domingo, 7 de marzo de 2010

FRAUDES DE INGENIERIA SOCIAL Y TECNICA: I+D+i CON FINES DELICTIVOS

Hasta ahora hemos hablado mucho de la crisis económica, pero en este comienzo de año 2010, la estamos viviendo en sus distintas manifestaciones o caras. "La necesidad agudiza el ingenio" y nuevas técnicas masivas de captación ilícita de datos confidenciales son realizadas por nuevos “genios” sobre los usuarios de Internet.

Entre ellas, pueden destacarse el phishing, que en sus distintas variedades se puede calificar como una estafa cometida mediante «ingeniería social», ya que manipula personas y necesita del concurso engañoso sobre un ser humano para que surja la equivocación o el error que lleva a la cesión «no querida e inconsentida» de datos confidenciales que pueden poner al “ingenioso” en condiciones de poder apoderarse del patrimonio de la víctima.

El phishing suele instrumentarse a través de correos electrónicos (engañosos) que, a la par que imitan el lenguaje, formato e imagen de las Entidades bancarias o financieras por las que se hacen pasar, solicitan del usuario sus datos personales alegando, entre otros, motivos como:
— cambios en la política de seguridad,
— problemas técnicos supuestamente concurrentes en la víctima,
— la promoción de nuevos productos o servicios,
— la participación en concursos, premios o regalos,
— o la propia detección de posibles fraudes,
e incluyen enlaces que aparentemente conducen a las web oficiales de la Entidad que suplantan, pero que realmente remiten a páginas web piratas (web réplica) que copian o imitan a la perfección, que es donde el usuario engañado escribe sus datos confidenciales y de donde los lee el atacante para, una vez en su posesión, realizar cualquiera de las operaciones fraudulentas en la Red indicadas.

Desde 1996, en que empezaron a detectarse las primeras modalidades de phishing, constantemente surgen transformaciones y variantes de fraudes informáticos en la Red. Así, le llaman «phishing-car» a la variante de obtención de los datos bancarios a través de simuladas ventas de coches, generalmente de segunda mano. Igualmente, se han detectado otras variantes de obtención de datos bancarios, esta vez mediante mensajes de voz sobre telefonía IP, en los que, como en el informático, el mensaje enlatado simula disculpas de seguridad informática o entrega de premios, para que el usuario ceda sus datos bancarios, y recibe entonces el nombre de «vishing»

Pero además de las diferentes variantes y evoluciones del phishing puedo destacar como víctima, el haber sufrido una modalidad de fraude informático con singularidad propia, el fraude del pharming, que a diferencia del phishing, es una estafa cometida mediante ingeniería técnica y no social, pues la vía hacia la cesión inconsentida de los datos sensibles y confidenciales de la víctima no es el engaño humano, sino una mera manipulación técnica que enclava este fraude entre las llamadas «estafas maquinales». Mientras el phishing precisa de la ingeniería social, y en cada intento se debe dirigir a un único tipo de servicio bancario, el pharming no se lleva a cabo en un momento concreto, ya que la manipulación del ordenador (alojamiento de un troyano) se hace de forma latente, a la espera de que el usuario acceda a su servicio bancario, quedando el atacante únicamente al acecho, sin tener que estar pendiente de una respuesta concreta para su ataque puntual.

El pharming aparece en abril de 2005 como consecuencia de fallos de seguridad que se detectaron por aquellas fechas en los servidores de Microsoft. Mediante el pharming se realizan manipulaciones técnicas en las direcciones DNS (Domain Name Server) que utiliza el usuario,
· de modo que (mecánicamente) conducen a éste, cuando las escribe en el navegador de Internet, a páginas que no son la deseada, aunque aparentemente presentan un aspecto idéntico,
· y que han sido creadas por los delincuentes informáticos para conseguir la cesión inconsentida de los datos confidenciales e información sensible y personal de la entidad de confianza de que se trate (bancaria, financiera, de venta de segunda mano, de subastas por Internet, de envío o intercambio de dinero al extranjero, etc.).
· y, una vez en su poder, los atacantes quedan en condiciones de realizar los ilícitos e inconsentidos apoderamientos patrimoniales sobre sus víctimas.

Cuando tecleamos una dirección web determinada (URL) en el navegador de Internet, ésta se transforma y convierte en una secuencia de formato 000.000.000.000, que conforma la dirección IP de la página a visitar, esto es, en una secuencia numérica, generalmente más difícil de recordar que las señas alfabéticas. El navegador no puede realizar por sí mismo la conversión de las señas en una secuencia numérica, ya que para ello necesita del servidor DNS que es quien realmente realiza esa conversión, ya que posee un registro que administra los nombres y les otorga la correspondiente seña IP numérica, que lleva finalmente al usuario a la página deseada.

El pharming ataca directamente a los servidores DNS, y cambia la secuencia numérica tecleada por el usuario víctima, llevándole a una página web que es de aspecto idéntico a la original (deseada), pero que es la web delincuente donde, confiado, el usuario realiza sus movimientos con total tranquilidad en la errónea esperanza de estar en la página original, y donde deja al descubierto claves y datos personales, que luego de conocidos usa el delincuente para estafarle.

Existe una segunda modalidad de pharming que ataca a los equipos individuales que en vez de manipular el servidor DNS. Lo que hace es modificar el archivo hosts (que se utiliza con Windows e Internet Explorer y que almacena en cada PC una pequeña tabla con las direcciones de servidores e IPs que más suele visitar el usuario) de modo que, manipulándolo, y sin necesidad de salir al servidor DNS, se consigue que llegue, no a la página real, sino a la simulada delictiva. Igual que en el phishing, la entrada del código manipulado en el sistema de la víctima suele ser a través de Internet, introduciendo virus «troyanos» que descargan programas:
·bien mediante correo-e,
·bien mediante alguna descarga de Internet,
·bien al copiar algún CD

En mi caso, ya me veo envuelto en toda una peripecia de denuncias y reclamaciones sobre mi pharming, tanto a nivel penal, como civil. Así que como "no hay mejor letra, que la que con sangre entra"; ni mayor "bienaventurado que el que enseña al que no sabe"... To be continued
.

viernes, 5 de febrero de 2010

LA INSOSTENIBILIDAD DE LA ECONOMIA ESPAÑOLA

El FMI prevé en 2010 para el conjunto de los países desarrollados un crecimiento del 2,1%, recuperación que contrasta con el salto del 6% previsto para los países en desarrollo. España va a ser el único gran país industrializado que seguirá en recesión en 2010. Este año, el PIB español caerá un 0,6%, según la revisión de las previsiones de coyuntura llevadas a cabo por el FMI en enero. Como comparación, el país cuyos resultados económicos se aproximarán más a los de España es Italia, que crecerá un 1%. El organismo reitera de este modo sus malas previsiones de octubre de 2009 para España. La previsión del FMI para España coincide además con los cálculos de la Organización para la Cooperación y el Desarrollo Económico (OCDE) y dobla las previsiones del Gobierno del -0,3% y del Banco de España. No obstante, para 2011 el FMI mantiene su pronóstico de un crecimiento del 0,9% de la economía española.

España integra el grupo de países donde la sostenibilidad fiscal es motivo de creciente preocupación para el FMI, junto a Grecia e Irlanda. Según el FMI se debe avanzar en estrategias de salida de la crisis creíbles en España para lograr una reestructuración económica fundamental: el déficit presupuestario tiene que ser corregido, con recortes de gastos para no perjudicar la frágil recuperación y la propia imagen de credibilidad de nuestras finanzas públicas a nivel internacional. Debe tenerse también muy en cuenta que la propia Comisión Europea concedió un año más de plazo a España, hasta 2013, para cumplir los Pactos de Estabilidad reduciendo el déficit al 3% del PIB.

Asimismo, es interesante atender a la circunstancia de que la Comisión Europea ha publicado también recientemente un
nuevo informe en el que analiza la sostenibilidad de las finanzas públicas 2009 de la Unión Europea para el periodo 2008-2060, actualizando las perspectivas que sobre este tema se tenían en el informe previo que se publicó en el año 2006, antes de la crisis financiera y económica internacional. Los resultados del conjunto de indicadores cuantitativos y cualitativos que intentan evaluar la sostenibilidad de las finanzas públicas en los 16 países de la zona del euro han sido clasificados en tres grupos de “riesgo” de incumplimiento de la sostenibilidad de sus finanzas públicas en el largo plazo:

a) Riesgo alto: Irlanda, Grecia, España, Chipre, Malta, Países Bajos, Eslovenia y Eslovaquia;
b) Riesgo medio: Bélgica, Alemania, Francia, Italia, Luxemburgo, Austria y Portugal;
c) Riesgo bajo: Finlandia.
Además si se compara con el informe elaborado en 2006 nos encontramos con sólo seis países que han visto empeorado su nivel de riesgo como consecuencia del deterioro de su situación presupuestaria por la crisis económica actual: Irlanda, España, Malta, Países Bajos, Austria y Eslovaquia. Centrándonos en el caso de España, podemos extraer varias conclusiones. En lo que respecta a los factores cuantitativos, merece la pena destacar que:

a) Para estabilizar la ratio del stock de deuda pública/PIB en su valor inicial de 2009 sería necesario una ajuste del saldo presupuestario primario estructural actual de 6,1 puntos porcentuales del PIB (muy por encima de la media de la zona euro de 3,3 puntos porcentuales);
b) Para abordar el aumento previsto del gasto público relacionado con las proyecciones del envejecimiento de la población española (sobre todo el gasto público en pensiones y, en menor medida, el gasto público en sanidad y dependencia) sería necesario otro ajuste adicional de 5,7 puntos porcentuales del PIB (muy por encima de la media de la zona euro de 3,3 puntos porcentuales);
c) La suma total del ajuste necesario del saldo presupuestario estructural se situaría en 11,8 puntos porcentuales (muy por encima de la media de la zona euro de 6,5 puntos porcentuales).

En definitiva, la reducción del riesgo alto de insostenibilidad de las finanzas públicas españolas pasa por:

a) Una política económica que esté orientada a posibilitar la recuperación de unas tasas de crecimiento económico en España del 2% que nuevamente den lugar a la generación de empleo y no mantenerse en la actual tasa de paro en torno al 20%, doblando la media europea.
b) Una política fiscal que contribuya a generar superávit presupuestarios: ajustar y reducir el gasto público actual y prever al gasto futuro, principalmente asociado al cumplimiento de la vigente ley de la dependencia y la atención del sistema público de pensiones.
c) Una asunción responsable de nuestro nivel de endeudamiento, para que no sea insostenible, perjudicando las necesidades legítimas a nivel económico, social y ambiental de nuestras generaciones futuras.