Mostrando entradas con la etiqueta Seguridad Facebook. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad Facebook. Mostrar todas las entradas

jueves, 21 de marzo de 2013

Infografía, Cómo Proteger tu Cuenta de Facebook

Infografía sobre cómo proteger tu cuenta de Facebook

Source: blog.kaspersky.es

miércoles, 17 de octubre de 2012

Obtener Cuenta de Facebook con Ingeniería Social


En el mundo de la seguridad informática no se puede dejar nunca de lado la ingeniería social.
La ingeniería social continúa siendo una de las metodologías de ataque más utilizadas debido al alto nivel de eficacia logrado engañando al usuario.


Como dijo aquel "la cadena es tan fuerte como el eslabón mas débil que la componga" y, en más ocasiones de las que debiera, este eslabón no tiene nombre de hardware o software, si no de algún fulano llamado Pepe, Manuel o José Luis...
Aunque no es nuevo y muchos de vosotros lo conoceréis, vamos a gastar unos minutos en hablar de SET (Social-Engineering Toolkit).
  

¿Qué es SET?

Simplificando al máximo:

SET es una completísima suite dedicada a la ingeniería social , que nos permite automatizar tareas que van desde el de envío de SMS (mensajes de texto) falsos, con los que podemos suplantar el numero telefónico que envía el mensaje, a clonar cualquier pagina web y poner en marcha un servidor para hacer phishing en cuestión de segundos.

El kit de herramientas SET está especialmente diseñado para realizar ataques avanzados contra el elemento humano. Originalmente, este instrumento fue diseñado para ser publicado con el lanzamiento de http://www.social-engineer.org y rápidamente se ha convertido en una herramienta estándar en el arsenal de los pentesters. SET fue escrito por David Kennedy (ReL1K) con un montón de ayuda de la comunidad en la incorporación de los ataques nunca antes vistos en un juego de herramientas de explotación. 

SET integra muchas de las funciones de Metasploit, es más, muchas de las funciones de SET las saca de Metasploit, por tanto no se concibe SET sin previamente tener instalado Metasploit. 

Quizás lo que mas nos ha llamado la atención de SET es su eficacia y agilidad a la hora de implementar su gran variedad de ataques...
Bueno dejando de un lado la cháchara vamos a echar un vistazo rápido a SET y algunas de sus funciones. No podemos olvidar que tratarlo a fondo nos podría llevar mas de un post y por otra parte, no os podemos privar del placer de investigar sobre esta magnífica herramienta de ReL1k y su equipo... 
 

Iniciando Social-Engineering Toolkit (SET)

SET es multiplataforma y sólo necesitamos tener instalado el interprete de Python para ejecutarlo e iniciarlo con ./set o Python set en la carpeta donde decidamos guardarlo.

SET viene integrado en BACKTRACK pero lo podéis descargar directamente desde la pagina trustedsec, si queréis usar cualquier otra distribución .

por medio de svn:
svn co http://svn.trustedsec.com/social_engineering_toolkit set/ 

El cerebro SET es su archivo de configuración (sec-config que esta en la carpeta config). Configurado por defecto funciona perfectamente para la mayoría de la gente, sin embargo, la personalización avanzada puede ser necesaria a fin de garantizar el éxito de algún ataque específico. Lo primero que debe hacer es asegurarse de que ha actualizado SET, en el directorio donde este instalado mediante el comando ./set-update

Una vez actualizado a la ultima versión nos aseguraremos de que está bien configurado mirando bien en todas sus banderas y dándole la información necesaria como por ejemplo la ubicación de Metasploit, ettercap etc.etc...necesarias para su correcto funcionamiento.
root@bt:/pentest/exploits/set# nano config/set_config

# DEFINE THE PATH TO METASPLOIT HERE, FOR EXAMPLE /pentest/exploits/framework3
METASPLOIT_PATH=/pentest/exploits/framework3
# SPECIFY WHAT INTERFACE YOU WANT ETTERCAP TO LISTEN ON, IF NOTHING WILL DEFAULT
# EXAMPLE: ETTERCAP_INTERFACE=wlan0
ETTERCAP_INTERFACE=eth0
#
# ETTERCAP HOME DIRECTORY (NEEDED FOR DNS_SPOOF)
ETTERCAP_PATH=/usr/share/ettercap 
 
Al iniciar el SET, lo primero que vemos es  una presentación al estilo de Metasploit, con los nombres de su creador y equipo de desarrollo, número de versión (en nuestro caso es la 4.1.1, a día de hoy la ultima lanzada por el desarrollador), todo esto seguido por un conciso y más que orientativo menú.
  
Bueno en el caso que nos ocupa hoy vamos a entrar en la primera opción que nos brinda el susodicho menú:

1) Social-Engeneering Attacks que no quiere decir otra cosa que ataques de ingeniería social.
Nos dará como resultado un segundo menú que en la linea del primero es bastante explicito a la par que conciso.

En este segundo menú empezamos a ver la "chicha" y el carácter serio que va tomando este magnifico suite de trustedsec...

Entre otras cosas SET nospermite:

 1) El menú de ataque de phishing se utiliza para llevar a cabo ataques de correo electrónico dirigidos contra una víctima.

2) The Social-Engineer Toolkit "Attack Web" vector es una forma única de utilizar múltiples ataques basados ​​en Web con el fin de comprometer a la posible víctima. 

3) Infectious Media Generator nos permite crear medios infectados por medio de los payload de metasploit que utilizan autorun.inf file.


4) Create a Payload and Listener simplifica enormemte la creación de ficheros .exe apartir de los payloads de Metasploit y sus clientes.
 
5) Mass Mailer Attack  nos permitirá el ataque masivo mandando correos electrónicos a múltiples víctimas y personalizar los mensajes.

Las siguientes hablan por si solas y, como hemos dicho antes, es casi imposible ver SET en profundidad en un solo post -o al menos sin hacerse uno mas pesao que una vaca en brazos- por lo que no me voy a extender demasiado y nos vamos a centrar, en algo sencillo y vistoso no sin recomendar que profundiceis en todas y cada unas de las opciones, ya que no tienen desperdicio alguno.

2) website Attack Vector 

Dentro de esta opción tenemos otra llamada 3) Credential Harvester Attack Method por medio de la conseguiremos clonar exactamente un sitio web y subiremos un servidor en nuestra máquina, listo para engañar a algún incauto,y conseguir su cuenta de correo y contraseña.  Creo que no me equivoco si digo que todo el mundo hemos hecho ésto alguna vez ,pero desde luego no con tan poquísimo esfuerzo e inversión de tiempo como ahora.


Llegados aquí pulsaríamos sobre la opción 2)Site cloner y rellenaremos los campos que nos vaya pidiendo,como podemos ver en el screenshot anterior. Tras unos segundos tendremos perfectamente clonado el site y el servidor arriba listo para la maldad en http://localhost.

Lo siguiente seria hacer un DNS-spoofing lo podriamos hacer directamente en SET pero para que quede mas claro lo haremos con ettercap ..
root@bt:~# nano /usr/local/share/ettercap/etter.dns

microsoft.com      A                                                              198.182.196.56                                                                   
*.microsoft.com    A   198.182.196.56                                            
www.microsoft.com  PTR 198.182.196.56      # Wildcards in PTR are not             allowed##########################################                                
# no one out there can have our domains...                                       
              
#                                                                 
www.alor.org  A 127.0.0.1                                                        
www.naga.org  A 127.0.0.1                                                        
www.facebook.es A 127.0.0.1                                                      
www.facebook.com A 127.0.0.1                                                     
Guardamos y arrancamos ettercap.

root@bt:~# ettercap -Tq -i wlan0 -P dns_spoof -M arp // //       
 
Con esto ya tendríamos lista nuestra trampa de elefantes, tan solo nos queda esperar y.......¡bingo!, tras unos minutos queda registrado su password y dirección ;)

Como hemos comprobado SET es muy ágil y preciso a la vez que impecable a la hora de llevar acabo nuestras recomendaciones. Pero ésto es tan sólo la puntita del iceberg. Os dejo un par de vídeos para que podáis ver verdadero potencial de esta herramienta...

Social Engineering Toolkit - Java Web Attack
 
                        
Social Engineering toolkit tutorial- hack windows 
 

Fuente:

lunes, 8 de octubre de 2012

[Truco] Configuración avanzada en el chat de Facebook

Si eres de los que tienes “muuuuchos” amigos en Facebook y utilizas el chat para charlar con ellos, seguro que en más de una ocasión habrías preferido mantenerte ocult@ para poder atender una única conversación, aquella que te interesa de verdad.

Queda muy feo y de mala educación que la gente te pregunte o te salude en el chat y no puedas decirles nada. Porque a veces resulta imposible atender a los comentarios de tantos amigos y no siempre se tiene el tiempo suficiente para dedicarte a todos ellos.

configuración avanzada en el chat de Facebook
Quizá te interese saber que el chat de Facebook se puede configurar para aparecer conectado solo para quien nos interese. El resto de amigos nos verán como ‘desconectados’. Aún así, podrán enviarnos mensajes igualmente, pero ya no esperarán nuestra respuesta inmediata, nosotros los leeremos más tarde en el buzón de mensajes.
Para configurar la privacidad del chat dirígete a sus opciones, parte inferior derecha de la pantalla y haz clic en el engranaje, luego en ‘Configuración avanzada…’

En el cuadro de diálogo que aparece, encontramos tres posibles opciones.
configuración avanzada en el chat de Facebook
  • Conectar el chat para todos mis amigos excepto… Si elegimos esta opción, nos permite bloquear el chat a cierto número de usuarios. Creamos una ‘lista negra’ de amigos a los cuales les limitamos nuestro chat. Esta función nos permite ‘librarnos’ de algunos amigos con los cuales no queremos hablar en un momento dado.
  • Activar el chat solo para algunos amigos… Es la opción adecuada para reservar nuestro chat solo para la persona o personas con las que queremos conversar. Lo que creamos así es una ‘lista blanca’ de usuarios a los que les permitimos ver nuestra conexión al chat. Conseguimos que nuestra conexión a Facebook sea privada para quien deseamos.
  • Desconectar el chat. A veces solo queremos navegar por Facebook y leer novedades pero no queremos conversar por cualquier razón. Lo correcto en ese caso será seleccionar esta configuración para que nuestros amigos no intenten conversar con nosotros.

martes, 2 de octubre de 2012

Podrán enviarte directamente publicidad (SPAM) en Facebook si tienen tu E-mail



Facebook explicó a través de un post en el sitio algunas novedades que ofrecerá para que las empresas vendan publicidad, estrategias que se han vuelto muy relevantes ahora que la red social se cotiza en la bolsa. Entre las novedades, las tiendas podrán entregarle a Facebook una lista de direcciones de correo electrónico que hayan recolectado de sus clientes, para luego enviarles publicidad a través de la red social.

El plan funcionaría así: La tienda cifra los e-mails que tiene en su base de datos, Facebook cifra su propia lista, y luego comparan ambas bases para encontrar clientes que estén en la red social, para poder enviarles mensajes directamente a través del sitio. No se compartirá información determinada sobre la persona (más allá de conocer que es cliente de la tienda, la compañía no conocerá mayores datos).

Aun así, el asunto podría resultar invasivo y extraño para los usuarios, gracias a la información que las propias tiendas ya tienen de los clientes de acuerdo a los registros de las compras que realizan (cuando entregas tu RUT por ejemplo o pagas con la tarjeta de la cadena).

Quizás para remediar esto, Facebook también permitirá a los usuarios optar por no recibir avisos desde las redes publicitarias que elija. Cuando aparezca un aviso publicitario, se desplegará una “X” en una de las esquinas, que al ser presionada permite al usuario enviar su opinión respecto al aviso, o bien ingresar a un link donde se entrega la opción de des-suscribirse de los avisos del proveedor responsable de esa publicidad.

Además, Facebook explicó que cerró un acuerdo con la empresa Datalogix, que analizará los datos correspondientes a los avisos desplegados en la red social y la efectividad de los mismos. Según Facebook, todo el proceso será muy seguro y la privacidad de los usuarios no se verá afectada. Veremos.

domingo, 9 de septiembre de 2012

Aplicaciones en Facebook acceden a tus datos aún despues de eliminarlas

Distintas aplicaciones en Facebook monitorean y registran la actividad de los internautas aún cuando éstos las eliminan de su perfil.

De acuerdo con las políticas de uso de datos de Facebook, las aplicaciones pueden continuar registrando la actividad de los usuarios tras su eliminación.

“Siempre puedes eliminar aplicaciones que hayas instalado si usas la opción de configuración de las aplicaciones. Pero recuerda que es posible que las aplicaciones puedan seguir accediendo a tu información cuando las utilicen los usuarios con los que compartes”, explica la red social.

Facebook asegura que la única opción para evitar que la información del internauta continúe siendo registrada por las aplicaciones es a través del contacto con los responsables de la aplicación.

“Si has eliminado una aplicación y deseas que borre la información que ya has compartido con ellos, deberás ponerte en contacto con la aplicación y pedirles que la eliminen. Visita la página de la aplicación de Facebook o su propio sitio web para obtener más información sobre la aplicación”, detalla.

Cada que un usuario comienza a utilizar una aplicación la red social permite que el servicio tenga acceso al Identificador de Usuario, que contiene el nombre,  correo electrónico, fecha de nacimiento, sexo, actualizaciones de estado, fotografías y comentarios publicados.

Sin embargo y pese a las recomendaciones hechas por Facebook, existen aplicaciones que burlan los controles de seguridad de la red social y una vez activadas es imposible que dejen de monitorear la actividad de los usuarios.

Como ejemplo se encuentran las aplicaciones para descubrir la supuesta profesión del usuario en su vida pasada o su nivel de rendimiento con respecto al uso de Facebook, que no permiten que el usuario se ponga en contacto con los desarrolladores para solicitar la eliminación de sus datos.

Los sitios a los que supuestamente se puede dirigir el internauta no existen o únicamente redireccionan al usuario a Facebook.

Expertos en seguridad recomiendan a los usuarios tener precaución antes de activar una aplicación, además de investigar qué empresa está detrás del desarrollo.

martes, 28 de agosto de 2012

Aplicación de McAfee distorsiona tus fotos de Facebook para tu seguridad



La compañía de seguridad McAfee lanzó un servicio de protección social en modo beta el día de hoy. Esta aplicación gratuita corre como una extensión en Firefox y permite distorsionar tus fotos de Facebook para que nadie, salvo tus amigos, puedan verlas. Claro, para que tus amigos las puedan ver necesitan instalar esta misma aplicación.

El “servicio de protección social” también impide que se descarguen tus fotos, se compartan o incluso, que se les pueda sacar una captura de pantalla. Adicionalmente, la aplicación utiliza reconocimeinto de rostro para buscar dentro de Facebook imágenes donde aparezcas tú, pero sin un tag con tu nombre; si las encuentra, te envía un mensaje de inmediato para avisarte.

Si quieres utilizar esta protección solo ten en mente algunas cosas: Solo funciona desde Firefox 8 e Internet Explorer 8 o superior, sólo corre en Windows 7 y, tendrías que hacer que todas las personas de tu red social instalaran el mismo software.

Entiendo la parte de la protección, con tanto maniático en las redes sociales nunca sabes que pueda pasar, pero creo que antes de instalar nada, hay que recordar la regla básica del internet: Si está en internet hay una versión porno de ello… no, esperen, esa regla no es. No aceptes a cualquier extraño. Tan fácil y sencillo, no quieres que se metan a husmear, ajusta la seguridad de Facebook para que solo amigos y familiares puedan ver tu contenido y no agregues a extraños, si después de esto sigues teniendo problemas, entonces si, instala esta protección.

martes, 21 de agosto de 2012

TODAS las aplicaciones WhatsApp para Facebook son FALSAS

En los últimos tiempos han aparecido por facebook, muchisimas aplicaciones que dicen ser WhatsApp y nos informan de que todas ellas son falsas. Al menos hasta la fecha. Solo son utilizadas para captar los datos de los usuarios.





Leido en: http://thenextweb.com/

viernes, 27 de julio de 2012

[Infografía] Ciberacoso en Facebook

A pesar de los esfuerzos que hace Facebook por erradicar el ciberacoso de su red social, sigue siendo una plataforma utilizada por los agresores. Uno de los motivos, es que, según el 81% de los encuestados, es más fácil que el acoso no tenga consecuencias negativas para el acosador si se produce en la red social.

Además, sólo el 10% de quienes sufren este tipo de actos se lo dice a sus padres. Y no son pocos. Aproximadamente uno de cada seis niños conoce a uno que ha sido víctima de estos abusos.
Para evitarlo, los autores de esta infografía, UKnowKids, recomiendan a los padres enseñar a sus hijos cómo utilizar Internet en general y estas herramientas en concreto de forma segura.



Fuente: http://www.ticbeat.com/

Los 7 errores más frecuentes en Facebook

Algo tan simple como revelar la fecha de cumpleaños puede ser altamente peligroso. El listado explica qué es lo que se debe hacer para cuidar la privacidad.

Del mal manejo de la cuenta de Facebook no se salva nadie, pero hay errores que son más comunes entre las personas mayores, quizás menos acostumbradas al nuevo entorno social que los llamados “nativos digitales”. Estos son las siete equivocaciones que se siguen cometiendo, algunas de ellas sin reconocer límite de edad.

1. Revelar la edad completa


Para qué revelarla, pregunta el sitio All Facebook, donde se afirma que no tiene ningún sentido dejar que la fecha de cumpleaños exacta se vea públicamente. De hecho, puede ser peligroso si alguien quiere aprovechar para robar datos o plagiar una identidad. Si es por los saludos, con especificar día y mes, sin incluir el año, es suficiente.


2. Anunciar que no se estará en casa

Contar públicamente que se estará de vacaciones por un determinado tiempo es como colgar un cartel en la entrada de “venga a robar, si quiere”. Si sólo tiene un número reducido de contactos conocidos y su perfil es totalmente privado, puede llegar a ser aceptable. Pero en caso contrario, no.

3. Usar una contraseña obvia y fácilmente adivinable con datos del perfil

La fecha de cumpleaños, el número de teléfono, el nombre de los hijos o de la pareja son blancos ideales para el robo de cuenta y, por ende, como pueden quedar expuestos en Facebook, se deben evitar. Las combinaciones con mayúsculas y números son las contraseñas más seguras.

4. Pasar por alto los controles de privacidad

Facebook ya no da muchos márgenes de acción. Por ejemplo, ya no se puede evitar que otras personas vean los comentarios hechos a los contactos, pero aún así es posible cuidar ciertos aspectos. En la pestaña “Configuración de la Privacidad” se restringe con quién se comparte la información.

5. No pensar antes de postear

Si se está mintiendo con algo, como que se faltó al trabajo, que un hecho que denunció en la policía no fue así, que se fue despedido de un empleo, etcétera, mejor no contarlo públicamente en Facebook. Muchos reclutadores o agentes aprovechan la red social como un nuevo medio para chequear información.

6. No usar los mensajes privados

Algunos comentarios o actualizaciones de estado podrían hacerse directamente en privado para no estar ventilando información de la vida personal que quizás no sea de interés de nadie, excepto para los que quieran sacar provecho de ella.

7. Dar los nombres completos de los hijos menores de edad

Hay que cuidar de ellos y ser responsables en Facebook, en especial, si la cuenta es pública o si se tienen contactos desconocidos. No es necesario exponerlos de más, ni dar datos sobre el colegio o al club al que van.

Cerrar una sesión abierta de Facebook en otro Computador


Una de las cosas que pasa muy a menudo en los usuarios es olvidarse las sesiones de los servicios abiertas, sobre todo cuando estas en un ordenador o dispositivo móvil ajeno al tuyo.

Pues anteriormente no tenias posibilidad de cerrarla de forma remota, solo debías tener suerte que te llevaras una broma pesada de un amigo, y no que se adueñara de tu cuenta un perfecto desconocido.

Por estas razones facebook ha decidido dar una funcionalidad de seguridad más, pensada en esas personas que por apurados o despistados se olvidan las sesiones abiertas. Para ellos sol debe ir al panel de actividad y desde ahí mismo cerrar la sesión que has dejado abierta.
La misma te indica si fue un dispositivo fijo o móvil, dirección ip, e incluso ubicación aproximada, pero lo importante es poder cerrar la sesión de forma remota.

La forma es bastante fácil, accedan desde su Facebook a:

 Cuenta > Configuración de la cuenta > Seguridad

Allí en Sesiones activas encontraran las cuentas que están abiertas, y les conviene cerrar todas excepto la que estén usando y las que tengan configuradas en su móvil.




Enjoy!