Cómo opera un phisher
agosto 25, 2010 10:04 amLos ataques de phishing son en la actualidad muy frecuentes y prácticamente ningún servicio que se ofrezca a través de Internet escapa del accionar de los phisher. Sin embargo, poco se dice sobre el “detrás de escena” respecto a cómo operan estos delincuentes. Tratemos entonces de ejemplificar mediante un caso real cuál es el proceso típico que se esconde detrás de un ataque de phishing.
En primera instancia, el delincuente necesita un servidor web donde alojar el paquete de phishing adquirido en el mercado clandestino, disponibles a un costo promedio de entre 10 y 30 dólares, según el nombre de la entidad bancaria con la cual se pretenda encubrir el ataque. Generalmente, estos servidores web son computadoras infectadas que forman parte de alguna botnet o servidores vulnerados por el atacante.
En el caso que ejemplicamos, el delincuente realiza un ataque de phishing dirigido a usuarios de un banco español, intentando robar los datos de la tarjeta de crédito de los clientes de esta entidad bancaria. La estrategia de engaño que utiliza es enviar de forma masiva correos electrónicos con determinado mensaje incitando al usuario a hacer clic sobre un enlace incrustado en el cuerpo del correo. Quienes accedan al mismo, serán direccionados a una página como la que se muestra a continuación:
En realidad, esta página es falsa y los datos de quienes caigan en la trampa se almacenarán de forma ordenada en un archivo de texto plano. De esta manera el phisher obtendrá un registro de la información confidencial relacionada a la tarjeta de crédito de las víctimas para luego ser comercializados en el mercado negro. A continuación vemos un ejemplo del archivo donde los datos son guardados:
Hasta este momento nos encontramos con unos pocos pasos, pero para comprender mejor el ataque: ¿dónde se almacenan los archivos y cómo son enviados los correos electrónicos?
Respondiendo a la primera de las preguntas, todos los archivos son almacenados en el mismo servidor comprometido por alguna vulnerabilidad o en un equipo zombi (computadora de usuario infectado) parte de una botnet. Esto incluye el paquete completo con la clonación del sitio web, los archivos de registro, los recursos para automatizar el ataque, e incluso paquetes de phishing para otras entidades bancarias.
Respecto a la segunda pregunta, el envío del correo electrónico se realiza de forma automatizada, generalmente a través de recursos como Mass Mailer, que es un script cuyo objetivo es facilitar el envío de correos electrónicos de forma masiva falsificando la información del remitente. Siguiendo el ejemplo, a continuación podemos ver una captura del utilizado por el phisher:
El phisher posee una base de datos con direcciones de correo electrónico de los habitantes de España, y a través de este recurso comienza a enviar masivamente los mensajes especificando como remitente una dirección con dominio de la entidad bancaria para intentar ganar la confianza de las potenciales víctimas.
Una vez concluido estos pasos, el delincuente solo se sienta a esperar que se comiencen a grabar los datos de los usuarios desprevenidos en el archivo de registro, para luego venderlos o cometer diversos fraudes. El siguiente gráfico muestra el ciclo completo de un ataque de phishing:
A pesar de que en este ejemplo el ataques e encuentra dirigido a los usuarios de una determinada sucursal bancaria de España, los ataques de phishing constituyen un problema global y un importante motivo por el cual debemos crear hábitos de prevención atendiendo a buenas prácticas de seguridad y mantener el software antivirus actualizado para lograr bloquear las páginas falsificadas.
Jorge Mieres
Analista de Seguridad




Promedio: 5- Rastreando a un phisher
- Phishing alojado en página del gobierno peruano
- Anatomía de un ataque de phishing
Categorias: Educación, Phishing
10 Comentarios »





9-5-2011 a las 4:40 am
[...] veces les hemos mostrado las distintas metodologías utilizadas por un phisher para engañar a los usuarios, el porcentaje de efectividad de sus ataques y el potencial rédito [...]
26-4-2011 a las 4:35 pm
[...] veces les hemos mostrado las distintas metodologías utilizadas por un phisher para engañar a los usuarios, el porcentaje de efectividad de sus ataques y el potencial rédito [...]
10-11-2010 a las 4:37 pm
[...] cuentas de correo sanas y salvas. Para mantenerse alejados de este ataque, recomendamos leer la manera en la que opera un phiser, para observar todo el procedimiento de este [...]
23-10-2010 a las 12:26 pm
[...] de phishing 23 oct., 2010 en Seguridad, Tecnología e Internet Hace un tiempo les contábamos cómo opera un phisher, donde detallábamos cuál es el proceso típico en un ataque de phishing. Hoy aprovechamos que [...]
23-10-2010 a las 12:15 pm
[...] un tiempo les contábamos cómo opera un phisher, donde detallábamos cuál es el proceso típico en un ataque de phishing. Hoy aprovechamos que [...]
21-10-2010 a las 8:52 am
[...] un tiempo les contábamos cómo opera un phisher, donde detallábamos cuál es el proceso típico en un ataque de phishing. Hoy aprovechamos que [...]
12-10-2010 a las 12:53 am
[...] Fuente [...]
18-9-2010 a las 9:04 pm
El comentario que coloque anteriormente, se refleja un portal el cual salio en azul por defecto de este sistema, tengan ¡¡¡cuidado NO acceder a ella !!!, no fue mi intension y solo lo que quiero es alertar y tambien le pido a los representantes de este portal que tomen las medidas necesarias para su eliminacion segun comentarios leidos en esta pagina el cual prohibe publicar estos enlaces por contribuir con los delincuentes.
OJO PELAO!!!
18-9-2010 a las 8:45 pm
Gracia al curso que tiene eset, que por cierto lo realice pude identificar un correo phising el mismo dia que realice el curso, dicho correo se trata de una pagina falsa que se encuentra en internet. Dicho correo da un mensaje de datos inconcluso en el registro de CADIVI, y deja un portal WWW. [ELIMINADO] .GOB.VE para acceder a ella con la finalidad de secuestrar y estafar con sus datos. “ojo con las paginas que tienen las barras de direccion roja” No caigan en la oscuridad por seguridad.
25-8-2010 a las 12:48 pm
Muy buen articulo, el phishing cada vez está buscando nuevas formas de encontrar victimas, el último que vi era una noticia viral que llamaba a descargar un video.exe que finalmente lo que hacía era cambiar el archivo host de la victima…
Buen artículo…