Un espacio para los entusiastas del web

Phishing que puede burlar el https

Publicado el 29 de Mayo, 2005

Hispasec muestra en tres sencillos videos, por qué no es suficiente verificar algunos parámetros de seguridad.

Según se puede leer en el boletín una al día de hispasec del 26 de mayo, con un simple ataque XSS, se puede hacer creer al usuario que está en una página segura.

Para la demostración se ha utilizado la web de Bankpyme.
De hecho, el usuario puede ver en la barra de direcciones que está en la web del banco.
Puede ver también que se utiliza el protocolo https.
Si hace click en el “candadito”, podrá ver el certificado.
Puede, además, verificar la validez del certificado otorgado por verisign.

Con todo esto… ¿quién dudaría?… pues creo que nadie.

¿Cómo evitarlo?
Pues aunque esto no es culpa del usuario sino de algunas vulnerabilidades propias de las páginas de algunos sitios que dicen ser seguros, igual podríamos ser afectados.
La recomendación es la de siempre: no seguir enlaces llegados al email (o en general, ningún un enlace), sino, escribir manualmente la dirección en el navegador.

Podemos ver la demostración en los tres videos:
1.) Demostración del caso.
2.) ¿Cómo se hizo el phishing?
3.) Explicación del XSS.

¿Te gustó?

¡Sí, me gusta!
Loading ... Loading ...

jpinedojpinedo para Maestros del Web.
Agrega tu comentario | Enlace permanente al artículo

Síguenos en: @maestros | Fan page

Comentarios

  1. esta tecnica hace halgun tiempo fue usado para conseguir passwords de mails usando fakes

  2. Lampios

    Como bien comenta vart esto ya se utilizaba antes y es uno de los inconvenintes de utilizar frames en los sitios que manejan datos sensibles. Aguas!

Los comentarios de esta nota están cerrados. Siempre es posible enviar aportes de forma privado en nuestro formulario de contacto.



Acerca de

Maestros del Web nace cuando intentamos traducir Webmaster al Español. Nacimos orientados al diseño y desarrollo web. Hoy somos un espacio de apoyo para los entusiastas que participan en proyectos en la red.
Leer más de Maestros del Web

Últimos comentarios