El ataque Man-in-the-browser ( MITB , MitB , MIB , MiB ), una forma de amenaza de Internet relacionada con el ataque Man-in-the-Middle (MITM), es un troyano proxy [ 1 ] que infecta un navegador web aprovechando vulnerabilidades en su seguridad para modificar páginas web , alterar el contenido de las transacciones o insertar transacciones adicionales, todo ello de forma encubierta e invisible tanto para el usuario como para la aplicación web anfitriona. Un ataque MitB tendrá éxito independientemente de si existen mecanismos de seguridad como SSL / PKI o soluciones de autenticación de dos o tres factores . Un ataque MitB puede contrarrestarse mediante la verificación de transacciones fuera de banda , aunque la verificación por SMS puede eludirse mediante la infección de malware Man-in-the-Mobile ( MitMo ) en el teléfono móvil . Los troyanos pueden ser detectados y eliminados por software antivirus [ 2 ] , pero un informe de 2011 concluyó que se necesitaban medidas adicionales además del software antivirus [ 3 ] .
Un ataque relacionado, pero más sencillo, es el del niño en el navegador ( BitB , BITB ).
La mayoría de los profesionales de servicios financieros encuestados en 2014 consideraron que MitB era la mayor amenaza para la banca en línea . [ 4 ]
Descripción
La amenaza MitB fue demostrada por Augusto Paes de Barros en su presentación de 2005 sobre las tendencias de las puertas traseras "El futuro de las puertas traseras: el peor de los mundos". [ 5 ] El nombre "man-in-the-browser" fue acuñado por Philipp Gühring el 27 de enero de 2007. [ 6 ]
Un troyano MitB funciona utilizando herramientas comunes proporcionadas para mejorar las capacidades del navegador, como los objetos auxiliares del navegador (una característica limitada a Internet Explorer ), las extensiones del navegador y los scripts de usuario (por ejemplo, en JavaScript ). [ 6 ] El software antivirus puede detectar algunos de estos métodos. [ 2 ]
En resumen, en un ejemplo de intercambio entre usuario y servidor, como una transferencia bancaria por internet , el cliente siempre verá, mediante pantallas de confirmación, la información de pago exacta que introdujo en el navegador. Sin embargo, el banco recibirá una transacción con instrucciones sustancialmente modificadas, es decir, un número de cuenta de destino diferente y posiblemente un importe distinto. El uso de herramientas de autenticación robusta simplemente genera una falsa sensación de seguridad tanto en el cliente como en el banco. La autenticación, por definición, se refiere a la validación de las credenciales de identidad. Esto no debe confundirse con la verificación de la transacción.
Ejemplos
Ejemplos de amenazas MitB en diferentes sistemas operativos y navegadores web :
Protección
Los troyanos conocidos pueden ser detectados, bloqueados y eliminados por software antivirus. [ 2 ] En un estudio de 2009, la efectividad del antivirus contra Zeus fue del 23%, [ 25 ] y nuevamente se reportaron bajas tasas de éxito en una prueba separada en 2011. [ 3 ] El informe de 2011 concluyó que se necesitaban medidas adicionales además del antivirus. [ 3 ]
Software reforzado
- Software de seguridad para navegadores: Los ataques MitB pueden ser bloqueados por software de seguridad integrado en el navegador, como Cymatic.io y Trusteer Rapport para Microsoft Windows y Mac OS X , que bloquea las API de las extensiones del navegador y controla la comunicación. [ 11 ] [ 12 ] [ 15 ]
- Software alternativo: Reducir o eliminar el riesgo de infección por malware mediante el uso de aplicaciones portátiles o alternativas a Microsoft Windows como Mac OS X , Linux o sistemas operativos móviles como Android, iOS , ChromeOS , Windows Mobile , Symbian , etc., y/o navegadores como Chrome u Opera . [ 27 ] Se puede lograr una mayor protección ejecutando este sistema operativo alternativo, como Linux, desde un Live CD o Live USB no instalado . [ 28 ]
- Navegador web seguro: Varios proveedores ahora ofrecen una solución de seguridad de dos factores que incluye un navegador web seguro. [ 29 ] En este caso, se evitan los ataques MitB, ya que el usuario ejecuta un navegador reforzado desde su dispositivo con seguridad de dos factores en lugar de ejecutar el navegador "infectado" desde su propia máquina.
Verificación de transacciones fuera de banda
Un método teóricamente efectivo para combatir cualquier ataque MitB es mediante un proceso de verificación de transacciones fuera de banda (OOB). Esto supera al troyano MitB al verificar los detalles de la transacción, tal como los recibe el host (banco), al usuario (cliente) a través de un canal distinto al navegador; por ejemplo, una llamada telefónica automatizada, un SMS o una aplicación móvil dedicada con criptograma gráfico. [ 30 ] La verificación de transacciones OOB es ideal para el uso masivo, ya que aprovecha dispositivos que ya son de dominio público (por ejemplo, teléfono fijo , teléfono móvil , etc.) y no requiere dispositivos de hardware adicionales, a la vez que permite la autenticación de tres factores (mediante biometría de voz ), la firma de transacciones (a nivel de no repudio) y la verificación de transacciones. La desventaja es que la verificación de transacciones OOB aumenta el nivel de frustración del usuario final con más pasos y más lentos.
Hombre en el móvil
El software espía troyano para teléfonos móviles man-in-the-mobile ( MitMo ) [ 31 ] puede eludir la verificación de transacciones SMS fuera de banda. [ 32 ]
- ZitMo (Zeus-In-The-Mobile) no es un troyano MitB en sí mismo (aunque realiza una función de proxy similar en los SMS entrantes), sino un malware móvil cuya instalación en un teléfono móvil se sugiere desde un ordenador infectado con Zeus. Al interceptar todos los SMS entrantes, elude la autenticación de dos factores OOB bancaria basada en SMS en Windows Mobile , Android , Symbian y BlackBerry . [ 32 ] ZitMo puede ser detectado por el antivirus que se ejecuta en el dispositivo móvil.
- SpitMo (SpyEye-In-The-Mobile, SPITMO) es similar a ZitMo. [ 33 ]
Detección de fraudes web
La detección de fraude web puede implementarse en el banco para verificar automáticamente patrones de comportamiento anómalos en las transacciones. [ 34 ]
Ataques relacionados
troyanos proxy
Los keyloggers son la forma más primitiva de troyanos proxy , seguidos de los grabadores de sesiones del navegador que capturan más datos, y por último los MitB son el tipo más sofisticado. [ 1 ]
Hombre en el medio
SSL/PKI, etc., pueden ofrecer protección contra un ataque de intermediario , pero no ofrecen ninguna protección contra un ataque de intermediario en el navegador.
El niño en el navegador
Un ataque relacionado, más sencillo y rápido de implementar para los creadores de malware, se denomina "boy-in-the-browser" ( BitB o BITB ). Este malware se utiliza para modificar el enrutamiento de la red informática del cliente y realizar un ataque clásico de intermediario (man-in-the-middle). Una vez modificado el enrutamiento, el malware puede eliminarse por completo, lo que dificulta su detección. [ 35 ]
Clickjacking
El clickjacking consiste en engañar al usuario de un navegador web para que haga clic en algo diferente de lo que percibe, mediante código malicioso en la página web.
Véase también
Referencias
- 1 2 3 4 5 Bar-Yosef, Noa (30-12-2010). "La evolución de los troyanos proxy" . Recuperado el 03-02-2012 .
- 1 2 3 4 F-Secure (11/02/2007). "Descripción de la amenaza: Troyano espía: W32/Nuklus.A" . Recuperado el 03/02/2012 .
- 1 2 3 Quarri Technologies, Inc (2011). "Navegadores web: su eslabón débil para lograr el cumplimiento de PCI" (PDF) . Recuperado el 5 de febrero de 2012 .
- ^ Fernández, Diogo AB; Soares, Liliana FB; Gomes, João V.; Freire, Mario M.; Inácio, Pedro RM (1 de abril de 2014). "Problemas de seguridad en entornos de nube: una encuesta" . Revista Internacional de Seguridad de la Información . 13 (2): 113– 170. doi : 10.1007/s10207-013-0208-7 . ISSN 1615-5270 . S2CID 3330144 .
- ↑ Paes de Barros, Augusto (15 de septiembre de 2005). "O futuro dos backdoors - o pior dos mundos" (PDF) (en portugues). Sao Paulo, Brasil: Congresso Nacional de Auditoria de Sistemas, Segurança da Informação e Governança - CNASI. Archivado desde el original (PDF) el 6 de julio de 2011 . Consultado el 12 de junio de 2009 .
- 1 2 Gühring, Philipp (27 de enero de 2007). "Conceptos contra ataques de hombre en el navegador" (PDF) . Archivado del original (PDF) el 21 de diciembre de 2018. Recuperado el 30 de julio de 2008 .
- ↑ Dunn, John E (2010-07-03). "Los escritores de troyanos atacan a los bancos del Reino Unido con botnets" . Archivado del original el 25-11-2010 . Recuperado el 08-02-2012 .
- ↑ Dunn, John E (12 de octubre de 2010). "Zeus no es la única amenaza troyana bancaria, advierten a los usuarios" . Recuperado el 3 de febrero de 2012 .
- ↑ Curtis, Sophie (18 de enero de 2012). "Usuarios de Facebook atacados mediante el ataque de intermediario Carberp" . Archivado del original el 23 de enero de 2012. Consultado el 3 de febrero de 2012 .
- 1 2 Marusceac Claudiu Florin (2008-11-28). "Herramienta de eliminación de Trojan.PWS.ChromeInject.B" . Archivado del original el 1 de abril de 2012. Recuperado el 5 de febrero de 2012 .
- 1 2 3 Nattakant Utakrit, Escuela de Ciencias de la Computación y la Seguridad, Universidad Edith Cowan (25-02-2011). "Revisión de extensiones de navegador, una técnica de phishing de tipo 'hombre en el navegador' dirigida a clientes bancarios" . Recuperado el 03-02-2012 .
{{cite web}}: CS1 maint: varios nombres: lista de autores ( enlace ) - 1 2 3 Symantec Marc Fossi (2010-12-08). "Los troyanos bancarios de estilo ZeuS se consideran la mayor amenaza para la banca en línea: Encuesta" . Archivado del original el 2011-08-08 . Recuperado el 2012-02-03 .
- ↑ Ted Samson (22 de febrero de 2011). "El astuto malware OddJob deja las cuentas bancarias en línea expuestas al saqueo" . Consultado el 6 de febrero de 2012 .
- ↑ Symantec Marc Fossi (23 de enero de 2008). "Banca con confianza" . Consultado el 30 de julio de 2008 .
- 1 2 3 4 Fideicomisario. "Informe del fideicomisario" . Recuperado el 3 de febrero de 2012 .
- ↑ Director ejecutivo de Trusteer, Mickey Boodaei (31 de marzo de 2011). "Los ataques de intermediario en el navegador tienen como objetivo a la empresa" . Archivado del original el 8 de diciembre de 2011. Consultado el 3 de febrero de 2012 .
- ↑ www.net-security.org (11 de mayo de 2011). "Malware financiero explosivo ataca a Windows" . Consultado el 6 de febrero de 2012 .
- ↑ Jozsef Gegeny; Jose Miguel Esparza (25 de febrero de 2011). "Tatanga: un nuevo troyano bancario con funciones MitB" . Archivado del original el 27 de junio de 2012. Consultado el 3 de febrero de 2012 .
- ↑ "El pequeño troyano bancario 'Tinba' es un gran problema" . msnbc.com . 31 de mayo de 2012. Consultado el 28 de febrero de 2016 .
- 1 2 Borean, Wayne (24-05-2011). "El virus de Mac OS X que no era" . Recuperado el 08-02-2012 .
- ↑ Fisher, Dennis (2 de mayo de 2011). "Aparece un kit de software malicioso para Mac OS X" . Archivado del original el 5 de septiembre de 2011. Consultado el 3 de febrero de 2012 .
- ↑ F-secure. "Descripción de la amenaza: Troyano espía: W32/Zbot" . Consultado el 5 de febrero de 2012 .
- ↑ Hyun Choi; Sean Kiernan (24 de julio de 2008). "Detalles técnicos de Trojan.Wsnpoem" . Symantec. Archivado del original el 23 de febrero de 2010. Recuperado el 5 de febrero de 2012 .
- ↑ Microsoft (30 de abril de 2010). "Entrada de la enciclopedia: Win32/Zbot - Más información sobre el malware - Centro de protección contra malware de Microsoft" . Symantec . Consultado el 5 de febrero de 2012 .
- 1 2 3 Trusteer (14 de septiembre de 2009). "Medición de la efectividad en entornos reales del antivirus contra Zeus" (PDF) . Archivado del original (PDF) el 6 de noviembre de 2011. Recuperado el 5 de febrero de 2012 .
- 1 2 Richard S. Westmoreland (2010-10-20). "Antisource - ZeuS" . Archivado del original el 2012-01-20 . Recuperado el 2012-02-05 .
- ↑ Horowitz, Michael (2012-02-06). "Banca en línea: lo que la BBC pasó por alto y una sugerencia de seguridad" . Recuperado el 2012-02-08 .
- ↑ Purdy, Kevin (14 de octubre de 2009). "Use un CD/USB de Linux Live para la banca en línea" . Recuperado el 4 de febrero de 2012 .
- ↑ Konoth, Radhesh Krishnan; van der Veen, Victor; Bos, Herbert (2017). "Cómo la computación en cualquier lugar acabó con la autenticación de dos factores basada en el teléfono" . En Grossklags, Jens; Preneel, Bart (eds.). Criptografía financiera y seguridad de datos . Lecture Notes in Computer Science. Vol. 9603. Berlín, Heidelberg: Springer. pp. 405–421 . doi : 10.1007/978-3-662-54970-4_24 . ISBN 978-3-662-54970-4.
- ↑ Finextra Research (13 de noviembre de 2008). "Commerzbank implementará la tecnología de autenticación basada en teléfonos móviles Cronto" . Consultado el 8 de febrero de 2012 .
- ↑ Chickowski, Ericka (05-10-2010) .Los ataques de "hombre en el móvil" ponen de manifiesto las debilidades de la autenticación fuera de banda . Archivado del original el 1 de marzo de 2012. Consultado el 9 de febrero de 2012 .
- 1 2 Schwartz, Mathew J. (13 de julio de 2011). "El troyano bancario Zeus afecta a los teléfonos Android" . Archivado del original el 6 de julio de 2012. Recuperado el 4 de febrero de 2012 .
- ↑ Balan, Mahesh (14 de octubre de 2009). "¡Usuarios de banca por Internet y banca móvil, tengan cuidado: ZITMO y SPITMO ya están aquí !" . Consultado el 5 de febrero de 2012 .
- ↑ Sartain, Julie (2012-02-07). "Cómo proteger las transacciones en línea con autenticación multifactor" . Recuperado el 2012-02-08 .
- ↑ Imperva (14 de febrero de 2010). "Threat Advisory Boy in the Browser" . Recuperado el 12 de marzo de 2015 .
Enlaces externos
- Ataque de virus a transacciones de HSBC con dispositivo OTP. Archivado el 2 de abril de 2016 en Wayback Machine.
- Ataque de virus a transacciones bancarias de ICICI. Archivado el 4 de abril de 2016 en Wayback Machine.
- Ataque de virus a transacciones de Citibank. Archivado el 3 de abril de 2016 en Wayback Machine.
- Los hackers burlan los sistemas de seguridad de identidad de la banca en línea (BBC Click).
- Antisource - ZeuS Resumen de ZeuS como troyano y botnet, además de su vector de ataque.
- Vídeo del hombre en el navegador en YouTube , protagonizado por Bill Conner, presidente y director ejecutivo de Entrust.
- Zeus: El rey de los kits de herramientas de software malicioso. Vídeo en YouTube. El kit de herramientas Zeus, Symantec Security Response.
- ¿Qué tan segura es la banca en línea? Audio BBC Click
- Vídeo de Imperva sobre el ciberataque "Niño en el navegador" en YouTube
- Cultura informática
- Terminología informática
- Piratería informática (seguridad informática)
- Ingeniería social (seguridad)
- caballos de Troya
- vulnerabilidades de seguridad web