Articulo de referencia

Suplantación de identidad en sitios web

La suplantación de identidad web consiste en crear un sitio web con la intención de engañar a los lectores haciéndoles creer que ha sido creado por una persona u organización di...

La suplantación de identidad web consiste en crear un sitio web con la intención de engañar a los lectores haciéndoles creer que ha sido creado por una persona u organización diferente.

Técnicas

Logotipo de abcnews.com.co
ABCnews.com.co , un sitio web de noticias falsas ahora desaparecido , utilizó la suplantación de identidad web para imitar el sitio web de ABC News .

Normalmente, el sitio web falso adopta el diseño del sitio web objetivo y, a veces, tiene una URL similar . [ 1 ] Un ataque más sofisticado consiste en que el atacante crea una "copia en la sombra" de la World Wide Web haciendo que todo el tráfico de la víctima pase por la máquina del atacante, lo que le permite obtener información confidencial de la víctima. [ 2 ]

Otra técnica consiste en utilizar una URL «enmascarada». [ 3 ] Mediante el reenvío de dominio o la inserción de caracteres de control , la URL puede parecer auténtica mientras oculta la dirección real del sitio web malicioso. Punycode también puede utilizarse para este fin. Los ataques basados ​​en Punycode explotan caracteres similares en diferentes sistemas de escritura en fuentes comunes. Por ejemplo, en una fuente grande, la letra griega Tau (τ) es similar en apariencia a la letra latina minúscula t. Sin embargo, la letra griega tau se representa en Punycode como 5xa, mientras que la letra latina minúscula se representa simplemente como t, ya que está presente en el sistema ASCII. En 2017, un investigador de seguridad logró registrar el dominio xn--80ak6aa92e.com y hacer que apareciera en varios navegadores populares como apple.com. Aunque los caracteres utilizados no pertenecían al alfabeto latino, debido a la fuente predeterminada en esos navegadores, el resultado fueron caracteres no latinos indistinguibles de los del alfabeto latino. [ 4 ] [ 5 ]

Motivos

El objetivo puede ser fraudulento, a menudo asociado con el phishing , la suplantación de identidad por correo electrónico o atraer a posibles víctimas a estafas como un esquema para hacerse rico rápidamente , como en el caso de artículos de noticias falsas con títulos sensacionalistas que pretenden incidentes que involucran a celebridades populares con una entrevista falsificada que discute y conduce a las víctimas a una estafa de criptomonedas . [ 6 ] [ 7 ] Debido a que el propósito suele ser malicioso, "spoof" (una expresión cuyo significado básico es parodia inocente) es un término inadecuado para esta actividad, por lo que las organizaciones más responsables, como los departamentos gubernamentales y los bancos, tienden a evitarlo, prefiriendo descriptores más explícitos como "fraude", "falsificación" o "phishing". [ 8 ] [ 9 ]

Un uso relativamente más benigno de la suplantación de sitios web es criticar o burlarse de la persona o entidad cuyo sitio web pretende representar el sitio suplantado. Como ejemplo del uso de esta técnica para parodiar una organización, en noviembre de 2006 se produjeron dos sitios web falsos, www.msfirefox.com y www.msfirefox.net, que afirmaban que Microsoft había comprado Firefox y lanzado "Microsoft Firefox 2007". [ 10 ] Un incidente similar ocurrió en 2023 cuando el colectivo de sabotaje cultural Barbie Liberation Organization creó una página satírica de parodia que se parecía mucho al sitio web corporativo de Mattel usando la URL mattel-corporate.com [ 11 ] donde anunciaron una línea ficticia de muñecas Barbie llamada "MyCelia EcoWarrior" junto con una serie de videos falsos con la actriz Daryl Hannah haciéndose pasar por portavoz de Mattel para dar más legitimidad a las muñecas inexistentes, aprovechando la publicidad en torno a la película de acción real de 2023 . [ 12 ] El gran parecido del sitio web con el sitio corporativo legítimo de Mattel llevó a que varios medios de comunicación lo reportaran erróneamente como real , a lo que finalmente emitieron una corrección y eliminaron los artículos en cuestión. [ 13 ] [ 12 ]

Herramientas de prevención

Software antiphishing

Los sitios web falsificados predominan en los esfuerzos por desarrollar software antiphishing, aunque existen dudas sobre su efectividad. La mayoría de los esfuerzos se centran en el mercado de PC, dejando de lado los dispositivos móviles. [ 14 ]

filtrado DNS

El DNS es la capa en la que las botnets controlan los drones. En 2006, OpenDNS comenzó a ofrecer un servicio gratuito para evitar que los usuarios accedieran a sitios web que suplantaban identidades. Básicamente, OpenDNS ha recopilado una gran base de datos de diversas organizaciones antiphishing y antibotnet, así como sus propios datos, para compilar una lista de sitios web que suplantan identidades. Cuando un usuario intenta acceder a uno de estos sitios web maliciosos, se le bloquea a nivel de DNS . Las estadísticas de APWG muestran que la mayoría de los ataques de phishing utilizan URL, no nombres de dominio, por lo que habría una gran cantidad de suplantación de identidad que OpenDNS no podría rastrear. En el momento de su lanzamiento, OpenDNS no puede prevenir exploits de phishing no identificados que se alojan en Yahoo, Google, etc. [ 15 ]

Véase también

Referencias

  1. "El sitio web satírico permanecerá en línea" , BBC News, 29 de julio de 2004
  2. "Web Spoofing: An Internet Con Game" (PDF) . Archivado del original (PDF) el 12 de octubre de 2017. Consultado el 5 de mayo de 2023 .
  3. Tecnología antiphishing" Archivado el 27 de septiembre de 2007 en Wayback Machine , Aaron Emigh, Radix Labs, 19 de enero de 2005
  4. "¿Ese enlace de apple.com en el que hiciste clic? Sí, en realidad es ruso" . www.theregister.com . Archivado del original el 12 de octubre de 2020. Consultado el 10 de octubre de 2020 .
  5. "Google está solucionando un fallo de Chrome que facilita el phishing" . 17 de abril de 2017. Archivado del original el 19 de agosto de 2024. Consultado el 10 de octubre de 2020 .
  6. "VERIFICACIÓN DE HECHOS: Anuncios FALSOS usan el nombre y la foto de Aga Muhlach para promocionar un esquema para hacerse rico rápidamente" . Archivos VERA . 21 de enero de 2025. Consultado el 29 de enero de 2025 .
  7. Arasa, Dale (15 de mayo de 2024). "Estafas criptográficas que suplantan la identidad de Inquirer.net y otros sitios de noticias" . Philippine Daily Inquirer . Consultado el 29 de enero de 2025 .
  8. "Phishing y estafas de HMRC: información detallada" . Archivado del original el 21/10/2014 . Consultado el 01/11/2023 .
  9. "Llamadas fraudulentas" . Consultado el 1 de noviembre de 2023 .
  10. "Sitios falsos insisten en que Microsoft compró Firefox" Archivado el 28 de abril de 2007 en Wayback Machine , Gregg Keizer, InformationWeek , 9 de noviembre de 2006
  11. "Mattel niega la afirmación de que todas las Barbies serán compostables" . Futurismo . 3 de agosto de 2023. Consultado el 26 de noviembre de 2024 .
  12. 1 2 "Una nueva Barbie "EcoGuerrera", supuestamente de Mattel, acaparó titulares. Era un engaño. - CBS News" . 2 de agosto de 2023. Consultado el 26 de noviembre de 2024 .
  13. La estafa de Barbie apunta a Mattel y engaña a algunos medios de comunicación.
  14. "Entornos, técnicas y contramedidas de phishing: una revisión". Computers & Security . 68 (4): 280. Julio de 2017. doi : 10.1016/s0167-4048(04)00129-4 . ISSN 0167-4048 . 
  15. "Lectura oscura | Seguridad | Proteja el negocio - Habilite el acceso" . Lectura oscura . Consultado el 29 de junio de 2018 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )