desarrollada y utilizada por personas corrientes, hackers, ladrones, timadores y estafadores para lograr que otra persona ejecute una acción que generalmente repercute en un beneficio para el “atacante”.
Este arte puede ser utilizado en todos los niveles, desde un vendedor averiguando necesidades de sus compradores para ofrecerle un servicio más personalizado (éticamente correcto), llamar a alguien a su casa para averiguar si se encuentra y hasta engañar a un usuario para que revele su contraseña de acceso a un sistema (algo éticamente cuestionable).
En el mundo de la seguridad informática, este arte es utilizado, entre otros, para dos fines específicos:
el usuario es tentado a realizar una acción necesaria para dañar el sistema: este es el caso en donde el usuario recibe un mensaje que lo lleva a abrir un archivo adjunto o abrir la página web recomendada. Un caso de “éxito” es el virus Sober que mediante un sencillo mensaje logró ser el gusano de mayor propagación del año 2005.

El usuario es llevado a confiar información necesaria para que el atacante realice una acción fraudulenta con los datos obtenidos. Este es el caso del phishing, en donde el usuario entrega información al delincuente creyendo que lo hace a una entidad de confianza.
La Ingeniería Social es ampliamente utilizada por creadores de malware y estafadores debido al alto nivel de eficacia logrado engañando al usuario.
Y aquí notamos otra característica importante: la excelente relación costo-beneficio obtenida de su aplicación, ya que a un costo ínfimo (una llamada telefónica o un correo electrónico) corresponde un beneficio incalculable (acceso a la información o a un sistema).
Si bien podríamos entrar en particularidades de cada caso, es fundamental comprender que no hay tecnología capaz de protegernos contra la Ingeniería Social, como tampoco hay usuarios ni expertos que estén a salvo de esta forma de ataque. La Ingeniería Social no pasa de moda, se perfecciona y sólo tiene nuestra imaginación como límite.
Asimismo existe una única y efectiva forma de estar protegido contra ella: la educación. En este caso no estamos hablando de una educación estrictamente técnica sino más bien una capacitación social que alerte a la persona cuando está por ser blanco de este tipo de ataque.
Si el atacante tiene la experiencia suficiente, puede engañar fácilmente a un usuario en beneficio propio, pero si este usuario conoce estas tretas, no podrá ser engañado. Además, la educación de los usuarios suele ser una importante técnica de disuasión.
Paradójica y lamentablemente nuestra vanidad no nos permite ver que el ser humano es el elemento permanente y más débil en todo sistema. El ser humano es el objetivo y el medio para acceder a ese sistema; por eso es sumamente importante la capacitación y entender que todos somos un eslabón en la cadena de la seguridad.


¿Quién es objetivo de la suplantación de Identidad?

Muchos podrían pensar que los más vulnerables son los menores y adolescentes, y ciertamente lo son, porque es sabido que las consecuencias de su vulnerabilidad pueden llegar a ser nefastas y que los ciberdepredadores utilizan la Ingeniería Social para acceder a la información de los menores. Pero no son únicamente a ellos los vulnerables. En internet podemos llegar a serlo todos, incluso los más preparados técnicamente, porque todos podemos ser víctimas de técnicas de Ingeniería Social si no prestamos la suficiente atención.

Cualquier podría ser víctima de Ingeniería social o ser suplantado en Internet. Nadie está a salvo de esta práctica. Aunque se tiende a pensar que sólo se suplanta la identidad de personas conocidas, famosas o influyentes, como por ejemplo celebrities y políticos, esta es una idea equivocada, los usuarios anónimos también son susceptibles de ser suplantados. La realidad es que el número de personas que desean denunciar una suplantación de identidad ha incrementado de una forma exponencial en los últimos tiempos.



¿Es delito la suplantación de Identidad?

Vamos a clasificar varios casos de suplantación que se puedan dar en Internet para así ver más fácilmente a qué tipo de pena jurídica está(n) expuesta(s) la(s) persona(s) suplantadora(s):
  • Si la suplantación consiste únicamente en el registro de un perfil falso en el que no se utiliza información personal del suplantado como por ejemplo una fotografía, la única acción legal que puede tomarse es notificar esta situación a la red social implicada para que elimine dicho perfil de su página. Suplantar únicamente el nombre de una persona, si no lleva también la publicación de alguna imagen, no se considera delito.
  • Si se crea un perfil falso suplantando la identidad de una persona y en este caso sí se utilizan datos personales de la persona suplantada, como la fotografía, se estaría vulnerando el derecho a la propia imagen de una persona, que recoge el artículo 18 de la Constitución Española. Además, en este caso, se produce una usurpación de la identidad de una persona y podría ser penado por la ley con castigo de cárcel de hasta 3 años según el artículo 401 del código penal.
  • Si alguien accede al servicio de un usuario y se hace pasar por él, por ejemplo, correo electrónico, Facebook, Twitter… Claramente se está infringiendo la ley y es denunciable, ya que se traspasa la barrera de la privacidad de una persona (usurpación de la identidad). Además, el suplantador está cometiendo un delito al haber tenido que utilizar alguna práctica no lícita para acceder a dicho servicio del usuario: robo de contraseñas, entrometerse en sistemas informáticos, etc.

Cómo denunciar una suplantación de identidad

Aquí ofrecemos vínculos de denuncia.
Relacionados:

- Traducción (no oficial) del Programa de Seguridad Cibernética de la OEA/CICTE sobre la “Metodología de Respuesta a Incidentes” (IRM, por sus siglas en inglés)IRM10: Ingenieria Social (Fuente de la OEA, Organización de Estados Americanos en Español e Inglés) (Más sobre la OEA)

viernes, 19 de abril de 2013

ROBO Y SUPLANTACIÓN DE IDENTIDAD Y PHISHING


Contenidos
  • ¿Cómo obtienen sus datos los ladrones?
  • ¿Cómo utilizan su información personal los ladrones de identidad?
  • Spear Phishing
  • ¿Cómo protegerse del robo de identidad?
  • ¿Qué hacer en caso de sospecha de un robo de identidad?
  • ¿Cómo se prueba que se está siendo víctima de un robo de identidad?
  • Cómo prevenir
  • Robo de identidad: el delito de mayor costo dentro del mundo virtual
  • PHISING
  • Uso razonable
  • ¿Qué es la suplantación de identidad?
  • ¿A quién pueden suplantar su identidad?
  • Denunciar suplantación de identidad
  • ¿Es un delito suplantar la identidad de alguien?
  • ¿Donde acudir Online para denunciar?
  • Conclusión


Tags: spear phishing, virus, gusano, troyano, espia, spyware, rootkit, scam, hoax, phishing , pharming, ingenieria social, botnet

El robo de identidad es un delito que tiene lugar cuando alguien se hace pasar por Ud. y utiliza información personal de índole financiera para solicitar préstamos, tarjetas de crédito, o tramitar distintos servicios. El ladrón se aprovecha de sus sólidos registros crediticios, y deja un registro negativo a su nombre.
¿Cómo obtienen sus datos los ladrones? Los ladrones de identidad hábiles pueden valerse de una variedad de métodos para acceder a sus datos.
•  Robar su cartera o billetera
•  Robar información que llega a su buzón (físico), correo electrónico o por teléfono
•  Hacerse pasar por su empleador, el gestor de su préstamo o el propietario del sitio que alquila, para obtener un informe crediticio
•  Observar las transacciones que realiza en los cajeros automáticos y cabinas telefónicas para averiguar su número de identificación personal (PIN)
•  Revisar la basura en busca de información confidencial (trashing)
•  Robar registros o información
•  Sobornar a un empleado que tiene acceso a sus registros
•  Robar su información personal que se encuentra en su hogar
¿Cómo utilizan su información personal los ladrones de identidad? El ladrón generalmente pueden hacerse pasar por Ud. para:
•  Solicitar el cambio del domicilio de su cuenta u otros datos
•  Efectuar gastos con sus tarjetas
•  Abrir nuevas cuentas, obtener créditos, realizar trámites, etc.
•  Establecer servicios de teléfono de línea o celular usando su nombre
•  Abrir una cuenta bancaria a su nombre y emitir cheques sin fondos sobre esa cuenta
•  Falsificar cheques o tarjetas de crédito o débito
•  Autorizar transferencias electrónicas a su nombre y vaciar su cuenta bancaria
•  Declararse en bancarrota usando su nombre para evitar el pago de las deudas
•  Comprar un automóvil (u otro objeto/servicio) o sacar un préstamo a su nombre
•  Obtener documentos de identidad emitidos con la fotografía del impostor, pero a su nombre
•  Obtener un empleo o presentar declaraciones de impuestos fraudulentas usando su nombre
•  Durante un arresto pueden identificarse ante la policía usando su nombre. En caso de que no se presenten ante la corte en la fecha establecida, se expedirá una orden de arresto a su nombre
•  Cuando los ladrones de identidad usan las tarjetas de crédito y no pagan las facturas, las cuentas impagas son reportadas en su informe crediticio (Ud. pasará a ser un deudor)
Dado que sus facturas, servicios e informes son enviadas a un domicilio diferente, puede que pase algún tiempo antes de que usted se dé cuenta de que existe un problema con su identidad.
Spear Phishing.
No, no se trata de un deporte, es una estafa y usted es el blanco. El llamado spear phishing consiste en crear un correo electrónico que aparenta ser de una persona o empresa conocida. Pero no lo es. Es un mensaje que proviene de los mismos hackers que quieren sus números de tarjeta de crédito y cuentas bancarias, sus contraseñas y la información financiera almacenada en su PC. Averigüe cómo puede protegerse.
Correo electrónico de un "amigo"El phisher se vale de la familiaridad. Conoce su nombre y su dirección de correo electrónico, y tiene un mínimo de información acerca de usted. Por lo general, el saludo del mensaje de correo electrónico es personalizado: "Hola, Bob", en lugar de "Estimado señor". Es posible que el correo electrónico haga referencia a un "amigo en común". También puede referirse a alguna compra online reciente. Dado que el correo electrónico parece provenir de alguien conocido, es posible que usted esté menos atento y proporcione la información que le solicitan. Y cuando se trata de una empresa que usted conoce y le solicita que actúe con urgencia, usted seguramente lo hará sin pensarlo.
Usar su presencia en la Web en su contra¿Cómo se convierte en el blanco de ataques de spear phishing? A partir de la información que publica en Internet desde su PC o su smartphone. Por ejemplo, puede que analicen sitios de redes sociales, encuentren su página, su dirección de correo electrónico, su lista de amigos y una publicación reciente en la que comenta a sus amigos lo estupenda que es la nueva cámara que se compró en un sitio de ventas online. Con esa información, un atacante de spear phishing puede simular ser amigo suyo, enviarle un correo electrónico y solicitarle la contraseña de su página de fotos. Si usted le da la contraseña, el atacante la usará, junto con otras variantes, para intentar acceder a su cuenta de ese sitio de ventas online del que habló. Si la descubren, la usarán y le dejarán una buena deuda. También es posible que el atacante utilice esa misma información para hacerse pasar por alguien del sitio de ventas online y solicitarle que restablezca su contraseña o que vuelva a verificar su número de tarjeta de crédito. Si usted le responde, el atacante le hará un gran daño financiero.
Mantenga en secreto sus secretosSu nivel que seguridad y el de su información depende, en parte, de ser cuidadoso. Analice su presencia online. ¿Cuánta información acerca de usted hay publicada que podría combinarse para estafarle? ¿Su nombre? ¿Su dirección de correo electrónico? ¿Nombres de amigos? ¿Sus direcciones de correo electrónico? ¿Usted tiene un perfil, por ejemplo, en algún sitio conocido de redes sociales? Examine sus publicaciones. ¿Hay algo allí que no desea que caiga en manos de un estafador? ¿Publicó algún dato en la página de un amigo que podría resultar revelador?
Contraseñas que funcionanPiense en sus contraseñas. ¿Utiliza solamente una o variantes fáciles de descubrir de una sola? Si pone en práctica alguna de las dos opciones, deje de hacerlo, porque les facilita a los estafadores el acceso a su información financiera personal. Cada contraseña para cada sitio que visita debe ser diferente, realmente diferente. Las combinaciones aleatorias de letras y números son la mejor opción. Cámbielas con frecuencia. Su software de seguridad en Internet y el sistema operativo pueden ayudarle a realizar un seguimiento de sus contraseñas.
Parches, actualizaciones y software de seguridadCuando reciba avisos de los distribuidores de software para actualizar su software, hágalo. La mayoría de las actualizaciones de los navegadores y los sistemas operativos incluyen parches de seguridad. Su nombre y su dirección de correo electrónico pueden ser datos suficientes para que un hacker se infiltre en su sistema por un fallo de seguridad. Y no hace falta decir que usted debe contar con la protección de un software de seguridad en Internet, que siempre debe estar actualizado.
Sea inteligenteSi un "amigo" le envía un correo electrónico y le solicita una contraseña u otro dato, llámelo o escríbale (en otro mensaje de correo electrónico) para verificar que en efecto fue él quien le escribió. Lo mismo se aplica a los bancos y las empresas. En primer lugar, las empresas legítimas no envían correos electrónicos para solicitarle contraseñas ni números de cuentas. Si piensa que el mensaje puede ser real, llame al banco o a la empresa y pregúnteles. También puede visitar el sitio web oficial. La mayoría de los bancos tiene una dirección de correo electrónico donde es posible reenviar los mensajes sospechosos para su verificación.
Y recuerde siempre: no proporcione demasiada información personal online porque nunca sabe quién puede usarla en su contra. Ni cómo.
¿Cómo protegerse del robo de identidad? Proteja su información personal con cuidado para evitar convertirse en una víctima. Si los ladrones de identidad no pueden acceder a sus datos, como los números de DNI o de la cuenta bancaria, no pueden cometer el fraude. El robo de identidad online es un gran problema que está en crecimiento. En las estafas de phishing y pharming, los ladrones utilizan correos electrónicos y sitios web falsos para simular organizaciones legítimas. Se aprovechan de su confianza engañándole para que divulgue información personal, como contraseñas y números de cuentas. Del mismo modo, hackers y virus pueden infiltrarse en su ordenador e instalar registradores de pulsaciones para robar datos o capturar nombres y contraseñas de cuentas cuando usted las introduce.
Algunos robos de identidad se llevan a cabo del antiguo modo. Los ladrones revuelven la basura, roban el correo y utilizan trucos con el fin de engañarle para que revele datos confidenciales. Proteger su información personal depende de usted. Usted puede bloquear a los potenciales ladrones de identidad si actúa de manera preventiva.
En caso de que hubiera perdido o le hubieran robado documentos u otros papeles que contengan información personal, puede ser útil reaccionar rápidamente tomando determinadas medidas y así minimizar la posibilidad de convertirse en víctima del robo de identidad.
•  Cierre inmediatamente las cuentas bancarias o de tarjeta de crédito
•  Cuando abra cuentas nuevas, póngales contraseñas seguras
•  Evite utilizar como contraseña sus datos sensibles (nombres, apellidos, fecha, números de Seguro Social (SSN), números de documento, números de teléfono) una serie caracteres consecutivos
•  Deshágase de una manera apropiada de los papeles que contengan información personal
•  Destruya los recibos de pagos, los saldos de sus cuentas bancarias, las tarjetas de crédito vencidas y las ofertas de créditos
•  Dé su número de Seguridad Social y Número de Documento únicamente cuando sea necesario. No lo lleve impreso en su documentación
•  Disminuya el número de tarjetas que lleva con Ud.
•  No lleve con usted su número de Seguridad Social o Documento, su partida de nacimiento ni su pasaporte
•  Solicite una copia de su informe crediticio (Credit Report) al menos una vez al año para verificar si existe algún error
•  Controle si hay otras personas cerca cuando introduce su PIN en algún lugar
•  No dé el número de su tarjeta de crédito o de su cuenta bancaria por teléfono a menos que Ud. haya hecho la llamada y conozca la empresa
•  Revise cuidadosamente sus resúmenes de cuenta y crediticios
•  Controle que los datos personales estén registrados correctamente en todos los sitios donde estén almacenados
•  No facilite su número de identificación personal por teléfono.
•  Destruya los documentos que contengan información sobre cuentas o identificadores personales.
•  Conserve los documentos importantes en una caja fuerte.
•  Recoja el correo confidencial en la oficina de Correos y también envíelo desde allí.
•  Utilice domiciliación bancaria para las nóminas.
•  Almacene la información confidencial en archivos y directorios protegidos por contraseñas.
•  Utilice administradores de contraseñas, para completar automáticamente la información de inicio de sesión sin emplear el teclado.
•  Aprenda a detectar correos electrónicos, sitios web y otras señales de alerta fraudulentos asociados al phishing y al pharming.
•  Realice transacciones financieras online únicamente en sitios web seguros cuyas direcciones URL empiecen con "https:" o que estén •  autenticados por empresas, como VeriSign.
•  Instale firewall personal, antivirus, antispyware y protección antispam.
¿Qué hacer en caso de sospecha de un robo de identidad? Existen diferentes pasos a seguir cuando se tiene sospecha de un robo de identidad, o bien cuando se han violado algunas de las situaciones previamente enumeradas.
•  Llame a las entidades con las que realiza transacciones y denuncie la situación inmediatamente
•  Comuníquese con las compañías de informes a los consumidores del país y coloque una alerta inicial de fraude en sus informes crediticios. Una alerta de este tipo puede ser útil para impedir que alguien abra nuevas cuentas de crédito a su nombre
•  Comuníquese con las emisoras de documentación, licencias u otro documento de identidad y siga los procedimientos de la agencia para cancelar el documento y obtener uno de reemplazo
•  Intente registrar el incidente para que nadie más pueda tramitar cualquier documento de identidad a su nombre
•  Manténgase alerta a la aparición de signos que puedan indicar que su información está siendo utilizada indebidamente
•  Coloque una alerta de fraude en sus informes crediticios y revíselos. Estas alertas pueden ayudar a prevenir que un ladrón de identidad continúe abriendo más cuentas a su nombre
•  Busque averiguaciones iniciadas por compañías con las que Ud. no mantiene una relación comercial, cuentas que usted no abrió y deudas inexplicables en su cuenta
•  Si encuentra información fraudulenta o incorrecta, pida que la quiten de su registro
•  Continúe controlando sus informes crediticios periódicamente, al menos durante el primer año después de la fecha en que descubre el robo de identidad, para asegurarse de que no se produjo nueva actividad fraudulenta
Si su información ha sido utilizada indebidamente (o lo sospecha), efectúe una denuncia del robo ante la policía y también presente una queja ante la Comisión Federal de Comercio (o cualquier entidad semejante en su país). Si se hubiera cometido algún otro delito (por ejemplo, si su cartera o billetera hubiera sido robada, o si alguien hubiera ingresado a su casa o violentado su auto), repórtelo a la policía inmediatamente.
¿Cómo se prueba que se está siendo víctima de un robo de identidad? Los formularios de solicitud o los documentos de otras transacciones relacionados con el robo de identidad pueden ser útiles para probar que usted es una víctima. Por ejemplo, usted podría demostrar que la firma en una solicitud no es la suya. Según lo que establece la ley (esto puede variar en cada país), si Ud. lo solicita, las compañías deben entregarle copia de la solicitud u otros registros de transacciones comerciales y registros crediticios relacionadas con el robo de identidad. Asegúrese de preguntar en la compañía el domicilio al que debe dirigir su pedido para recibirla correctamente y evitar alertar al atacante.
Cómo prevenir En lo que se refiere al robo de identidad, Ud, no puede controlar completamente si se convertirá o no en víctima de este fraude. Pero hay determinados pasos que puede seguir para minimizar la posibilidad de ocurrencia.
•  Coloque contraseñas seguras en sus tarjetas de crédito y bancarias y en sus cuentas telefónicas. Evite utilizar como contraseña información que sea de fácil disponibilidad
•  Resguarde su información personal dentro de su casa, especialmente si comparte la vivienda con otras personas, si recibe asistencia de empleados o servicios externos o si se están realizando trabajos o reparaciones en su vivienda.
•  Consulte los procedimientos de seguridad implementados para resguardar la información personal en su lugar de trabajo, consultorio de su médico u otras instituciones que registran su información de identificación personal.
•  Averigüe quién tiene acceso a sus datos personales y verifique que los registros estén guardados/almacenados en un lugar seguro.
•  Pregunte cuáles son los procedimientos de eliminación de los registros que contienen información personal. Averigüe si su información será compartida con alguien más, y si así fuera pregunte si pueden mantener sus datos en forma confidencial.
•  No dé su información personal por teléfono, por correo o a través de Internet a no ser que sea Ud. quien haya iniciado el contacto. Los ladrones de identidad actúan astutamente y para lograr que los consumidores revelen su información personal fingen ser empleados bancarios, prestadores de servicios de Internet (ISP) y hasta representantes de agencias gubernamentales.
•  Antes de compartir cualquier información personal confirme que está tratando con una organización legítima.
•  Usted puede consultar el sitio Web de la organización ya que muchas compañías incluyen alertas en línea cuando el nombre de la compañía es invocado indebidamente, o también puede llamar al servicio de atención al cliente comunicándose con el número listado en su resumen de cuenta o en otro lugar confiable (en la guía telefónica)
•  Maneje su correspondencia y su basura cuidadosamente.
•  Deposite el correo en buzones ubicados en oficinas postales o en la oficina postal local en vez de hacerlo en buzones no custodiados.
•  No lleve consigo documentación personal y guárdela en un lugar seguro. Cuando sea posible, utilice otro tipo de identificación.
•  Lleve consigo únicamente la información de identificación y la cantidad de tarjetas de crédito y débito que realmente necesita.
•  Sea cauto cuando responda a las promociones.
•  Conserve su cartera o bolso en un lugar seguro en su trabajo; haga lo mismo con las copias de los formularios administrativos que contengan información personal delicada.
•  Cuando pida chequeras nuevas, en vez de que se las envíen por correo a su casa retírelas directamente del banco.
•  No ingrese a cuentas financieras personales desde lugares públicos y no configure sus sistemas para recordar automáticamente claves personales.
•  No guarde información personal en su escritorio, en computadoras de la oficina o en lugares de fácil acceso.
Robo de identidad: el delito de mayor costo dentro del mundo virtual
La captación o apropiación indebida de datos ha crecido exponencialmente en los últimos años. Hablar de “robo de identidad” es algo cada vez más frecuente. Hasta hace unos años, una persona podía ser víctima de un hurto o robo de la billetera o cartera con la consecuente pérdida de sus documentos.
En esos casos, el delincuente se llevaba el dinero u objetos de valor y muy probablemente dejaba los documentos en un buzón o en la calle. Es decir, era una apropiación indebida del dinero o fondos y nada más. Ahora la modalidad del robo de carteras y billeteras tiene como fin principal el acceder a la documentación de la víctima.
La apropiación indebida ahora es un medio y no un fin en sí mismo. El delincuente estudia bien a sus víctimas y, por eso, las personas con más documentos o tarjetas son las más buscadas. Si llevamos esto al mundo virtual vemos que cada vez hay más trampas que pueden implicar la pérdida de datos o de la identidad digital de las personas, con consecuencias quizás hasta más graves que las anteriores descritas.
Si dentro de ese mundo nos enfocamos al área bancaria, vemos como la práctica de la captación de datos o apropiación indebida de éstos ha crecido exponencialmente en los últimos años y las tretas usadas por los ciberdelincuentes van desde el “cuento del tío” hasta trampas más sofisticadas pero efectivas, muchas veces basadas en complejas técnicas de ingeniería social.
Decimos captación o apropiación indebida de datos como un genérico de lo que se conoce como “robo de identidad”.
PHISING
Kaspersky Lab ha publicado el informe “Percepción y conocimientos de las amenazas informáticas: El punto de vista del consumidor”, donde se desvela que el 63% de los españoles no es capaz de identificar el correo phishing, cuya finalidad es robar datos mediante ingeniería social, atrayendo a las víctimas hacia una página web infectada o engañándola para que abra un archivo adjunto a un email.
Los cibercriminales utilizan el phishing como herramienta clave para robar datos y tratar de obtener acceso no autorizado a cuentas de redes sociales, banca online, sistemas de pago o tiendas online. Según Kaspersky Lab, el 66% de los mensajes de phishing del tercer trimestre de 2012 estuvieron relacionados con dichos servicios.
También muchos usuarios han sido víctimas del phishing desde sus dispositivos móviles. El 24% de los usuarios de tableta y el 18% de smartphone en España ha abierto correos con enlaces y archivos adjuntos sospechosos. El 14% y 11% respectivamente eran cartas en nombre de un banco o red social.
La figura más usada en el ámbito bancario para “robar la identidad” es el Phishing, que se lo define como la capacidad de duplicar una web page para hacer creer al visitante que se encuentra en la página original del banco o entidad.
El visitante o usuario de la entidad bancaria creerá que es la página verdadera del banco y hará la transacción de modo usual, sin saber que en realidad lo que está haciendo es darle sus datos y claves a los delincuentes que "plantaron" esa página o enlace falso para luego utilizar dichos datos para vaciarle la cuenta o realizar otras estafas.
El crecimiento de esta figura nos indica que cada vez más gente usa Internet y el home banking y, sin embargo, no toma los recaudos del caso.
También puede ocurrir que el delincuente se haya apropiado de las tarjetas de crédito o debito o simplemente tenga los números de esos plásticos pertenecientes a la víctima.
En estos casos, los ladrones de identidad tienen muchas formas de hacer compras no autorizadas en las cuentas existentes de sus tarjetas de crédito, o de abrir nuevas cuentas utilizando su nombre.
Otra modalidad muy usada en al área bancaria es la que se da en los cajeros automáticos. En esos casos se colocan dispositivos que traban la tarjeta del usuario cuando la ingresa o le copia la banda magnética para futuros ilícitos.
Por eso es que se recomienda:
1) no usarlos en horas y días inhábiles o festivos
2) no recibir ayuda de personas extrañas al momento de las extracciones o consultas
3) jamás compartir la clave o PIN con extraños
4) en caso de retención de la tarjeta comunicarse en forma inmediata con el banco y/o con la empresa emisora de la misma, a los teléfonos que se encuentran en los cajeros
5) verificar que no existan objetos extraños en la ranura, y en su caso extraerlos
6) cambiar la clave periódicamente.
Uso razonableHay que apuntar a un uso razonable de Internet y sus herramientas. Internet en si no es malo ni bueno. En todo caso es el uso que las personas le dan bueno o malo. Seamos prudentes y apuntemos a las buenas prácticas en el uso de las herramientas informáticas para evitar dolores de cabeza y malos momentos para nosotros, nuestras familias y organizaciones. La seguridad de la red la hacemos entre todos. No esperemos que otros la hagan por nosotros.
Por último, no deja de ser menos preocupante que dada la inmensa proliferación de usuarios de las redes sociales en los últimos años, la suplantación de identidad también tiene sus efectos delictivos, de acoso, robo o grooming en miles de usuarios en todo el mundo, siendo las víctimas más indefensas los menores.
Recomendamos una consulta de nuestros documentos Online sobre los diversos delitos telemáticos y otras orientaciones tecnológicas que proveemos en nuestra Web.
Si bien hay muchas cosas que puede hacer para proteger su identidad, algunas están fuera de su alcance. Aunque haya sido cauteloso con su información, esto no impedirá que alguien pueda piratear los ordenadores de su trabajo o de su banco. Por ello, es importante que realice controles constantes de las cuentas y el historial financiero.
Pueden pasar varios meses antes de que descubra que ha sido víctima de un robo de identidad. Durante ese tiempo, los ladrones pueden saquearle las cuentas o acumular una gran deuda en su nombre.
Verifique regularmente su historial financiero en busca de actividades extrañas. Si observa algo raro o imprevisto, como una nueva línea de crédito que usted no ha solicitado, investíguelo inmediatamente. Además, supervise la actividad de todas sus cuentas financieras, desde operaciones bancarias hasta inversiones y tarjetas de crédito. Si las empresas financieras con las que realiza operaciones ofrecen alertas de actividad, regístrese para recibirlas. Y en caso de que reciba una alerta o su institución financiera le informe sobre actividades fuera de lo habitual en su cuenta, responda tan pronto como sea posible.
Si alguien le ha robado su identidad, adopte medidas rápidamente para minimizar el daño. Cierre las cuentas bancarias que puedan estar en peligro. Anule su carnet de conducir o las tarjetas que haya extraviado. Active una alerta de fraude en su historial financiero y realice un seguimiento minucioso del historial durante los próximos años.
¿Qué es la suplantación de identidad?
Se conoce la suplantación de identidad como la actividad maliciosa en la que un atacante se hace pasar por otra persona por distintos motivos como: cometer un fraude, realizar ciberbullying o grooming… Un caso típico de suplantación de identidad es, en las redes sociales, crear un perfil de otra persona e interactuar con otros usuarios haciéndose pasar por ella.
¿A quién pueden suplantar su identidad?
La respuesta es simple y clara, cualquier podría ser suplantado en Internet, nadie está a salvo de esta práctica. Aunque se tiende a pensar que sólo se suplanta la identidad de personas conocidas, famosas o influyentes, como por ejemplo celebrities y políticos, esta es una idea equivocada, los usuarios anónimos también son susceptibles de ser suplantados. La realidad es que el número de personas que desean denunciar una suplantación de identidad ha incrementado de una forma exponencial en los últimos tiempos.
Denunciar suplantación de identidad
Entre los principales problemas de seguridad que sufren algunos usuarios de servicios como Hotmail, Gmail, Facebook, Twitter… está la suplantación de identidad que consiste en la apropiación del nombre, contraseñas y/o patrimonio de otra persona con el fin de realizar actos delictivos.
Vamos a explicar detalladamente en qué consiste la suplantación de identidad, quién es susceptible de ser suplantado y cómo denunciar si eres una víctima o testigo de esta práctica fraudulenta.
¿Es un delito suplantar la identidad de alguien?
Vamos a clasificar varios casos de suplantación que se puedan dar en Internet para así ver más fácilmente a qué tipo de pena jurídica está(n) expuesta(s) la(s) persona(s) suplantadora(s):
Si la suplantación consiste únicamente en el registro de un perfil falso en el que no se utiliza información personal del suplantado como por ejemplo una fotografía, la única acción legal que puede tomarse es notificar esta situación a la red social implicada para que elimine dicho perfil de su página. Suplantar únicamente el nombre de una persona, si no lleva también la publicación de alguna imagen, no se considera delito.
Si se crea un perfil falso suplantando la identidad de una persona y en este caso sí se utilizan datos personales de la persona suplantada, como la fotografía, se estaría vulnerando el derecho a la propia imagen de una persona, que recoge el artículo 18 de la Constitución Española. Además, en este caso, se produce una usurpación de la identidad de una persona y podría ser penado por la ley con castigo de cárcel de hasta 3 años según el artículo 401 del código penal.
Si alguien accede al servicio de un usuario y se hace pasar por él, por ejemplo, correo electrónico, Facebook, Twitter… Claramente se está infringiendo la ley y es denunciable, ya que se traspasa la barrera de la privacidad de una persona (usurpación de la identidad). Además, el suplantador está cometiendo un delito al haber tenido que utilizar alguna práctica no lícita para acceder a dicho servicio del usuario: robo de contraseñas, entrometerse en sistemas informáticos, etc
¿Donde acudir Online para denunciar?
A continuación LOS VÍNCULOS a seguir en caso de haber sido suplantado en servicios comúnmente utilizados por los usuarios.
Suplantación en correos electrónicos:
Gmail: https://support.google.com/mail/bin/answer.py?hl=es&answer=50270
Hotmail:
Si sospechas que alguien ha robado tu contraseña y puede estar utilizando tu cuenta para acceder a tu información personal o enviar correos no deseados indiscriminadamente sigue los siguientes pasos:
* Cambia lo antes posible tu contraseña
* Si no puedes cambiar la contraseña, intenta restablecer tu contraseña (https://account.live.com/resetpassword.aspx).
* Si sigues sin poder iniciar sesión en tu cuenta, ve a la página Recuperación de contraseña de cuenta (http://g.live.com/0ELHP_MERES/413) del Centro de soluciones de Windows Live.

Suplantación en redes sociales:
Facebook: http://www.osi.es/es/te-ayudamos/denunciar-suplantacion-identidad/suplantacion-facebook
Twitter: http://www.osi.es/es/te-ayudamos/denunciar-suplantacion-identidad/suplantacion-twitter
Tuenti: http://www.osi.es/es/te-ayudamos/denunciar-suplantacion-identidad/suplantacion-tuenti
LinkedIn: http://www.osi.es/es/te-ayudamos/denunciar-suplantacion-identidad/suplantacion-linkedin
En caso de haber sido víctima o testigo de algún fraude, no te quedes de brazos cruzados y actúa ante ellos, hagamos entre todos de Internet un lugar más seguro.
Conclusión
El robo de identidad se ha convertido en una dura realidad. Para evitar ser una víctima, proteja cuidadosamente su información personal, supervise sus cuentas y su historial financiero, y actúe rápidamente ante cualquier indicio de uso indebido de su identidad.


Puedes encontrar más entradas en www.gitsinformatica.com


Gits mira por tus derechos. Gits es Pro-Vida.
Recomendamos la visualización de este documental:http://www.youtube.com/watch?v=SWRHxh6XepM .

Robo de Identidad en Redes Sociales



Contenidos
  • El Spam en Facebook
  • Porqué es importante tu cuenta
  • Como se produce el robo de un perfil
  • Medidas de prevención de robo para perfiles
  • ¿Cómo saber si tu cuenta de Facebook ha sido hackeada?
  • Consejos adicionales en redes sociales y con cuentas e-mail
  • Proteger tus redes sociales
  • Lo que se debe y no se debe hacer
  • Usurpación de identidad
Tags: robo de identidad, spam, virus, gusano, troyano, espia, spyware, rootkit, scam, hoax, phishing , pharming, ingenieria social, botnet
Relacionados:
El Spam en Facebook
Los ciberdelincuentes pueden utilizar diversos software espías como keyloggers, capturadores de pantalla, envío de emails fraudulentos u otros malwares. Por otro lado cualquiera de nuestros contactos pudiera estar infectado y al interactuar con ellos o abrir sus vínculos o ficheros adjuntos podría quedar igualmente infectado. En definitiva, existen muchos modos por los que se puede ser víctima, dentro y fuera de las redes sociales, las cuentas de correo email y sus páginas de gestión, o dentro y fuera del ordenador o tecnología de comunicación personal como smartphone o tabletas. Otro aspecto fundamental es la copia de seguridad de los datos y documentos sensibles, pero sobre todo estar al máximo instruido en técnicas básicas de protección.
Los internautas son actualmente víctimas de spam que provienen de la cuenta Facebook. Uno de los escenarios más comunes que observamos a diario es el de usuarios que han caído en campañas de phishing y aplicaciones maliciosas en Facebook. Al interactuar con nuestros amigos y familiares en las redes sociales, tendemos a confiar en cualquiera y en toda información que parezca ser de nuestra “red de confianza”. Sin embargo, Facebook es una de las redes sociales más utilizadas por los ciberdelincuentes. Están esperando a que cometas un error para secuestrar tu cuenta y aprovecharse de la confianza de tus amigos a través de ella.
Las cuentas de Facebook se han convertido en pieza clave y uno de los principales objetivos para los hackers hoy en día. Miles de cuentas han sido hackeadas y los usuarios se quejan y culpan a facebook de ello, cuando en realidad la responsabilidad es de ellos mismos por no cuidar su cuenta como es debido y hacer los ajustes necesarios en la configuración de seguridad.
Los peligros a que se está expuesto usando tanto redes sociales como cuentas de email son varios: víctima del robo de identidad por internet, perdidas de las claves, pregunta secreta, email alternativo, fotos intimas en una página, está siendo víctima de un chantaje, bromas pesadas o hackeo de contraseñas.
Porqué es importante tu cuenta
Quizá no lo sepas, pero tu cuenta es muy importante. Una cuenta robada de Facebook cuesta alrededor de $100USD en el mercado negro y con ella un delincuente puede suplantar tu identidad, sacar créditos a nombre tuyo, infectar a todos tus contactos, amigos y familiares con spam ó con cualquier otro tipo de malware, publicar en tu muro con cosas no deseadas: enlaces spam, pornografía. El delincuente puede hacerse pasar por tí e inventar cualquier situación que requiera de ayuda a tus amigos y familiares con el fin de sacarles dinero e información valiosa que pueda perjudicar tanto a tí como a ellos.
Facebook brinda no sólo una, sino muchas alternativas de seguridad para evitar que los delincuentes informáticos nos roben la cuenta. Lo que ocurre es que no le tomamos la debida atención ni le damos importancia y seriedad al caso y creemos que esto nunca nos pasará y no buscamos información para asegurar nuestra cuenta.
Los spammers han pasado de las redes zombie o botnets a los medios sociales. Tal es la tendencia revelada por Cyberoam, uno de los líderes del mercado de UTM (Unified Threat Management).
El fabricante de soluciones de seguridad de Internet (cortafuegos) Cyberoam realizó un estudio sobre los propietarios de cuentas inundadas de spam. Este tipo de ataque a menudo aparece después de una conexión desde una red Wi-Fi pública, debido a la utilización de una contraseña demasiado simple o después de haber hecho clic en un enlace enviado por un amigo en Facebook. Las cifras son elocuentes: el 23 % de los usuarios no tomaron ninguna medida para remediar la situación, pensando que se trataba de un incidente aislado.
Esta tendencia se acentuó después del desmantelamiento a principios del 2011 por Microsoft del botnet Rustock, capaz de enviar millones de email spam al día y responsable de casi la tercera parte del spam a nivel mundial.
Los responsables de Cyberoam incitan a los usuarios a tener una mayor prudencia y a respetar las reglas de sentido común cuando se conectan a internet desde una red pública.
Se aconseja a los internautas utilizar un gestor de contraseñas (que genera nuevas contraseñas automáticamente), de no puntear el compartimiento "Memorizar contraseña" cuando se conecta a su mensajería o su cuenta Facebook y sobre todo de no hacer clic en los enlaces acompañados por frases llamativas.

Como se produce el robo de un perfil

El terrible incremento y perfeccionamiento de diversas técnicas de ingeniería social han permitido el desarrollo de múltiples modos de robo y hackeo de cuentas, aprovechando en su trasfondo el más común de los sentidos: "el sentido común".
Muchos usuarios han podido recibir notificaciones del siguiente aspecto:
‘Juan Pérez comentó una foto sobre ti’
‘Juan Pérez te agregó como amigo’, etc.
Al hacer clic al enlace y conectar directamente tus datos han podido ser robados. En este método habitual el vínculo no es legítimo sino a una web de aspecto casi idéntico a la legítima, pero cuya dirección web apunta a otro servidor o lugar. Es importante aprender a interpretar mínimamente la lectura de las direcciones Web "http://www...." y "httpS://www...."
Otro método común es el siguiente.
Paso 1: el gancho
El gancho normalmente es el perfil de un amigo hackeado. Recibes un mensaje (que parece ser suyo) indicando que es necesario pinchar en un enlace para algo. En la mayoría de los casos, este mensaje es del tipo “VIDEO IMPACTANTE” o “apareces en este video” y el mensaje normalmente va dirigido a tu nombre.
Paso 2: Intento de Phishing
Ahora que los cibercriminales han atraído tu atención, necesitan tu nombre de usuario y contraseña para iniciar la siguiente fase del ataque. El enlace de la aplicación en la que has hecho click lleva a una página que parece exactamente igual que la página de entrada de Facebook, pero que si observa cuidadosamente, se aprecia que no estás realmente en Facebook, si no más bien en una copia maliciosa alojada en otra dirección web.
Paso 3: Obtener acceso total
Al pinchar en el enlace y suministrar los datos de acceso, también te pedirán que le concedas a la aplicación maliciosa pleno acceso a tu información personal, así como derechos para publicar información a través de tu perfil. Esto les asegura que podrán difundir este ataque entre todos tus amigos y familiares.
Después de obtener el permiso, el ataque se dirigirá a tus contactos.
Medidas de prevención de robo para perfiles
* - Añade otras direcciones de correo electrónico a tu cuenta de Facebook
Por defecto nuestra cuenta de Facebook tiene añadida nuestro correo electrónico principal, dicho correo fue el que usamos al momento de crear nuestra cuenta de Facebook. Pero, tener añadida sólo una no es suficiente. La mayoría de los usuarios tienen muchas cuentas, por ejemplo en hotmail, gmail, yahoo, etc. Cada vez que cambian la contraseña antigua en Facebook por una nueva, Facebook automáticamente envía a los correos añadidos en Facebook un mensaje de alerta indicando que la contraseña de tu cuenta ha sido cambiada, y esto lo vemos en nuestra bandeja.
Ahora... ¿Por qué añadir otros correos electrónicos en Facebook?
Cuando un delincuente logra hackear tu cuenta, lo primero que hará es cambiar la contraseña para que tú no tengas acceso a ella. Si añades otros correos en tu cuenta de Facebook, el mensaje de cambio de contraseña lo recibirás en todos los correos que hayas añadido, y así podrás recuperar tu cuenta. En caso de que no puedas acceder desde tu correo principal, sabrás que has añadido otros correos y podrás cambiar tu contraseña desde ellos y tendrás más opciones para recuperar tu cuenta.
* - Las contraseñas de tus cuentas deben ser diferentes y seguras
Es importante que la contraseña de tu cuenta de Facebook sea diferente a las demás cuentas que tengas, y más aún si son cuentas que hayas vinculado ó añadido en Facebook. Ten en cuenta que si tienes la misma contraseña para todas tus cuentas, podrías poner en riesgo no sólo la de Facebook, sino todas las que tengas. Si te llegaran a robar tu cuenta de Facebook, el delincuente probará la misma contraseña con todas las cuentas que tengas asociadas en Facebook y te las hackeará todas, por eso es importante que las contraseñas de tus cuentas sean distintas.
* - Asegura tu cuenta al máximo con la opción "Configuración de la Seguridad"
En Facebook hay una opción que debemos darle mucha importancia y sobre todo aplicarla por si queremos proteger nuestra cuenta al máximo. Es la "Configuración de la Seguridad". Revísala y ante las dudas consulta la propia ayuda, su foro o enlaces externos. Allí puedes revisar aspectos como la navegación segura (https) es una función de seguridad optativa. Al activar esta función, tu tráfico (es decir, toda tu actividad) en Facebook se cifra, de forma que resulta mucho más complicado que un tercero pueda obtener acceso a tu información sin tu consentimiento.
Otro aspecto importante de la configuración de seguridad son las notificaciones de inicio de sesión. Son una función de seguridad optativa que permite el envío de alertas al usuario cada vez que se accede a la cuenta del mismo desde un nuevo dispositivo.
Las aprobaciones de inicio de sesión son una función de seguridad optativa parecida a las Notificaciones de inicio de sesión, pero con un paso se seguridad adicional. Con las aprobaciones de inicio de sesión, cada vez que intentes acceder a tu cuenta de Facebook desde un dispositivo no reconocido (como un equipo o un teléfono móvil al que no hayas puesto nombre o que no hayas guardado en tu cuenta de Facebook), tendrás que introducir antes el código de seguridad que Facebook te haya enviado a tu teléfono móvil.
Las contraseñas de las aplicaciones son contraseñas de un solo uso para iniciar sesión en dichas aplicaciones. Las contraseñas de las aplicaciones te permitirán mantener la seguridad de tu contraseña de Facebook. Si tienes activadas las aprobaciones de inicio de sesión o utilizas una contraseña de aplicación, no tendrás que esperar a recibir un código. En cambio, puedes saltarte las aprobaciones de inicio de sesión y conectarte inmediatamente.
Los dispositivos reconocidos en Facebook, son todos aquellos dispositivos en los cuales hemos iniciado sesión y que hemos aprobado. Cuando se inicia sesión en un dispositivo que ya ha sido añadido como reconocido, no se volverá a pedir la confirmación de la identidad.
La sección Sesiones activas de la página Configuración de la seguridad muestra una lista de las últimas veces que has accedido a tu cuenta de Facebook. Cada entrada incluye la fecha y hora en que iniciaste sesión en Facebook, tu ubicación aproximada cuando lo hiciste y el tipo de dispositivo que estabas utilizando para acceder a tu cuenta. También verás la opción de finalizar cualquier sesión activa a la derecha de cada entrada.
Para reforzar la seguridad en Facebook, conviene ir a Configuración de la privacidad y elegir la opción Personalizado. Después marcar todos los campos como "Sólo amigos". Esto evitará que ojos ajenos accedan a tu información fácilmente (ya que hay sitios donde se recaba la información pública o liberada a externos de facebook, incluso lo que escribes en tu muro y cosas más importantes).
Notas:
- La ubicación que veas se basa en la dirección IP utilizada para acceder a tu cuenta. Si deseas saber la información específica de la dirección IP de un inicio de sesión concreto, simplemente pasa el ratón por encima de los datos de ubicación de dicha sesión.
- Eventualmente las opciones de los menús que Facebook ofrece pueden variar en función de sus propios ajustes en Configuración de Seguridad y Privacidad, por lo que pueden variar con lo expuesto hasta aquí.
* - Eliminar las aplicaciones sospechosas
En Facebook, miles de aplicaciones han sido creadas, algunas de ellas serias que respetan tu privacidad, pero otras son para robar tu información personal con el único objetivo de perjudicarte. Estas aplicaciones son conocidas como "aplicaciones scam, spam, phishing ó rogue". Debes remover cualquier tipo de aplicación sospechosa, elimina además las que ya no usas. Accede a la Configuración de aplicaciones para ver el listado de aplicaciones que has instalado en tu cuenta de Facebook. Desde allí podrás eliminar todas las aplicaciones que te parezcan sospechosas ó las aplicaciones scam que por error instalaste
¿Cómo saber si tu cuenta de Facebook ha sido hackeada?

En Facebook, en la sección de Seguridad hay una configuración que te ayudará a saber si tu cuenta está siendo hackeada. Para ello ingresa a Configuración de la cuenta y selecciona la opción Seguridad. Ahora a tu derecha verás una lista de opciones, selecciona la que dice "Sesiones activas" y allí verás todas las veces que iniciaste sesión en Facebook. Verás TU UBICACIÓN y EL TIPO DE DISPOSITIVO que estabas usando para acceder a tu cuenta. Si ves una ubicación que no es tuya ó si ves un dispositivo diferente al que usas, entonces alguien más está teniendo acceso a tu cuenta y de inmediato DEBES cambiar tu contraseña.
Consejos adicionales en redes sociales y con cuentas e-mail
  • No abras archivos adjuntos, ni accedas a enlaces de personas desconocidas, si la persona que te lo envía es conocida, pregúntale primero qué es antes de abrirlo, muchas veces el malware envía enlaces maliciosos adjuntos desde las cuentas de tus conocidos sin que ellos se enteren.
  • No ingreses a tus cuentas de redes sociales ó correo electrónico desde conexiones públicas (Universidades, Centros comerciales, Restaurantes, etc, etc).
  • Notifica a tus amigos y familiares sobre este ataque:
    Ser atacado puede ser una experiencia embarazosa y humillante, pero no dejes por eso de notificar a tus familiares y amigos de los hechos. El pirata informático (hacker) puede utilizar tu cuenta para enviarles enlaces maliciosos y phishing para obtener su información personal también. Al alertarlos de inmediato, puedes ayudarlos a evitar la misma situación en la que te has encontrado.
  • Analiza tu equipo
    Es probable que el hacker haya logrado entrar a tu ordenador a través de un virus u otro malware. Asegúrate de que tu anti-virus esté instalado y actualizado en tu ordenador y realiza un escaneo de tu sistema. Si has accedido a tu cuenta desde otro equipo, entonces hazle saber al dueño de ese equipo del ataque. Ellos tendrán que escanear su máquina también.
  • No descargues .PPT (Power Point): A veces mandan presentaciones muy bonitas sobre diversos temas, pero sin que te des cuenta, en la descarga viene incluida un programita espía.
  • No abras notificaciones: Aparentemente, sitios oficiales te mandan un correo con un enlace para que accedas a ciertos datos. En la superficie parece todo normal, pero en realidad una URL está escondida y te envía a otro sitio. No ingreses mediante esta forma a menos que estés muy seguro que es totalmente seguro.
  • Evita descargar cualquier tipo de programas de lugares de dudosa procedencia. Sobre todo si se trata de redes P2P como Ares, Emule, entre otras.
  • Actualiza tu sistema operativo y utiliza un antivirus de protección en tiempo real.
  • No aceptar archivos a través del MSN a menos de estar completamente seguros de que es confiable. Método usual: ‘Oye te envío mi foto del viaje’.
  • Usar diferentes contraseñas para cada cuenta y cambiarlas periódicamente.
  • Por último, tomar una actitud lo más sosegada posible y no entrar en pánico. Puede tomar un poco de tiempo y esfuerzo corregir la situación, pero una rápida acción de tu parte puede ayudar a minimizar los daños causados por el incidente y ayudar a que las cosas vuelvan a la normalidad. Téngase más en cuenta que el robo de cuentas y sus consecuencias delictivas de carácter penal tienen un porcentaje de influencia importante sobre niños y adolescentes.
Proteger tus redes sociales
FaceBook así como sus competidores Google+ y SOCL de Microsoft son cada vez más utilizados. Ciertas personas piratean las cuentas de estas redes sociales, otras crean virus que atacan a éstas. Además, ciertos empleadores estudian lo que es puesto en las redes sociales para reclutar a su personal.
Es preferible no utilizar erróneamente estas redes sociales, y es muy recomendable protegerse si se utiliza una.
La mayoría de ataques se realiza a Facebook que es el más popular, pero se puede evitar con ciertas precauciones.
Lo que se debe y no se debe hacer
Lo que hay que evitar
  • Divulgar su nombre de usuario o contraseña.
  • Aceptar a cualquiera como amigo.
  • Publicar su fecha de nacimiento completa que puede ser utilizada por los publicistas.
  • Indicar sus fechas de vacaciones (responsable de ciertos robos al domicilio).
  • Comentar sin moderarse, porque lo que es escrito en la Web permanece durante años.
  • Indicar constantemente donde se encuentra.
  • Suscribirse a terceras aplicaciones asociadas con Facebook (botón "me gusta" por ejemplo).
  • No leer las condiciones de aceptación de las nuevas versiones.
  • Dejar que tus amigos hablen cualquier cosa de tu persona.
  • Abrir todos los enlaces compartidos, porque algunos podrían estar infectados. Para minimizar el riesgo, utiliza una barra de protección en tu navegador como WOT.
Lo que se debe hacer
  • Jamás divulgar su nombre de usuario o contraseña.
  • Elegir una contraseña segura y única.
  • Instalar la versión más reciente del navegador usado (por ejemplo Internet Explorer).
  • Utilizar un antivirus.
  • Instalar la versión más reciente de su red social después de leer las nuevas condiciones de utilización.
  • Evitar dejar a los niños solos en las redes sociales.
  • Adaptar los ajustes de confidencialidad a tus necesidades y no dejar los ajustes por defecto.
  • Eliminar regularmente a los amigos inoportunos.
  • Recordar que lo que es escrito en la Web se quedará...
  • Protegerse
  • Ajustar los parámetros de seguridad
  • Puedes ocultar la información que desees según los parámetros de confidencialidad.
    Mediante este menú podrás por ejemplo: ocultar tu domicilio así como tu lista de amigos, hacerte invisible en la búsqueda de Facebook, controlar el aspecto de tu página, escoger quién podrá visualizar tus fotos, crear varias listas de amigos...
    Antivirus

    La instalación de un antivirus permite proteger tu red social de las infecciones que transitan por ella. Es indispensable si se usa Windows instalar uno. Para Mac y Linux las infecciones son raras pero existen, es prudente protegerse en todo caso.
    Verificar tu perfil

    Norton Safe Web: propuesto gratuitamente por Symantec, asegura tu cuenta Facebook para protegerte de contenidos indeseables compartidos en el sitio web.
    Reclaimprivacy: Este programa visualiza en una pantalla todos los parámetros de Facebook e indica con diferentes colores, los parámetros potencialmente peligrosos para tu privacidad.
  • Bloquear a las personas indeseables
Si un usuario te acosa por Facebook, puedes simplemente bloquearle. Para esto anda al menú Configuración de la privacidad, luego pulsa "administrar los bloqueos" del campo "personas y aplicaciones bloqueadas". En la sección "bloquear usuarios" escribe el nombre o correo electrónico del usuario a bloquear y listo. Esta persona no podrá tener acceso a tu perfil, fotos o cualquier información que se encuentre en tu perfil.
Es posible desbloquear a esta persona posteriormente si se desea efectuando la misma manipulación. 
Usurpación de identidad
Para Facebook: denuncia a la persona que está usurpando tu identidad y sigue el procedimiento de Facebook.
Para Twitter: ingresa a tu perfil, luego en la casilla de "ayuda" entra a "reporta violaciones", luego accede a "Ocupación ilegal de nombres de usuario" y sigue las instrucciones de Twitter y envía la solicitud.
Elimina de tu lista de amigos o bloquea a las personas malintencionadas de contactarte
Facebook:
Accede al perfil de esta persona.
Pasa el cursor del ratón sobre el botón "Amigos" que aparece en la parte superior de su perfil.
Elige la opción "eliminar de mis amigos" para eliminar a esta persona de tu lista de contactos. También puedes bloquearla.
Observación: si seleccionas esta opción, tú también serás eliminado de su lista de amigos. Si deseas volver a agregar de nuevo a esta persona a tu lista de amigos, debes reenviarle una solicitud de amistad presionando el botón "añadir a mis amigos" en el perfil de esta persona.

Puedes encontrar más entradas en www.gitsinformatica.com


Gits mira por tus derechos. Gits es Pro-Vida.
Recomendamos la visualización de este documental:http://www.youtube.com/watch?v=SWRHxh6XepM .