Seguridad Informática y Footprinting
Seguridad Informática y Footprinting
HARDWARE: DATOS:
Lo anterior nos permite clasificar las vulnerabilidades en función a su fase del ciclo de
vida de desarrollo, lo cual no profundizaremos en este modulo dado que se sale de nues-
tro alcance, pero te recomendamos la siguiente fuente para que puedas profundizar.
[Link]
Se trata de un concepto relacionado con la seguri-
dad informática, ya que, en general, está ligado a
los métodos empleados por los hackers informáti-
Footprinting (‘reconocimiento’ - siguiendo cos. Aunque no siempre: es una técnica que tam-
la huella de pisadas) el cual es el proceso bién utilizan investigadores, periodistas, académi-
de recogida de información en internet cos, estudiantes, etc.
sobre algo muy concreto.
-” ” (comillas): buscar frase exacta -site: sólo busca resultados dentro de la web que va
detrás de “site:”
-and or not: operadores lógicos “y” o “no”
-filetype: sólo busca archivos de un tipo (doc, xls, txt…)
-+ y -: incluír y excluír. Ej: jaguar -coches: busca la palabra
“jaguar”, pero omite las webs con la palabra “coches” -link: sólo busca en páginas que tienen un link a una de-
terminada web
-* (asterisco): comodín, cualquier palabra, pero una sóla
palabra -inanchor: sólo busca en páginas que tienen en el texto de
enlace la expresión buscada
-. (punto): comodín, cualquier palabra, una o muchas
-cache: muestra el resultado en la cache de Google de
-intitle o allintitle: la expresión buscada está en el título una pagina web
-inurl o allinurl: la expresión buscada está en la url -related: busca webs relacionadas con una determinada
Recordemos que esto es información que esta de forma publica, Y mucha más información. Toda esta información permitirá iden-
cualquiera puede acceder a ello, ahora analicemos toda la infor- tificar que vulnerabilidades asociadas existe en cada uno de los
mación iniciar que puede obtener una atacante con esta simple componentes revelados por el archivo “phpinfo”. Por ejemplo, si
consulta. "phpinfo" es una página que contiene toda la informa- realizamos una búsqueda en Google para identificar que vulne-
ción de la configuración del servidor, lo cual se podrá obtener: rabilidades existen asociadas a la versión del PHP 5.1.6, encon-
traremos que existen mucha información, no solo de vulnerabili-
Podemos identificar algunos programas que están corriendo, dades, sino, exploit publicados que permiten realizar algún
mediante la variable PATH. ataque al servidor con el objetivo de obtener el control.
-el sujeto.
los servidores implicados en la transmisión del Veamos un ejemplo en el siguiente video ht-
remitente al destinatario. tps://[Link]/watch?v=t-530OLkfBg
[Link]
c_1pAK6o
Analicemos el encabezado del email spoofin de la entidad bancaria de Existen algunas medidas y técnicas que nos permiten identificar cuando
nuestro ejemplo con el analizador de cabeceras de Microsoft Message nos estamos enfrentando a un correo malicioso. Por ejemplo, en el caso
Header Analyzer ([Link] del email spoofin que vimos de la entidad bancaria, en donde a simple
vista seria difícil darnos cuenta que se trata de una suplantación, dado
Luego de copiarlo en la herramienta, damos clic en el botón “analyze que el correo es el mismo del original, pero si podemos técnicamente
headers” y la herramienta organizará la información, de tal manera que realizar una validación usando las cabeceras del email.
podremos analizar importantes campos.
Una vulnerabilidad es un fallo en un programa o Antes de explicar la clasificación de vulnerabilida-
sistema informático. Pero no cualquier fallo, sino des, es importante conocer el ciclo de vida de una.
un fallo de seguridad, es decir que afecte alguna Para ello, puedes apoyarte en la imagen adjunta.
de las dimensiones de seguridad como su confi-
dencialidad, disponibilidad o integridad. Es necesa-
ria esta distinción puesto que no todos los errores
de programación derivan en fallos de seguridad.
Un error en un programa puede llevar a que no
funcione correctamente o que su comportamiento
no sea el esperado, pero no todos estos tipos de
problemas pueden considerarse fallos de seguri-
dad. Encontraremos muchas definiciones de vul-
nerabilidad en internet, pero concentrémonos en el
objetivo del curso que son las aplicaciones web. Cuando existe una vulnerabilidad de seguridad en
un producto, crea algo llamado El ciclo de vida de
En este sentido podemos definir que una vulnera- una vulnerabilidad, normalmente el usuario final
bilidad es un fallo de programación, configuración promedio tiene una visión bastante simple de una
o diseño que permite, de alguna manera, a los ata- vulnerabilidad conociendo el proceso cuando
cantes alterar el comportamiento normal de un pro- recibe una notificación que le indica que actualice
grama y realizar alguna acción maliciosa, como su software, pero la realidad es que hay algo más
alterar información sensible, interrumpir o destruir complejo y si lo definimos, podemos entender su
una aplicación o, en el peor de los casos, tomar importancia.
control de la misma.
El ciclo de vida es un marco útil para comprender
cómo las vulnerabilidades en los sistemas y aplica-
ciones se convierten en puntos de entrada para los
atacantes, cuando sus riesgos son mayores, y
cómo defenderse adecuadamente. El ciclo está
dividido en varias fases, es importante tener pre-
sente que cada una de las fases refleja un estado
y un riesgo asociado. La duración del ciclo será
hasta que se realice la remediación.
Fase de Creación: Como vimos las vulnerabilida- En esta fase se publica una herramienta de ataque Fase de Remediación
des son el resultado de un error de codificación. Si automática para explotar la vulnerabilidad, más co-
esta vulnerabilidad permanece sin ser detectada nocido en el mundo de la seguridad como “Exploit”. Finalmente, el proveedor emite un parche que
durante las diferentes fases, por ejemplo, desarro- cierra la vulnerabilidad. Así, cuando la gente insta-
llo o pruebas, pues bien, esta se incluirá en el Un Exploit es una pieza de Software o secuencia la el parche y vuelve a asegurar sus sistemas, el
código que estará en producción, es decir estará de comandos que toma ventaja de una vulnerabili- riesgo de explotación se reduce. Algunas personas
disponible al público. La vulnerabilidad existe, fue dad con el objetivo de causar comportamiento no o empresas nunca instalan el parche, por lo que
creada, pero nadie puede explotarla, pues hasta el deseado. siempre hay algún riesgo. Pero se deteriora con el
momento nadie lo sabe. tiempo a medida que los sistemas se actualizan
Ahora el número de personas que pueden explotar naturalmente.
Fase de Descubrimiento: Se da cuando se detecta la vulnerabilidad crece exponencialmente, recorde-
un fallo en una aplicación. En ese momento sólo mos que el riesgo en esta etapa del ciclo aumenta, Es importante tener presente que las diferentes
unas pocas personas saben acerca de la vulnera- dependiendo de quien realizó el descubrimiento. fases representan un estado del tiempo de exposi-
bilidad. Dependiendo de quién sabe qué, puede ción al riesgo y que, entre el descubrimiento y la
ser o no un riesgo. Es decir, el ciclo de vida de la Fase de Divulgación: implementación del parche, el usuario del software
vulnerabilidad varía dependiendo de la persona vulnerable siempre estará en riesgo.
que lo descubrió. Por ejemplo, imaginemos que la En esta fase los medios de comunicación dan pu-
vulnerabilidad es descubierta por un investigador, blicidad libremente del incidente. Durante esta
el cual realiza una divulgación responsable, es fase, las noticias sobre la vulnerabilidad se extien-
decir directamente al proveedor o fabricante del den, ya sea de forma lenta o rápida. La divulgación
software, el ayudará a minimizar el riesgo dado gratuita y pública de la información de la vulnerabi-
que el proveedor del software realizará todo para lidad puede garantizar que todos los interesados y
remediar el problema. Pero el panorama cambia si las partes afectadas reciban la información de se-
el descubrimiento es realizado por un investigador guridad relevante, en un formato comprensible
que quiere simplemente reconocimiento y divulga para el público. Durante esta fase la vulnerabilidad
públicamente la vulnerabilidad, o simplemente es es analizada por expertos de tal manera que se
un atacante que quiere sacar provecho de la apli- incluye información de la calificación del nivel de
cación, estos escenarios generan un mayor riesgo. riesgo.
Fases de Explotación
Las empresas tienen una tarea bastante difícil con -Debilidad.
respecto a cómo abordar las vulnerabilidades, Se
debe tener presente que, para que una vulnerabili- Tal como hemos estado analizando, se trata de la
dad se materialice en una aplicación y se genere vulnerabilidad de seguridad.
un impacto de negocio para la organización, es ne-
cesario que intervengan una -Ausencia o fallo en el control.
Las vulnerabilidades que presenta una aplicación web como un conjunto residencial son
muchas, pero las mismas tienen sus orígenes en las diferentes fases de construcción o
diseño. Vamos a entender los problemas que poseen los conjuntos residenciales al igual
que las aplicaciones web.
Los hurtos en conjuntos residenciales son tema en la agenda de cualquier comité de se-
guridad. Los delincuentes buscan la forma de poder evadir el control de autenticación.
Existen muchas modalidades para evadir estos controles y tener acceso, sin embargo,
hay una en especial que llama la atención, donde los delincuentes aprovechan la debili-
dad de la funcionalidad del control de las puertas, caminan muy cerca de un residente
que abre el acceso con su tarjeta de proximidad, dispositivo biométrico, o simplemente
el guarda de seguridad abre la puerta, creyendo que viene junto a la persona que reco-
noce, logrando que el delincuente ingrese suplantando una identidad.
Cada residente del conjunto toma sus medidas para salvaguardar sus activos al mo-
mento de dejar el previo solo, adicionalmente deposita la confianza en los guardas de
seguridad. ¿Pero que sucede cuando dichas entidades son las que permiten que se eje-
cute el robo?. Muchas noticias sobresalen con historias, donde los guardas de seguri-
dad, que fueron contratados para la seguridad, hacen parte de los grupos de delincuen-
tes, los cuales permiten el ingreso de personas no autorizadas que realizan los hurtos.
En las aplicaciones web cuando una entidad permite que entidades externas realicen
alguna acción sin ningún control el resultado puede ser la ejecución de ataques.
Las restricciones sobre lo que los usuarios autenticados pueden hacer no se aplican co-
rrectamente. Los atacantes pueden explotar estos defectos para acceder, de forma no
autorizada, a funcionalidades y/o datos, cuentas de otros usuarios, ver archivos sensi-
bles, modificar datos, cambiar derechos de acceso y permisos, etc.
Son muchos los conjuntos residenciales que tienen su nivel de seguridad muy sólidos,
dado a los activos, las personas que habitan en el, altos ejecutivos, empresarios, etc.
Por lo tanto, un objetivo de los atacantes es poder pasar desapercibido el control de au-
tenticación y así tener acceso. Según los estudios de hurto en los conjuntos residencia-
les existe una modalidad, la cual, consiste en arrendar un apartamento por un corto
lapso de tiempo, fingiendo ser viajeros, ganando confianza con los habitantes para
luego tener acceso a áreas no autorizadas y cometer los hurtos.
Las fallas de control de acceso en una aplicación permiten que usuarios no autorizados
tengan acceso a funcionalidades o datos sensibles, tal como en el conjunto residencial,
los ciberdelincuentes buscaran la forma de poder aprovechar cualquier debilidad en el
control de acceso
La configuración de seguridad incorrecta es un problema muy común y se debe en parte
a establecer la configuración de forma manual, ad hoc o por omisión (o directamente por
la falta de configuración). Son ejemplos: S3 buckets abiertos, cabeceras HTTP mal con-
figuradas, mensajes de error con contenido sensible, falta de parches y actualizaciones,
frameworks, dependencias y componentes desactualizados, etc.
Toda sociedad está bajo unas normas y los conjuntos residenciales no son la excepción,
uno de los problemas muy comunes es la incorrecta construcción del manual de convi-
vencia, donde no se tienen en cuenta el contexto externo e interno del conjunto resi-
dencial, políticas débiles, etc.
Las configuraciones de seguridad incorrecta en las aplicaciones web, tal como en cual-
quier otro escenario son dolores de cabeza para las organizaciones, por ejemplo; confi-
guraciones por defecto, mensajes de error con contenido sensible, etc.
El registro y monitoreo insuficiente, junto a la falta de respuesta ante incidentes permiten
a los atacantes mantener el ataque en el tiempo, pivotear a otros sistemas y manipular,
extraer o destruir datos. Los estudios muestran que el tiempo de detección de una
brecha de seguridad es mayor a 200 días, siendo típicamente detectado por terceros en
lugar de por procesos internos
Como hemos podido observar, son muchas las vulnerabilidades que los conjuntos resi-
denciales pueden tener, los hurtos, incidentes dentro del conjunto, entre otros. Siempre
será necesario tener evidencia de cualquier incidente, por lo tanto, los circuitos cerrados
de televisión, control de registros, etc., son clave al momento de solucionar un problema
de seguridad. Son muchos los problemas que se registran de las deficiencias en la ges-
tión de registro y monitoreo en los conjuntos residenciales por parte de los residentes,
casos de hurtos de bicicletas en las zonas internas de los conjuntos y que son reporta-
dos por sus propietarios, tienen como repuesta por parte de la administración; que lasti-
mosamente no hay evidencia por fallas en técnicas en las cámaras.
Las aplicaciones web no están muy lejos de este escenario, la insuficiencia o fallas en el
registro y monitoreo permitirán que los ataques además de tener éxito puedan escalar.
Si tomamos la metodología más simple para la construcción
de una aplicación, podemos encontrar vulnerabilidades de
seguridad durante la fase de diseño de una aplicación, en-
contrando, por ejemplo; defectos en la arquitectura, una asig-
nación de protocolos de comunicación inadecuados, deficien-
cia en el proceso de autenticación, ausencia de mecanismos
de protección de datos, elección de componentes de infraes-
tructura inadecuados, entre otros.
Aunque exista esa formación siempre quedarán vulnerabilidades
en el código y no hay más remedio una vez desarrollada la prime-
ra versión de la aplicación, pasar a la detección mediante revisio-
nes de código manuales o con diversos tipos de herramientas au-
tomáticas. especializadas de revisión de código fuente o ejecuta-
ble de tipo estático, de tipo dinámico en tiempo de ejecución.
Las herramientas no hacen al softwa- Las incidencias de seguridad más
re seguro, ayudan a reducir el proce- serias son aquellas que no son gené-
so y a imponer la política (de seguri- ricas, sino profundamente intrincadas
dad). Lo más importante a remarcar en la lógica de negocio y diseño a
es que estas herramientas son genéri- medida de la aplicación. Estas herra-
cas – es decir, que no están diseña- mientas pueden también ser atracti-
das para un código específico, sino vas, ya que encuentran muchas inci-
para aplicaciones en general. Lo que dencias potenciales. Aunque ejecutar
significa que aunque pueden encon- estas herramientas no toma mucho
trar algunos problemas genéricos, no tiempo, cada uno de los problemas
tienen el conocimiento suficiente potenciales toma su tiempo investigar
sobre una aplicación en particular, y verificar. Estas herramientas son
como para permitirles detectar la ma- ciertamente parte de un programa de
yoría de los fallos. seguridad de aplicaciones bien equili-
brado. Utilizadas sabiamente, ofrecen
un soporte al proceso global para pro-
ducir código más seguro.
Estas herramientas son conside-
radas tipo semiautomáticas, dado
que siempre será necesario audi-
tar los informes que generan, por
la posibilidad de la existencia de
falsos positivos, es decir, el repor-
te de una vulnerabilidad cuando
realmente no existe.
Son consideradas también de tipo caja blanca, Las pruebas con este tipo de herramientas Veamos algunas ventajas de este tipo de herra-
dado que parten del hecho que cuentan con el tiene un enfoque de adentro hacia fuera, en mientas:
código fuente, el cual es analizado a fondo con este sentido también podemos encontrar herra-
una serie de reglas definidas en la herramienta mientas SAST que realizan evaluación sobre * El escaneo con estas herramientas se puede
para generar los respectivos informes, sirven aplicaciones ejecutables, pero en este caso ejecutar tan pronto como el código se conside-
para testear el código fuente, línea por línea. deben realizar un desensamblado del código re completo, es decir, que permite encontrar
ejecutable para extraer el código fuente, los vulnerabilidades en las etapas iniciares del
problemas que poseen este tipo de herramien- SDLC.
tas son la gran cantidad de falsos positivos y
negativos que pueden generan en sus informes * El costo de reparar las vulnerabilidades es
y no pueden descubrir vulnerabilidades en el menor, dado que como acabamos de mencio-
entorno de la aplicación. nar, este tipo de herramienta se pueden usar
en etapas tempranas del SDLC.
* Pruebas
Veracode Static Analysis
* Despliegue. [Link]
[Link]
En el módulo anterior vimos algunos ejemplos tic-analysis-sast
de organizaciones que proveen este tipo de he-
rramientas
[Link]
[Link]
tware-security-assurance-sdlc/overview
Las herramientas tipo DAST, conocidas tam- Encontrar todas las posibles entradas de una A pesar de detectar una gran variedad de vul-
bién como herramientas de tipo caja negra ya aplicación durante un escaneo con este tipo de nerabilidades, por su naturaleza estas herra-
que analizan una aplicación cuando se encuen- herramienta no es una tarea fácil dado que hay mientas tienen algunas limitaciones, por ejem-
tra en ejecución y su intención durante el esca- que probar todas las entradas a la aplicación plo, no pueden comprender toda la lógica de la
neo es cubrir todas las posibles entradas de la con todos sus posibles roles de usuario y de- aplicación, teniendo dificultades para detectar
aplicación, para poder descubrir si existen vul- pendiendo de la herramienta, esto suele ser algún tipo de vulnerabilidades. Por ejemplo, en
nerabilidades. una tarea compleja, recordemos que una entra- un escáner de la aplicación de afuera hacia
da para una aplicación puede ser un formulario dentro, es decir en el que el escáner testea
de autenticación, pero dependiendo del rol que partes del código que puede tener alcance ex-
se autentique, se puede determinar como una ternamente. Tal como lo mencionamos al inicio,
entrada diferente, será una información diferen- este tipo de herramientas detectan vulnerabili-
te se le presentará al usuario y así tendremos dades al final de un SDLC, lo cual puede ser
diferentes entradas. más costosa su remediación, al igual que las
de tipo SAST que también puede generar un
número importante de falsos positivos.
Algunos de los beneficios que nos provee este Ejemplos de herramientas DAST: [Link]
tipo de herramientas son:
Existen muchas herramientas para el análisis
* Al no requerir el código fuente permite que se dinámico, pero se debe tener presente el alcan-
pueda ejecutar en cualquier momento. ce de la misma. [Link]
[Link]
GEXG4ZCjycghejC8Cta3/view
Antes de continuar con las diferentes me- Uno de los primeros ejemplos de hacking Por otro lado, el Ethical Hacker sus carac-
todologías de Ethical Hacking, realicemos ético se produjo en la década de 1970, terísticas son:
una definición de que es un Hacker y cual cuando el gobierno de los Estados Unidos
es la diferencia con un Ethical Hacking. utilizaron grupos de expertos llamados - busca explotar las vulnerabilidades exis-
"equipos rojos" piratear sus propios siste- tentes en un sistema, tal como haría un
Un hacker es una persona que irrumpe mas informáticos. hacker, por medio de pruebas de penetra-
ilegalmente en un sistema o red sin ningu- ción.
na autorización para destruir, robar datos
confidenciales o realizar ataques malicio- - Busca detectar el nivel de seguridad in-
sos. El término hacker ha sido histórica- terno y externo de los sistemas de infor-
mente divisivo, a veces se utiliza como un mación.
término de admiración para las personas
que exhiben un alto grado de habilidad y - Un ethical hacking suelen ser un paso
creatividad en su enfoque de problemas previo a los análisis de riesgo de las orga-
técnicos. Sin embargo, el término también nizaciones. Por lo tanto un Ethical Hacker
se aplica comúnmente a las personas que obtiene acceso a los sistemas con el fin de
utilizan esta habilidad con fines ilegales o corregir las debilidades identificadas.
poco éticos. Los hackers pueden estar mo-
tivados por multitud de razones pero lo
cierto es que usan sus habilidades técni-
cas para explotar las defensas de la ciber-
seguridad .
Ethical Hacker también conocido Black Hats (sombrero negro): un Grey hat: Sombrero gris: un hacker
como “sombrero blanco”: un pirata pirata informático que obtiene acceso que se encuentra entre los hackers
informático de seguridad que obtiene no autorizado a los sistemas informá- éticos y los de sombrero negro. Él /
acceso a los sistemas con el fin de ticos para beneficio personal. La in- ella irrumpe en los sistemas informáti-
corregir las debilidades identificadas. tención suele ser robar datos corpora- cos sin autoridad con el fin de identifi-
También pueden realizar pruebas de tivos, violar los derechos de privaci- car las debilidades y revelarlas al pro-
penetración y evaluaciones de vulne- dad, transferir fondos de cuentas ban- pietario del sistema.
rabilidad. carias, etc.
Script kiddies: Son hacker no califica- Hacktivista: hacker que utiliza la pira-
dos que compromete un sistema eje- tería para enviar mensajes sociales,
cutando script, herramientas y softwa- religiosos, políticos, etc. Esto general-
re desarrollado por hacker reales. Uti- mente se hace secuestrando sitios
lizan pequeños programas fáciles de web y dejando el mensaje en el sitio
usar web secuestrado.
Las pruebas de intrusión son esencialmente el
``arte´´ de comprobar una aplicación en ejecu-
ción remota, sin saber el funcionamiento inter-
no de la aplicación, para encontrar vulnerabili-
dades de seguridad.
Procedemos a una de las fases con Una de las técnicas que usualmente Esta es una de las fases más com-
más acción, la cual su éxito depen- realizan los atacantes es la capaci- plicadas, dado que se debe manejar
derá de la cantidad de información dad de ganar acceso, una vez revi- un lenguaje que permita reflejar los
precisa, obtenida en las fases ante- sado la explotación de una vulnera- resultados obtenidos de una forma
riores, en esta fase procedemos por bilidad, el objetivo de esta fase es clara y sencilla.
medio de diferentes herramientas ejecutar diferentes tipos de herra-
como metasploit, de tratar de explo- mientas para obtener acceso así la
tar las diferentes vulnerabilidades víctima del ataque realice alguna
enumeradas. acción para evitarlo.
Planificación y Preparación Evaluación Reportes, Limpieza y Destrucción de
Objetos
En esta fase comprende los pasos ini- En la fase de evaluación es en donde
ciales para el intercambio de informa- lleva acabo el test de penetración con el En esta fase se presenta reportes e in-
ción, planificar y prepararse para la siguiente enfoque por capas: formes.
prueba.
-Recolección de Información El informe debe seguir una estructura
Antes de llevar a cabo la prueba formal -Mapeo de la red de trabajo bien documentada como:
de acuerdo será firmado por las ambas -Identificación de vulnerabilidades
partes. Que constituye la base de esta -Penetración * Resumen de Gestión.
tarea y la mutua protección jurídica. Asi- -Obtener Acceso y escalada de privile-
mismo especificará la participación del gios * Alcance del proyecto.
equipo, las fechas exactas, los tiempos -Enumeración
de la prueba, la escalada de privilegios y -Comprometer usuarios remotos y sitios * Herramientas utilizadas (Incluyendo
otros arreglos. -Mantener Acceso Exploits).
Sinónimo: Bot
EXPLOIT: BOTNET: SPOOFING:
Secuencia de comandos utilizados Una botnet es un conjunto de ordena- Técnica de suplantación de identidad • DNS spoofing: Suplantación de identi-
para, aprovecharse de un fallo o vulne- dores (denominados bots) controlados en la Red, llevada a cabo por un ciber- dad por nombre de dominio, es decir
rabilidad en un sistema, para provocar remotamente por un atacante que delincuente generalmente gracias a un relación falsa entre IP y nombre de do-
un comportamiento no deseado o im- pueden ser utilizados en conjunto para proceso de investigación o con el uso minio.
previsto. realizar actividades maliciosas como de malware. Los ataques de seguridad
envío de spam, ataques de DDoS, etc. en las redes usan técnicas de spoofing • Web spoofing: El atacante crea una
Mediante la ejecución de exploit se que ponen en riesgo la privacidad de falsa página web, con el objetivo de ob-
suele perseguir: Las botnets se caracterizan por tener los usuarios, así como la integridad de tener información de dicha víctima
un servidor central (C&C, de sus siglas sus datos. como contraseñas, información perso-
• el acceso a un sistema de forma ilegí- en inglés Command & Control) al que nal, datos facilitados, páginas que
tima se conectan los bots para enviar infor- Se pueden diferenciar varios tipos de visita con frecuencia, perfil del usuario,
mación y recibir comandos. spoofing: etc.
• obtención de permisos de administra-
ción en un sistema ya accedido Existen también las llamadas botnets • IP spoofing: Suplantación de la direc- Mail spoofing: Suplantación de correo
P2P que se caracterizan por carecer de ción IP por otra dirección IP a la cual se electrónico bien sea de personas o de
• un ataque de denegación de servicio un servidor C&C único desea suplantar. entidades con el objetivo de llevar a
a un sistema cabo envío masivo de spam.
• ARP spoofing: Suplantación de identi-
dad por falsificación de tabla ARP.
PUERTA TRASERA: PHISHING: MALWARE:
Pueden ser errores o fallos, o pueden Estafa cometida a través de medios te- Tipo de software que tiene como objeti-
haber sido creadas a propósito, por los lemáticos mediante la cual el estafador vo dañar o infiltrarse sin el consenti-
propios autores, pero al ser descubier- intenta conseguir, de usuarios legíti- miento de su propietario en un sistema
tas por terceros, pueden ser utilizadas mos, información confidencial (contra- de información. Palabra que nace de la
con fines ilícitos. Por otro lado, también señas, datos bancarios, etc.) de forma unión de los términos en inglés de sof-
se consideran los programas que, una fraudulenta. tware malintencionado: malicious sof-
vez instalados en el ordenador de la tware. Dentro de esta definición tiene
víctima, dan el control de éste de forma El estafador o phisher suplanta la per- cabida un amplio elenco de programas
remota al ordenador del atacante. Por sonalidad de una persona o empresa maliciosos: virus, gusanos, troyanos,
lo tanto, aunque no son específicamen- de confianza para que el receptor de backdoors, spyware, etc. La nota
te virus, pueden llegar a ser un tipo de una comunicación electrónica aparen- común a todos estos programas es su
malware que funcionan como herra- temente oficial (vía e-mail, fax, SMS o carácter dañino o lesivo.
mientas de control remoto. Cuentan telefónicamente) crea en su veracidad
con una codificación propia y usan y facilite, de este modo, los datos priva- Sinónimo: Software malicioso
cualquier servicio de Internet: correo, dos que resultan de interés para el es-
mensajería instantánea, http, ftp, telnet tafador.
o chat. Chat.
Smishing: Se realiza vía SMS
Sinónimo: Backdoor
Vishing: Se realiza utilizando Voz sobre
IP