Categories: SeguridadVirus

Entidades bancarias españolas corrigen deficiencias en torno al phishing

Desde noviembre del pasado año a la actualidad, cuando han transcurrido seis meses, la cifra de entidades con deficiencias se ha reducido a un 10 por ciento.

El 17 de noviembre de 2004 Hispasec publicó un estudio en el que de 50 entidades bancarias españolas, 22 de ellas (un 44 por ciento) presentaban alguna deficiencia en el diseño de las páginas web de acceso a los servicios banca electrónica por las que se facilitaba la realización de ataques de phishing.

Los clientes de cualquier entidad pueden recibir un mensaje incitándoles a visitar un servidor falso, sin posibilidad de que la entidad pueda evitarlo. Sin embargo, el diseño de las páginas web de las entidades financieras es determinante para que el usuario pueda comprobar si realmente se encuentra en el servidor de su banco o, por el contrario, se trata de un servidor web falso que imitando al original trata de robarles sus credenciales. Es ahí donde el estudio centra todo su interés.

Pasado un mes de la publicación del primer informe, se repitieron las pruebas para comprobar con agrado que más de un tercio de las entidades habían corregido sus deficiencias. Tan solo había pasado un mes y las entidades ya habían tomado buena nota de los resultados del estudio, 8 de ellas (un 36,3 por ciento de las afectadas) corrigieron las deficiencias que presentaban. En esta ocasión el dato significativo era el corto espacio de tiempo en el que los bancos corrigieron los problemas.

Sin embargo, aun quedaban 14 entidades, un 28 por ciento, con alguna irregularidad en sus páginas web. En la actualidad, cuando transcurrido seis meses desde la primera publicación del informe podemos señalar que otras nueve entidades han tomado las medidas necesarias para evitar los problemas mencionados. La cifra de entidades con problemas queda reducida a cinco (un 10 por ciento).

Las entidades que han corregido en esta nueva revisión son, Bancaja, Banco Atlántico, Banco Esfinge, Banco Herrero, Banco Sabadell Atlántico, Santander Central Hispano, Caja Duero, Deutsche Bank y RuralVia.

En la actualidad, la lista de las entidades que presentan fallos queda reducida a Bankpyme, Caixa Catalunya, ING Direct, Inversis y La Caixa.

Hay que recordar que el estudio se ha centrado en analizar los aspectos de diseño de la primera página web de autenticación del usuario que podrían permitir o facilitar la realización exitosa de ataques de phishing.

Las características evaluadas se centran en la posibilidad de que el cliente pueda comprobar de forma sencilla que está conectando con el servidor seguro de la entidad. Para ello se examina el campo de dirección que aparece en el navegador, donde debe estar visible la URL completa, con el dominio al que conecta precedido de https://, así como la existencia del candado cerrado o una llave completa que aparece en la barra de estado (en función del navegador utilizado), icono al que los usuarios pueden hacer doble click para visualizar información detallada del certificado de seguridad y comprobar que pertenece a la entidad bancaria.

Hispasec está trabajando en un nuevo estudio inédito donde se analizan otros aspectos críticos que pueden facilitar la realización de ataques phishing. Adicionalmente vamos a crear un grupo de trabajo donde, bajo un entorno de cooperación, se van a adelantar los detalles del mismo para permitir la corrección preventiva y se evaluarán otras iniciativas de cara a luchar contra esta indeseable técnica fraudulenta.

Los responsables de seguridad informática de las entidades financieras interesadas en formar parte del grupo de trabajo anti-phishing pueden ponerse en contacto en la dirección antiphishing@hispasec.com.

La tabla actualizada con los resultados de los 50 servicios web analizados puede ser consultada en la edición web de esta noticia: http://www.hispasec.com/unaaldia/2397

Redacción Silicon

La redacción de Silicon está compuesta por profesionales del periodismo 2.0

Recent Posts

Nutanix Enterprise AI permitirá ejecutar aplicaciones de inteligencia artificial on-premise y en la nube pública

Se puede implementar en plataformas de Kubernetes, el edge, centros de datos y servicios como…

18 horas ago

Red Hat comprará Neural Magic

La empresa adquirida está especializada en software para impulsar las cargas de trabajo de inferencia…

18 horas ago

Las serias implicaciones de la inteligencia artificial en la disponibilidad energética

Gartner cree que 4 de cada 10 centros de datos de IA se enfrentarán a…

19 horas ago

Datadog lanza Kubernetes Active Remediation

Esta herramienta ayuda a automatizar la detección de problemas y a reparar entornos de Kubernetes.

20 horas ago

Así es TOUGHBOOK 33mk4, la nueva tableta desmontable de Panasonic Connect

Entre sus características se encuentran una pantalla de 12 pulgadas en formato 3:2 y un…

20 horas ago

NetApp introduce nuevos sistemas AFF A-Series y AFF C-Series

La compañía lanza, por un lado, los modelos AFF A20, A30 y A50 y, por…

21 horas ago