Categories: SeguridadVirus

Entidades bancarias españolas corrigen deficiencias en torno al phishing

Desde noviembre del pasado año a la actualidad, cuando han transcurrido seis meses, la cifra de entidades con deficiencias se ha reducido a un 10 por ciento.

El 17 de noviembre de 2004 Hispasec publicó un estudio en el que de 50 entidades bancarias españolas, 22 de ellas (un 44 por ciento) presentaban alguna deficiencia en el diseño de las páginas web de acceso a los servicios banca electrónica por las que se facilitaba la realización de ataques de phishing.

Los clientes de cualquier entidad pueden recibir un mensaje incitándoles a visitar un servidor falso, sin posibilidad de que la entidad pueda evitarlo. Sin embargo, el diseño de las páginas web de las entidades financieras es determinante para que el usuario pueda comprobar si realmente se encuentra en el servidor de su banco o, por el contrario, se trata de un servidor web falso que imitando al original trata de robarles sus credenciales. Es ahí donde el estudio centra todo su interés.

Pasado un mes de la publicación del primer informe, se repitieron las pruebas para comprobar con agrado que más de un tercio de las entidades habían corregido sus deficiencias. Tan solo había pasado un mes y las entidades ya habían tomado buena nota de los resultados del estudio, 8 de ellas (un 36,3 por ciento de las afectadas) corrigieron las deficiencias que presentaban. En esta ocasión el dato significativo era el corto espacio de tiempo en el que los bancos corrigieron los problemas.

Sin embargo, aun quedaban 14 entidades, un 28 por ciento, con alguna irregularidad en sus páginas web. En la actualidad, cuando transcurrido seis meses desde la primera publicación del informe podemos señalar que otras nueve entidades han tomado las medidas necesarias para evitar los problemas mencionados. La cifra de entidades con problemas queda reducida a cinco (un 10 por ciento).

Las entidades que han corregido en esta nueva revisión son, Bancaja, Banco Atlántico, Banco Esfinge, Banco Herrero, Banco Sabadell Atlántico, Santander Central Hispano, Caja Duero, Deutsche Bank y RuralVia.

En la actualidad, la lista de las entidades que presentan fallos queda reducida a Bankpyme, Caixa Catalunya, ING Direct, Inversis y La Caixa.

Hay que recordar que el estudio se ha centrado en analizar los aspectos de diseño de la primera página web de autenticación del usuario que podrían permitir o facilitar la realización exitosa de ataques de phishing.

Las características evaluadas se centran en la posibilidad de que el cliente pueda comprobar de forma sencilla que está conectando con el servidor seguro de la entidad. Para ello se examina el campo de dirección que aparece en el navegador, donde debe estar visible la URL completa, con el dominio al que conecta precedido de https://, así como la existencia del candado cerrado o una llave completa que aparece en la barra de estado (en función del navegador utilizado), icono al que los usuarios pueden hacer doble click para visualizar información detallada del certificado de seguridad y comprobar que pertenece a la entidad bancaria.

Hispasec está trabajando en un nuevo estudio inédito donde se analizan otros aspectos críticos que pueden facilitar la realización de ataques phishing. Adicionalmente vamos a crear un grupo de trabajo donde, bajo un entorno de cooperación, se van a adelantar los detalles del mismo para permitir la corrección preventiva y se evaluarán otras iniciativas de cara a luchar contra esta indeseable técnica fraudulenta.

Los responsables de seguridad informática de las entidades financieras interesadas en formar parte del grupo de trabajo anti-phishing pueden ponerse en contacto en la dirección antiphishing@hispasec.com.

La tabla actualizada con los resultados de los 50 servicios web analizados puede ser consultada en la edición web de esta noticia: http://www.hispasec.com/unaaldia/2397

Redacción

Recent Posts

Google paga 5.000 millones de dólares para resolver una demanda colectiva

Los usuarios denunciaban que la compañía los había rastreado incluso cuando usaban el modo privado…

4 meses ago

Las pymes valencianas pueden optar a ayudas de 5,5 millones de euros por proyectos de I+D

El Instituto Valenciano de Competitividad Empresarial financiará aquellas iniciativas que puedan solucionar incertidumbres científicas o…

4 meses ago

La guerra entre Israel y Gaza no acobarda a los inversores extranjeros de startups

Solo en el cuarto trimestre las empresas emergentes del país han levantado 1.500 millones de…

4 meses ago

Navarra ya cuenta con más de 80 startups

La región tiene 13 scaleups y destaca por sus empresas emergentes de salud y agrotech.

4 meses ago

Las startups valencianas progresaron adecuadamente en 2023

Valencia ha atraído en el primer semestre del año 30 millones de euros de inversión…

4 meses ago

El New York Times acusa a Open AI y Microsoft de infringir sus derechos de autor

El diario estadounidense demanda a las dos compañías tecnológicas por haber usado sus contenidos para…

4 meses ago