Entidades bancarias españolas corrigen deficiencias en torno al phishing
A finales del pasado año desde Hispasec publicamos un estudio en el que se reflejaba que el diseño de un 44 por ciento de las páginas web bancarias españolas favorecía el phishing.
Desde noviembre del pasado año a la actualidad, cuando han transcurrido seis meses, la cifra de entidades con deficiencias se ha reducido a un 10 por ciento.
El 17 de noviembre de 2004 Hispasec publicó un estudio en el que de 50 entidades bancarias españolas, 22 de ellas (un 44 por ciento) presentaban alguna deficiencia en el diseño de las páginas web de acceso a los servicios banca electrónica por las que se facilitaba la realización de ataques de phishing.
Los clientes de cualquier entidad pueden recibir un mensaje incitándoles a visitar un servidor falso, sin posibilidad de que la entidad pueda evitarlo. Sin embargo, el diseño de las páginas web de las entidades financieras es determinante para que el usuario pueda comprobar si realmente se encuentra en el servidor de su banco o, por el contrario, se trata de un servidor web falso que imitando al original trata de robarles sus credenciales. Es ahí donde el estudio centra todo su interés.
Pasado un mes de la publicación del primer informe, se repitieron las pruebas para comprobar con agrado que más de un tercio de las entidades habían corregido sus deficiencias. Tan solo había pasado un mes y las entidades ya habían tomado buena nota de los resultados del estudio, 8 de ellas (un 36,3 por ciento de las afectadas) corrigieron las deficiencias que presentaban. En esta ocasión el dato significativo era el corto espacio de tiempo en el que los bancos corrigieron los problemas.
Sin embargo, aun quedaban 14 entidades, un 28 por ciento, con alguna irregularidad en sus páginas web. En la actualidad, cuando transcurrido seis meses desde la primera publicación del informe podemos señalar que otras nueve entidades han tomado las medidas necesarias para evitar los problemas mencionados. La cifra de entidades con problemas queda reducida a cinco (un 10 por ciento).
Las entidades que han corregido en esta nueva revisión son, Bancaja, Banco Atlántico, Banco Esfinge, Banco Herrero, Banco Sabadell Atlántico, Santander Central Hispano, Caja Duero, Deutsche Bank y RuralVia.
En la actualidad, la lista de las entidades que presentan fallos queda reducida a Bankpyme, Caixa Catalunya, ING Direct, Inversis y La Caixa.
Hay que recordar que el estudio se ha centrado en analizar los aspectos de diseño de la primera página web de autenticación del usuario que podrían permitir o facilitar la realización exitosa de ataques de phishing.
Las características evaluadas se centran en la posibilidad de que el cliente pueda comprobar de forma sencilla que está conectando con el servidor seguro de la entidad. Para ello se examina el campo de dirección que aparece en el navegador, donde debe estar visible la URL completa, con el dominio al que conecta precedido de https://, así como la existencia del candado cerrado o una llave completa que aparece en la barra de estado (en función del navegador utilizado), icono al que los usuarios pueden hacer doble click para visualizar información detallada del certificado de seguridad y comprobar que pertenece a la entidad bancaria.
Hispasec está trabajando en un nuevo estudio inédito donde se analizan otros aspectos críticos que pueden facilitar la realización de ataques phishing. Adicionalmente vamos a crear un grupo de trabajo donde, bajo un entorno de cooperación, se van a adelantar los detalles del mismo para permitir la corrección preventiva y se evaluarán otras iniciativas de cara a luchar contra esta indeseable técnica fraudulenta.
Los responsables de seguridad informática de las entidades financieras interesadas en formar parte del grupo de trabajo anti-phishing pueden ponerse en contacto en la dirección antiphishing@hispasec.com.
La tabla actualizada con los resultados de los 50 servicios web analizados puede ser consultada en la edición web de esta noticia: http://www.hispasec.com/unaaldia/2397