No sea víctima de estos 4 ataques informáticos

Lectura de

La seguridad informática sigue siendo un tema preocupante, pero cuando el tema se contamina con términos demasiado técnicos, es posible que quede fuera de la conversación. Excepto que comprenda totalmente de qué se habla, ¿cómo puede sentirse seguro de implementar las medidas de seguridad que corresponden para protegerse y proteger sus datos comerciales?

Hemos elaborado un resumen con los cuatro ataques informáticos más frecuentes que presentamos a continuación para ayudarle a comprender mejor cómo actúan los criminales informáticos y qué buscan al perpetrar sus ataques. Como profesionales de asesoramiento de riesgo de Kaufman Rossin, hemos hecho una presentación sobre estos ataques en CELAES, una conferencia mundial líder en seguridad informática de servicios financieros organizada por la Florida International Bankers Association (FIBA) para informar a la audiencia acerca de cómo mitigar los riesgos y proteger a sus instituciones de ataques maliciosos.

Ataque informático n.º 1: Inteligencia de código abierto (OSINT), tanto en redes de acceso público (Clearnet) como en redes de acceso restringido (Darknet).

Los hackers utilizan la inteligencia de código abierto como componente clave de casi todos los ataques. La OSINT incluye datos obtenidos de fuentes públicas, y aporta a los piratas informáticos información que pueden usar para que sus ataques de phishing, o robo de identidad, más realistas, lo que propicia ataques más exitosos. La OSINT ha hecho que las amenazas persistentes de avanzada sean tan eficaces que resultaron en la pérdida de millones de dólares todos los años.

Una forma de exposición frecuente son las contraseñas no seguras: si tiene la costumbre de usar las mismas contraseñas, o contraseñas parecidas para diferentes sitios web, encontrar contraseñas de un sitio web no relacionado cuya seguridad fue vulnerada le da acceso al atacante, o una idea de dónde empezar a buscar fallas de seguridad para obtener las contraseñas (esto se conoce como ataque de diccionario). En este caso, su ataque podría resultar efectivo incluso si se cambió la contraseña. Por ejemplo, si la contraseña anterior era "perro del objetivo 2018", intentar con "perro del objetivo 2019" podría ser un buen comienzo. Un pirata informático también podría encontrar información acerca de un software con alguna vulnerabilidad, y usarlo para orientar sus ataques. Si un empleado usa una red social para quejarse de la versión antigua de Windows que usan en su compañía, un hacker podría ver esta información y usarla para orientar su ataque a una empresa en particular. Una vez que el hacker encuentra un vector para su ataque, o un "resquicio", casi cualquier tipo de información puede servirle.

El control de daños puede ser muy difícil después de que se produce una vulneración de la seguridad. Para ayudar a reducir su riesgo, conozca la información pública: sepa qué información está disponible y qué se puede hacer con ella, y conozca las fuentes menos frecuentes de filtración de información, como los documentos que se cargan a la red. Si un empleado crea un documento y lo carga al sitio web de la compañía, tenga en cuenta que hay un software de procesamiento de textos que firma automáticamente el archivo con el nombre de usuario de la persona, el nombre de la computadora y otra información interna específica que luego un hacker podría utilizar con fines maliciosos.

Ataque informático n.º 2: Inyección de pulsaciones de teclas con un emulador de teclado USB.

Una herramienta de ataque por inyección de pulsaciones de teclas (la más conocida es "USB Rubber Ducky") es un dispositivo USB diseñado para imitar las pulsaciones del un usuario en un teclado y ejecutar un código malicioso en cualquier computadora a la que esté conectado. Estos dispositivos por lo general tienen exactamente la misma apariencia que los discos USB extraíbles que la mayoría de nosotros conocemos. Como el dispositivo parece inofensivo, las víctimas desprevenidas ayudan sin saberlo a los hackers para que concreten sus ataques: un empleado puede encontrar un dispositivo USB en algún lado y enchufarlo para ver qué tiene guardado o a quién pertenece. El dispositivo permite inyectar pulsaciones de teclado mucho más rápido de lo que podría hacerlo manualmente un hacker, por lo que solo es necesario que esté enchufado por 10 a 15 segundos para que el pirata informático abra una conexión remota encriptada desde una ubicación que elija. Un hacker también podría intentar conectar el dispositivo a un puesto de trabajo sin supervisión para robar las credenciales o una posición inicial.

Mitigar los ataques por inyección de pulsaciones de teclado es complejo, ya que desactivar el almacenamiento USB de medios (una forma frecuente de bloquear el software malicioso que se traslada a través de unidades USB) no funciona cuando se hace pasar un dispositivo por un teclado. Además, deshabilitar la instalación de todos los periféricos USB puede afectar la productividad del personal y al equipo de TI cuando intenta reparar un dispositivo. Evalúe incorporar reglas de seguridad que alerten al equipo de TI si se detectan pulsaciones de teclado demasiado rápidas. Una solución más de avanzada es la seguridad de nodo final, que consiste en el análisis de comportamiento que permite detectar cualquier ritmo diferente de pulsos sobre el teclado: incluso si el atacante configurar el dispositivo para que funcione a ritmo normal, las pulsaciones monotono del dispositivo USB no coinciden con el estilo de pulsaciones de un usuario estándar de teclado y por consiguiente enviaría una alerta al sistema de detección.

Ataque informático n.º 3: phishing usando dominios Unicode (ataque homográfico con IDN).

Los caracteres ASCII se parecen a los que está leyendo ahora, y a veces se los conoce como caracteres romanos. Los caracteres unicode son caracters de otros idiomas, como el alfabeto cirílico del ruso. Si un escribe "Unicode" en cirílico, se ve más o menos así: Юнико́д. Algunos caracteres Unicode son idénticos o muy similares a sus contrapartes ASCII, y esto permite perpetrar ataques de phishing (caracter romano: a, que es exacamente igual al cirílico: a).

A modo de ejemplo, puede recibir un email en el que le notifican que Apple está entregando dispositivos iPhone nuevos solo en los próximos 15 minutos y que puede canjear el suyo aquí: https://www.аррӏе.com/. ¿Cómo sabe si los caracteres son romanos o cirílicos? El sitio incluso podría cargar el candado verde que significa que se trata de una conexión segura y el certificado que usa el sitio web puede tener sello de verificación de Amazon.

Para ayudar a mitigar este tipo de ataque informático, habilite Punycode en su navegador. Es posible que Google Chrome lo haga automáticamente al actualizarse. En el caso de los otros navegadores, como Firefox, es posible que tenga que "meterse debajo del capó": escriba "about:config" en la barra de dirección y busque "IDN_show_punycode". Ahora todos sus dominios Unicode serán reemplazados por un caracter ASCII equivalente. De esta manera, https://www.аррӏе.com/ en cirílico ahora se ve con caracteres romanos: https://www.xn--80ak6aa92e.com/ y puede saber que no es real https://www.apple.com/

Los ataques homográficos IDN no son demasiado frecuentes, y suelen ser orientados. Sin embargo, en el último tiempo, la letra "d" fue reemplazada por su contraparte latina en iCloud para atacar a miles de usuarios de iPhone enviando enlaces de cuentas de iCloud para robarles las credenciales de ingreso. Cuando los usuarios hacían clic en el enlace falto e ingresaban sus credenciales, los piratas informáticos usaban los datos robados mediante esos ataques para robar criptomoneda de aplicaciones de billeteras de los smartphones de los usuarios.

Ataque informático n.º 4: protocolo del escritorio remoto (RDP) "Man-in-the-Middle" (MITM)

El ataque de RDP MITM es especialmente peligroso para las empresas, ya que permite a los hackers capturar información enviada entre la computadora de una víctima y el servidor con el que se comunica. Esto podría implicar leer las pulsaciones de teclado de la víctima, e incluso capturar contraseñas y otra información confidencial. El atacante luego podría inyectar código malicioso (o una payload o carga útil) en el servidor de su objetivo, que podría estar conectado a las computadoras de varios empleados. Esto permite al atacante infectar rápidamente varios puestos de trabajo y robar información valiosa de la compañía, o afectar la red.

El RDP MITM es similar al ataque con inyección de pulsaciones de teclado por USB en el sentido de que es se usa habitualmente para obtener credenciales y generar una posición inicial. Hay variaciones de los ataques que apuntan al RDP, pero la mayoría requieren que el atacante y la víctima estén en la misma red (por ejemplo una conexión Wi-Fi gratis en un hotel). Los atacantes también podrían recurrir a una fuerza bruta (intentos insistentes automatizados de obtener contraseñas) para acceder e inyectar software malicioso como el ransomware SamSam, que puede sortear los antivirus, moverse de manera lateral hacia otras víctimas y mantenerse oculto en la red.

Dos métodos de mitigación para evaluar en el caso de los ataques "man-in-the-middle":

  • Usar un portal de RDP detrás del firewall puede ayudar a controlar las conexiones entrantes y confirmar que la seguridad sea correcta. Esto ayuda a evitar ataques en los que se vuelven los sistemas a versiones anteriores. En este tipo de ataques, el objetivo del hacker es forzar que la conexión vuelva a usar un protocolo de codificación más antiguo que es vulnerable y/o sobre el que es más fácil usar fuerza bruta.
  • Una forma más segura de resguardar su red es usar una Red Privada Virtual (VPN, en inglés). Primero se debe establecer un túnel seguro desde la computadora objetivo hacia la red de la firma para intentar comunicarse con el servidor del RDP. Esto evita que el atacante vea la información en el servidor objetivo.

La seguridad informática debe evolucionar a medida que lo hace la tecnología. No espere hasta haber sufrido una vulneración grave de su seguridad para analizar con mayor profundidad sus prácticas en línea o la infraestructura de tecnología de su empresa. Contacte a un profesional de Asesoría de Riesgos de Kaufman Rossin o a un especialista en seguridad informática para evaluar su riesgo y garantizar una protección correcta de sus datos.

 


Henry Flefel, CompTIA, Risk Advisory Services Manager en Kaufman Rossin, una de las 50 principales firmas de contabilidad y asesoría de EE. UU.

Please correct the following errors:

    Deje una Respuesta

    Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

    Respetamos su información personal. Por favor revise nuestra Política de Privacidad para más detalles.