lunes, 6 de septiembre de 2021

Los atacantes del ransomware Conti aprovechan los errores de intercambio de ProxyShell – Seguridad


 
Los investigadores de seguridad advirtieron que las empresas afiliadas al ransomware Conti están explotando vulnerabilidades en ProxyShell en Exchange Server de Microsoft para atacar y hacerse cargo de las redes empresariales de forma remota.

ProxyShell es una cadena de ataque que se puede utilizar para ejecutar comandos aleatorios de forma remota en servidores Exchange locales sin parches, sin autenticación.

El proveedor de seguridad Sophos señala que los afiliados de Conti parecen haber acelerado significativamente sus ataques, difundiendo el ransomware en solo unas pocas horas en lugar de esperar semanas.


Sophos dijo que los delincuentes de ransomware instalan varios shells web en los servidores de Exchange, obteniendo rápidamente credenciales de administrador de dominio para mapear y controlar toda la red.

En un ataque, las filiales de Conti instalaron dos shells web, la herramienta de prueba de penetración Cobalt Strike, el software comercial de acceso remoto AnyDesk, Atera, Splashtop y Remote Utilities.


Intelicorp trabaja de la mano con SOPHOS y ofrece soluciones EndPoint para resguardar tu seguridad, haz click AQUÍ: 





Sophos agregó que dentro de las 48 horas posteriores al acceso inicial a las redes de la víctima, los delincuentes de Conte robaron grandes cantidades de datos.

Cinco días después del espionaje inicial, los afiliados de Conti desplegarán el ransomware, apuntando a los recursos compartidos de la red en particular, para cifrar las computadoras de la víctima.

Sophos aconsejó a los operadores de Exchange Server que parcheen su software lo antes posible, ya que el riesgo de nuevos ataques es muy alto.


Fuente: https://www.detoque.net/los-atacantes-del-ransomware-conti-aprovechan-los-errores-de-intercambio-de-proxyshell-seguridad/


¿Una simulación de phishing debería de ser anónima?

 



El deber del departamento de ciberseguridad es minimizar el impacto de un ciberataque.


Hoy en día, un correo malicioso representa una de las primeras brechas de seguridad para una empresa. Un phishing es un correo con intenciones de que la víctima realice clic a un enlace o descargue un archivo malicioso; utilizando el termino conocido como ingeniería social. Esto ocurre cuando un atacante intenta engañar a otra persona y se vale de esta técnica que influye los ataques en correos maliciosos con el fin de comprometer una computadora o la red privada de una empresa. Ello, a través de la descarga de un programa malicioso que genere un impacto negativo.

Este tipo de ataque a los usuarios lo hace sumamente difícil de combatir hoy en día por el simple hecho de que utilizan técnicas como spoofing – suplantación de identidad -. Este tipo de ataques pueden ser exitoso si las configuraciones del correo del dominio no se encuentran utilizando las mejores prácticas de seguridad.

Existen otros tipos de técnicas mas sofisticadas que permiten burlar los controles cibernéticos de un sistema de correo; es aquí el problema mayor. Es imposible decir qué correo malicioso podrá evadir los controles cibernéticos de seguridad.

Las simulaciones de campaña phishing nos permiten evaluar la interacción del usuario al momento de encontrarse con este tipo de ataque. A la vez identificarían posibles brechas de seguridad.


Visita nuestro portal WEB y conoce nuestros servicios antiphishing: 




Aprovechar al máximo este tipo de ejercicio con los colaboradores de la empresa: analizar las cantidades de clics que realizaron, introdujeron credenciales y descargaron un archivo malicioso de manera anónima. La razón por la cual debe ser anónimo es por lo que en un escenario real tendrás la visibilidad de quien fue víctima en una campaña phishing.

Un departamento de seguridad de la información debería realizar este ejercicio e identificar cuál fue el usuario que realizó clic y descargó el programa maligno. Aquí si pudieran identificar las fallas de seguridad al momento de un ataque real.

Es importante que los usuarios tomen conciencia de la seguridad de la información e incluyan personas que no interactuaron con el correo malicioso durante la simulación. Al final, este tipo de actividad debe estar destinada a que el departamento de seguridad de la información la garantice y qué mejor poder ver en acción su plan de defensa en un escenario real. En conclusión, el deber del departamento de ciberseguridad es minimizar el impacto de un ciberataque.


Fuente: https://acento.com.do/opinion/una-simulacion-de-phishing-deberia-de-ser-anonima-8981954.html

Microsoft avisa de esta nueva campaña phishing enviada a tu correo electrónico




Estos correos electrónicos falsos se hacen pasar por uno oficial de Microsoft Office 365 o Zoom, y de esta forma puedes reconocerlos para no caer en la trampa.


Una de las estafas más antiguas que existen en Internet son aquellas enviadas a través del correo electrónico, y si bien ahora los ciberdelincuentes se han especializado en el uso de otras aplicaciones o redes sociales, el correo electrónico lo sigue usando casi todo el mundo.

Ahora Microsoft está avisando de que los estafadores vuelven a apostar por una de las estafas más antiguas de Internet, y es utilizando correos electrónicos maliciosos para hacerse pasar por una empresa o un servicio que conoces y para que hagas clic en un enlace para que después introduzcas tus credenciales.

A esto se le llama phishing, y es mediante una estafa con enlaces de correo electrónico que pueden redirigirnos a un sitio web fraudulento casi calcado al original.

Campaña Phishing Microsoft 365


Microsoft


Básicamente estos correos electrónicos contienen un enlace en el que se incita al usuario para que pinche, y si bien al pasar el cursor por encima se señala realmente la dirección web correcta, una vez que se pincha en el enlace se es redirigido a otra página totalmente diferente, a la fraudulenta.

El usuario baja la guardia y si no vuelve a mirar la dirección del navegador, acabará introduciendo sus credenciales de acceso que irán a parar a un servidor externo que está en manos de los ciberdelincuentes.
Campaña Phishing Zoom

Microsoft

Microsoft comenta que estos correos electrónicos se hacen pasar por un oficial de Microsoft Office 365 o Zoom, y que los usuarios que hagan clic en estos enlaces serán enviados a una página con Captcha, lo que hace que las cosas parezcan legítimas, pero no es así.


Entra en nuestro portal WEB y conoce los servicios y soluciones que tenemos para proteger tu seguridad: 









Afirman que hasta ahora han visto 350 dominios de correo electrónico asociados a esta estafa y que deberías estar ahora muy atento a cualquier correo relacionado que recibas al respecto en tu cuenta.

Si caes en la trampa debes darte la mayor prisa posible para acceder a tu cuenta de correo y cambiar rápido la contraseña de acceso.


Fuente: https://computerhoy.com/noticias/tecnologia/microsoft-avisa-nueva-campana-phishing-enviada-correo-electronico-926383

viernes, 3 de septiembre de 2021

WhatsApp es multada con 226 millones de euros: qué puede suponer para las apps de mensajería


La Comisión de Protección de Datos, una entidad europea, ha multado a WhatsApp con 225 millones de euros por incumplir el RGPD (Reglamento General de Protección de Datos).


Europa se ha posicionado en los últimos años como el ente gubernamental con una mejor política de protección de datos para sus usuarios. Con la entrada en vigor del RGPD, el Reglamento General de Protección de Datos, los países miembros tienen un arma muy poderosa para controlar cómo las empresas como WhatsApp usan los datos de sus clientes. Y de los que no lo son.

Hoy hemos sabido que la Comisión de Protección de Datos ha impuesto una sustancial multa a la empresa propiedad de FACEBOOK por no haber sido transparente a la hora de gestionar los datos de sus usuarios y de los que no lo son.







El organismo europeo ha multado con 225 millones de euros a WhatsApp Ireland Ltd, la filial irlandesa de la empresa, por los motivos que iniciaron una investigación a finales de 2018.
Según la Comisión de Protección de Datos, la compañía no trató de forma adecuada los datos que tenía de sus clientes, y tampoco los que tenía de los que no lo eran. Esto último es quizás más llamativo, pero es cierto que WhatsApp tiene cientos de miles de números de teléfonos y de nombres que no usan su aplicación.
Estos datos se obtienen de las agendas de los que sí usan la app, que suben los datos para saber qué contactos tienen o no instalada la aplicación de mensajería. WhatsApp los habría compartido con Facebook, sin avisar a la totalidad de los usuarios de forma suficientemente transparente.
Según la Comisión de Protección de Datos, WhatsApp no avisó de manera diligente a esos no usuarios de que estaba gestionando sus datos, lo que es un claro incumplimiento de la RGPD.


Cómo puede afectar a las aplicaciones de mensajería

adem-ay-unsplash-whatsapp destacada

La inmensa mayoría de aplicaciones de mensajería piden que los nuevos usuarios den permiso para acceder a los datos de las agendas de los móviles. De esta forma, pueden poner en contacto a los usuarios que usan dicha app.



El problema es que, al menos en Europa, las empresas están obligadas a gestionar los datos no sólo de esos nuevos clientes, sino de todas las personas que tienen en su base de datos.


Esto podría cambiar la forma en la que las aplicaciones funcionan en los países bajo el reglamento europeo, uno de los más restrictivos del mundo.


WhatsApp ya ha comunicado que no está de acuerdo con la multa, que es desproporcionada según la empresa.Un portavoz ha declarado que no están de acuerdo con la decisión de hoy con respecto a la transparencia y que las sanciones son completamente desproporcionadas.


Está por ver que no haya otras sanciones de este estilo a otras aplicaciones por motivos similares.

Esperemos que cada vez haya más multas de este tamaño para las empresas que no cumplen con el reglamento, y con suerte esta tendencia se ampliará a otros países, como Estados Unidos, donde cada vez se ve con más recelo el poder de las grandes tecnológicas.


Fuente:  https://www.elespanol.com/elandroidelibre/noticias-y-novedades/20210902/whatsapp-multada-millones-euros-puede-suponer-mensajeria/608939868_0.html

¿Cómo evadir ataques de Ransomware? Un Red Team nos explica



Pareciera muy básico, pero tener un backup y concientizar a los empleados puede ayudar a cualquier organización a evadir ataques de ransomware.


Allan Contreras Flores, Red Team leader en ICT Hub, trabaja diariamente contra amenazas cibernéticas y ataques de ransomware. Desde hace cinco años ayuda a empresas internacionales, entre ellas bancos, aseguradoras, hospitales, a hacer testeos que pongan a prueba su seguridad.

Desde hace tres años dedica parte de su tiempo al Bug Bounty, es decir, encuentra vulnerabilidades en empresas y las reporta.

Para Contreras hablar de lo que es el ransomware y su propagación es importante porque las empresas no tienen idea de lo mucho que pueden perder al ser atacadas y perder su información.

Daños a clientes finales, cuantiosas pérdidas de dinero y el golpe a su reputación pueden derivar de ataques de ransomware perfectamente prevenibles en donde la concientización de la gente juega un papel fundamental, así como las soluciones de backup y sistemas de alertas.






Un 53% de las empresas en México no ha pasado por el secuestro de su información; sin embargo, todas las que tienen datos de sus empresas y clientes deben sentirse blanco porque los datos son la nueva moneda de cambio en el mundo y entre cibercriminales.

El ransomware es un código malicioso programado para hacer daño, tomar la información de otros y pedir a cambio de su rescate un pago: archivos, documentos personales y/o empresariales y computadoras.

Un tipo de Ransomware más catastrófico es aquel que secuestra el sistema operativo, ya que toma la información de un centro de datos completo.


“Pagar el rescate de la información es negociar con delincuentes y nada garantiza que está será devuelta; además, si pagas una vez pueden volver a atacarte porque fuiste un cliente rentable para ellos”.Allan Contreras, Red Team Leader

Contreras recordó que en los últimos meses se ha visto en México el ataque de ransomware que sufrió la Lotería Nacional Mexicana, la aseguradora Axxa y Pemex en 2020.

No obstante, las empresas grandes no son las únicas víctimas. Los alcances del ransomware le permiten llegar a sistemas móviles como Android, y en no tan comunes como Linux, además de Windows y Mac.
Tan fácil como robarle un dulce a un niño

De acuerdo con Contreras, hay tres formas de conseguir un ransomware para atacar a una persona o empresa:

La primera es: Programando. Si sabes un poco de Python, o C o Java podrás programar un ransomware, solo tendrás que aprender sobre cifrados simétricos o asimétricos. Una vez que obtienes estos conocimientos, eliges qué atacar, por ejemplo, el sistema operativo. Allí, puedes tomar, por decir algo, todos los archivos que tengan .PDF, meterlos por este algoritmo, poner la llave y cifrar.


“Es algo muy sencillo de programar, cualquier ingeniero, incluso un niño que sepa programar podría crear este malware y comenzar a hacer daño”.

La segunda manera de crear un ransomware implica comprarlo en Internet, para lo que ni siquiera es necesario meterse a la Depp Web.



La tercera forma es a través de las vulnerabilidades nuevas en sistemas operativos. El líder Red Team, afirmó que todos los activos de las organizaciones sufren cambios y esto abre vulnerabilidades.

En los mejores escenarios los programas y sistemas operativos envían las actualizaciones para que queden parchadas y se mitiguen los riesgos; pero la realidad es que muchas empresas o usuarios no actualizan, ni hacen pruebas de penetración o análisis de vulnerabilidades, de manera que, si el hacker encuentra una vulnerabilidad, lanza el anzuelo y cualquier empleado ejecuta sin darse cuenta, el ransomware habrá hecho su tarea.

No se necesita ser un ciberdelincuente o un hacker experto para lanzar un ataque de ransomware; cualquier persona con una cuenta en bitcoin podría meterse a las páginas y comprar malware -porque se venden en esta criptomoneda- y listo.

Afortunadamente, hay esfuerzos por tirar las paginas en donde se venden estos contenidos, aunque en poco tiempo salen otras que las sustituyen.

Ahora, hacer caer a una empresa en un ataque de ransomware tampoco es tan difícil. Los atacantes se valen del phishing, la ingeniería social, hasta una USB abandonada en la calle afuera de las oficinas son mecanismos de los que se han valido para propagar el ransomware en las organizaciones.
¿Cómo combatir el Ransomware?

La prevención siempre será la clave; tener un backup es fundamental, pues al momento de sufrir un ataque de Ransomware la empresa no tendrá que entrar en negociaciones y evitará líos legales con sus clientes.


“Pon todos los controles necesarios para proteger tus datos y capacita a los empleados; pagar por el regreso de tu información no es garantía de que te devolverán lo robado.”

Inatalar software legítimo es otro punto. El ciberdelincuente solo requiere que un usuario, ejecute una herramienta que se puede hacer pasar por un instalador, un PDF, una imagen, por eso el personal completo debe tener nociones de ciberseguridad.

Si el ransomware se distribuye y la información es secuestrada, el atacante pondrá un cronometro que presionará a las víctimas para que tomen una decisión rápida, quitándole la posibilidad de pensar a fondo o buscar ayuda. Es precisamente esa prisa la que orilla a tomar malas decisiones.

“Parecerá una locura, pero debes mantener la calma”, recomienda el líder Red Team, pensar, respirar, tomarse un minuto para planear qué se va a hacer. Evalúa tus opciones y contacta a un proveedor de gestión de crisis, respuesta a incidentes o forensia digital.

Mientras tanto, desconecta todos los dispositivos porque el ransomware podría estarse distribuyendo por la red.

Documenta el ataque, toma fotografías de lo que sucede para que después hagas manuales de gestión de crisis.

También es importante avisar a las autoridades, si bien en México las leyes no son tan robustas, es lo ideal hacerlo, lo mismo a los clientes.

Encuentre la causa raíz del ataque de ransomware, y si descubrir si el ransomware fue ejecutado por el área de Recursos Humanos, por ejemplo, o un área administrativa. Tras el ataque debes reforzar las campañas de concientización.


Fuente: https://infochannel.info/como-evadir-ataques-de-ransomware-un-red-team-nos-explica/


Ofrecemos las mejores soluciones para resguardar tu seguridad, ingresa en nuestro portal WEB y conoce mas sobre nosotros:






Kaseya sufre un ciberataque en la cadena de suministro que resulta en hasta 1.500 empresas afectadas.



 2 de septiembre de 2021 ( Security Television Network ): Kaseya sufre un ciberataque en la cadena de suministro que resulta en hasta 1.500 empresas afectadas.

El 2 de julio de 2021, Kaseya fue blanco de un ataque de ransomware que provocó que entre 800 y 1500 empresas de todo el mundo se vieran afectadas. Esto varió con el inconveniente de que sus clientes fueran cerrados por completo debido a la gravedad de la situación.

Kaseya es una empresa de software de gestión de TI que es conocida por su plataforma de software de gestión y supervisión remota unificada, o Kaseya VSA. Este tipo de software ayuda a organizar y administrar la TI de una empresa, ya sea una pequeña empresa nueva o una empresa conocida. La empresa puede aumentar la eficiencia de los departamentos de TI mediante la implementación de software de gestión de TI automatizado (página de inicio de Kaseya, 2021).

El 2 de julio de 2021, Kaseya sufrió un ataque de ransomware que se extendió no solo a la empresa, sino también a sus clientes. Los clientes oscilarían entre 800 y 1500 empresas en todo el mundo. Algunas de las empresas fueron simplemente inconvenientes para los consultorios de dentistas o contables, pero el efecto fue el que más sintió la empresa de supermercados sueca COOP. Cientos y cientos de supermercados fueron cerrados debido a que sus cajas registradoras no funcionaban. Otros negocios que se vieron muy afectados fueron las escuelas en Nueva Zelanda, que no tenían Internet (Satter, 2021).


Los culpables salieron con una nota de rescate después del ataque. Esto estaba dirigido a los clientes de Kaseya y confundiría a los dueños de negocios sobre qué hacer. El ataque de ransomware se identificó como un ataque de ransomware REvil, un grupo de piratas informáticos con sede en Rusia que encriptaba los archivos de las empresas.

El grupo de piratas informáticos había pedido 70 millones de dólares a cambio de la restauración de los archivos cifrados y estaba dispuesto a negociar un mejor precio si la empresa contemplaba la idea de la negociación (Panettieri, 2021).

El director ejecutivo de Kaseya, Fred Voccola, había declarado que “no puedo comentar 'sí', 'no' o 'tal vez', ni comentar nada que tenga que ver con negociar con terroristas de ninguna manera. En el tema de Voccola, también se puso en contacto con la Casa Blanca, el FBI y el Departamento de Seguridad Nacional para asegurarles que la brecha no introducía ningún “riesgo nacional”.

Fred Voccola, Fuente: Kaseya Desde el 6 de julio hasta el 13 de julio, Kaseya había estado recuperando lenta pero seguramente su infraestructura. Habían encontrado algunos contratiempos con problemas de vulnerabilidad, fugas en su seguridad y correos electrónicos falsos.

Debido a la rápida respuesta de Kaseya y la ayuda de terceros, el 13 de julio Kaseya pudo decirles a sus clientes que su VSA ha sido restaurado con alguna orientación de la Agencia de Seguridad de la Información y Ciberseguridad. Además, REvil, el grupo responsable del hackeo había desaparecido misteriosamente, dejando la amenaza no tan aterradora como antes. Algunos han especulado que el gobierno de los EE. UU. Pudo rastrearlos o que el propio Vladimir Putin pudo cancelarlos después de que el presidente Joe Biden llamó a Putin en un esfuerzo por poner fin al grupo de ransomware.

En general, esto debe haber costado a Kaseya y a sus clientes millones y millones y es bueno ver que se ha resuelto. Se necesitará un control más estricto de su seguridad y se creará un sentido de confianza para sus clientes.


Fuente: https://ktvz.com/cnn-regional/2021/09/02/kaseya-suffers-a-supply-chain-cyber-attack-resulting-in-up-to-1500-businesses-being-affected/


Visita nuestra web y conoce nuestros servicios y soluciones, AQUÍ:








Ciberseguridad, un reto más en la educación

 


Los centros escolares y los propios docentes y alumnos son un objetivo claro para los cibercriminales. Tanto es así que, según un estudio de Sophos, la educación, junto al retail, fue el sector más golpeado por el ransomware durante el año de pandemia.

El ataque de ransomware REvil a Kaseya que afectó a escuelas en todo el mundo, entre otros colectivos, o los recientes ataques sufridos por varias universidades en España son solo algunos ejemplos de la alta incidencia que hay en este vertical.


La situación es explicada por Ricardo Maté, directo de Sophos para el sur de Europa:



«Los presupuestos para TI y ciberseguridad pueden ser muy ajustados, y los equipos de TI luchan por asegurar una infraestructura a menudo anticuada, con herramientas y recursos limitados. El comportamiento de riesgo por parte de los usuarios y/o estudiantes, como la descarga de software pirata, también aumenta la exposición a los ataques”.


Según cifras de la investigación, en el sector educativo, los atacantes tienen una tasa de éxito ligeramente superior en el cifrado de datos, consiguiendo cifrarlos en más de la mitad de los ataques (58%) frente a la media mundial que se sitúa en el 54%.

La educación se encuentra entre los sectores que están por debajo de la media a la hora de frenar los ataques: 37% frente al 39% de media. La falta de recursos que aludía el responsable de Sophos puede explicar esta estadística.

La factura total para rectificar un ataque de ransomware en el sector educativo, incluyendo el tiempo de inactividad, el tiempo del personal, el coste de los dispositivos, el coste de la red, la pérdida de oportunidades, el pago del rescate, etc. fue, de media, de 2,34 millones de euros, la cantidad más alta de entre todos los sectores encuestados y un 48% superior a la media global.


DE MEDIA, UN ATAQUE DE RANSOMWARE EN EDUCACIÓN CUESTA 2,34 MILLONES DE EUROS.

El sector educativo es uno de los sectores más propensos a pagar el rescate. Más de un tercio (35%) de los que sufrieron el cifrado de sus datos cedieron a las exigencias. Solo el sector de la energía, el petróleo/gas y los servicios públicos (43%) y la Administración local (42%) fueron más propensos a pagar. Esto puede deberse a las presiones sobre los equipos educativos para garantizar la continuidad de la enseñanza, presión que ha aumentado con el paso a la enseñanza online.

La buena noticia en el sector educativo es que el 98% de las instituciones cuyos datos fueron cifrados los recuperaron, algo más de un tercio (35%) pagando el rescate, un 55% utilizando copias de seguridad y un 8% mediante otros métodos. Sin embargo, los que pagaron solo recuperaron de media dos tercios (68%) de sus datos, dejando un tercio de los datos cifrados inaccesibles, y solo el 11% de las víctimas que pagaron el rescate recuperaros todos los datos cifrados.

En un futuro, de las instituciones que no fueron atacadas por ransomware el año pasado (el 55% de los encuestados), la mayoría (61%) espera ser objeto de ataques en el futuro. Las principales razones aducidas para ello son que los ciberataques son ahora tan sofisticados (46%) y frecuentes (42%) que son casi imposibles de detener.

Fuente: https://www.muycanal.com/2021/09/03/ciberseguridad-educacion






Ciberseguridad en la Mesa del Directorio: De los "Bits y Bytes" al Valor del Negocio en LATAM

  La tecnología ha dejado de ser una simple área de soporte para convertirse en la columna vertebral que sostiene cada proceso, transacción ...