El Mes de la Concientización sobre la Ciberseguridad se dirige principalmente a las empresas en lugar de a las personas, y las anima a asegurarse de que realizan evaluaciones de riesgos y siguen las mejores prácticas para proteger sus sistemas de TI. (Parece que hay una o dos empresas a las que les vendría bien un poco de trabajo allí …)
Pero también es un recordatorio útil para que las personas comprueben su propia ciberseguridad y para que podamos ofrecer algunos consejos a los amigos y familiares menos tecnológicos.
Muchos de los pasos que nos parecen obvios pueden no serlo para amigos menos conocedores de la tecnología, así que aquí hay una lista de verificación que puede mostrarles.
Contraseñas
El paso más importante es asegurarnos de que estamos usando contraseñas únicas para cada sitio web, aplicación y servicio. Un número aterrador de personas usa la misma contraseña todo el tiempo, y eso significa que su seguridad es tan buena como el servicio menos seguro que usan. Lo primero que hacen los piratas informáticos cuando tienen en sus manos las credenciales de inicio de sesión para cualquier servicio es lanzarlas a un montón de servicios populares, desde Apple hasta Facebook, para ver si funcionan allí.
Las contraseñas también deben ser seguras. Nunca uses palabras que se encuentren en un diccionario, ni cosas que puedan adivinar cualquiera que te conozca.
Siendo realistas, un administrador de contraseñas es la única forma de tener contraseñas únicas y seguras para cada sitio. Safari tiene uno integrado decente, mientras que 1Password y LastPass son dos servicios de suscripción populares.
Preguntas de seguridad
Muchos sitios usan preguntas de seguridad muy débiles, pidiendo información que estaría fácilmente disponible para cualquiera que lo conozca. Si preguntan cosas como lugar de nacimiento, primer automóvil, primera mascota, etc., considere desarrollar su propio sistema para responderlas. Por ejemplo, puede usar la primera letra de la pregunta para dar el nombre de un libro o película favorita que comience con la misma letra.
Tenga cuidado con las publicaciones en las redes sociales que soliciten la misma información. Muchas publicaciones le piden que comparta su primer automóvil, su primera mascota, etc. Por lo general, estos no son ataques dirigidos, pero están diseñados para ayudar a los piratas informáticos a crear un diccionario de respuestas comunes a estas preguntas.
Autenticación de dos factores (2FA)
Utilice siempre la autenticación de dos factores cada vez que se ofrezca. Esto significa que incluso si alguien obtiene su contraseña, no podrá iniciar sesión.
Tenga en cuenta que los mensajes de texto son una forma muy débil de 2FA. Los ataques de SIM y los hackeos de red pueden comprometer la seguridad con bastante facilidad, por lo que si se le ofrece una opción de métodos, nunca elija SMS. Es mucho mejor usar aplicaciones de autenticación.
Afortunadamente, esto es fácil para los usuarios de Apple en iOS 15, ya que la función ahora está incorporada. Configuración> Contraseñas> > Configurar código de verificación. Otra opción popular es Google Authenticator (iOS y Android).
Suplantación de identidad
El phishing es el proceso de intentar engañarlo para que entregue sus datos de inicio de sesión enviándole un enlace a un sitio web falso. Por lo general, este será un correo electrónico que dice que hay un problema que debe resolver con su cuenta bancaria, ID de Apple, PayPal, servicio de correo electrónico, etc. Una muy común es enviarle un recibo por una compra costosa con un enlace para disputarla.
La principal protección aquí es nunca hacer clic en enlaces enviados en correos electrónicos. Utilice siempre sus propios marcadores o escriba una URL conocida.
Pagos bancarios
Un tipo de fraude muy común es cuando recibe un correo electrónico o mensaje de texto que dice ser de una empresa que está utilizando. El mensaje dice que han cambiado su cuenta bancaria y que los pagos futuros deben realizarse a otra diferente. Nunca actúe en consecuencia sin llamar a un contacto conocido de la empresa.
Una variación de esto es cuando el mensaje (o, muy a menudo, la llamada telefónica) dice ser de su banco, indicando que su cuenta ha sido comprometida y necesitan transferir su dinero a una nueva. Un banco nunca hará esto, por lo que siempre debe ignorarlos.
VPN
Es mejor no acceder a sitios web sensibles como ebanking en una red Wi-Fi pública, pero si necesita hacer un uso frecuente de puntos de acceso Wi-Fi, se recomienda una suscripción a VPN. Esto cifra todos sus datos, por lo que incluso si es interceptado por un ataque de intermediario, el pirata informático no podrá ver sus credenciales de inicio de sesión ni ningún otro dato privado que envíe o reciba.
¿Cuáles son sus propios consejos de ciberseguridad? Compártelos en los comentarios.
No se recuerda nada similar. Las filtraciones siempre han ido viniendo en la historia de Twitch, con informaciones que iban desvelándose cada ciertos meses o pequeños accidentes que pasaban desapercibidos. Pero la plataforma morada nunca había sufrido un hackeo como este, el cual ha facilitado que información íntima y personal de los streamers haya sido colocada en la esfera pública.
El dato más jugoso sin duda ha sido el pago que han recibido los 10 mil streamers más importantes de los últimos dos años, entre los que destacan AuronPlay, Ibai Llanos, Rubius, TheGrefg o Alexelcapo en la comunidad española. Pero la gravedad de la situación ha cruzado la barrera e incluso las contraseñas de dichos creadores de contenido se han puesto en peligro.
El hackeo a Twitch que ha terminado en 4Chan
La filtración masiva de datos llevaba días mascándose en la comunidad, con alguna que otra contraseña filtrada que había puesto en jaque a varios streamers. Sin embargo, la relevancia internacional ha subido de peldaño con el hacker que ha publicado toda la información en 4Chan, plataforma que se autodefine como "un simple tablón de anuncios basado en imágenes en el que cualquiera puede publicar comentarios y compartir imágenes de forma anónima".
Lo que más ha llamado la atención es obviamente el pago a los streamers, por el espíritu chismoso de los fans, pero quizá lo más peligroso sea el código fuente de Twitch, que supuestamente incluye el historial completo de comentarios. Además, también se han filtrado datos relativos a la clientela de la plataforma para dispositivos móviles, de escritorio y de consola.
SDKs, AWS, Vapor y red teaming; la caja negra de Twitch, al descubierto
Muchos conceptos y varias siglas se han publicado estos días en las redes sociales, y es evidente que algunas costará entenderlas, pero sin embargo a buen seguro podemos comprender la gravedad a la que ha llegado la situación. Y es que sí, parece mentira, pero se han filtrado tanto los SDK propietarios (software) como los servicios de Amazon Web Services internos utilizados por Twitch.
Pero eso no es todo, pues también se han publicado supuestos planes de Amazon Game Studios para desarrollar una plataforma de distribución digital de videojuegos, que surgiría bajo el nombre de Vapor. Curiosamente, y ya como colofón risible, el hackeo ha dejado entrever el sistema de seguridad que utiliza Twitch...
Los streamers se protegen tras las filtraciones masivas de Twitch
Como no podía ser de otra manera, estas informaciones han sido (y son) motivo de preocupación para los streamers, quienes temen por la continuidad de Twitch, o al menos de su seguridad. Sin embargo, esto es internet y siempre hay lugar para el cachondeo y los memes, promovidos en redes sociales por eminencias como DjMaRiiO, Loulogio, Ibai Llanos o Cristinini.
El ataque de ransomware Kaseya de julio fue particularmente devastador para las pequeñas empresas en los Estados Unidos, con un estimado de 800 a 1,500 empresas afectadas. El incidente llegó a un final sorprendente cuando se lanzó una clave de descifrado universal , pero se descubrió que el FBI guardó la clave en silencio durante tres semanas antes de ponerla a disposición del público en un intento por "interrumpir" el ataque.
Esta información ha planteado algunas preguntas serias, particularmente porque los perpetradores desaparecieron de Internet algún tiempo antes de la liberación de la clave de descifrado. El Congreso ahora ha abordado el tema, primero interrogando al director del FBI Chris Wray en una audiencia y ahora solicitando que la agencia proporcione un informe escrito que explique sus acciones.
Un comité bipartidista está tratando de averiguar exactamente qué razonamiento utilizó el FBI para mantener la clave en secreto durante casi un mes, tiempo en el que las víctimas de ransomware podrían haber podido usarla en lugar de pagar un rescate o perder datos.
El Congreso exige saber por qué el FBI se sentó en la clave de descifrado de Kaseya
El FBI intenta defender la demora
A principios de julio, el ataque al proveedor de servicios gestionados Kaseya se extendió en cascada para afectar a unos mil de sus clientes. El actor de amenazas REvil, ya conocido por sus ataques de ransomware contra los usuarios de Microsoft Exchange Server y el gigante empacador de carne JBS , asumió la responsabilidad de la violación y ofreció a Kaseya la opción de comprar una clave maestra de descifrado por 70 millones de dólares.
Después de unas dos semanas, REvil retiró repentinamente de Internet toda su infraestructura de cara al público. A fines de julio, más de una semana después de que esto sucediera, Kaseya anunció que había recibido la clave de descifrado de una "fuente confiable" que no nombraría.
Como era de esperar, esa fuente resultó ser el FBI. Lo sorprendente es que las agencias del gobierno de EE. UU. Aparentemente tuvieron algún tipo de penetración previa en las operaciones de REvil y, de hecho, habían adquirido la clave de descifrado poco después de que ocurriera el ataque de Kaseya.
A fines de septiembre, el Washington Post publicó una historia que revelaba que el FBI se había aferrado a la clave con el conocimiento y el acuerdo de otras agencias. El Post citó como fuentes a varios funcionarios estadounidenses anónimos. El FBI y otras agencias aparentemente sintieron que distribuir la clave alertaría a REvil de que sus servidores habían sido penetrados, mientras trabajaban detrás de escena para identificar a los jugadores y sacarlos del negocio para siempre.
Resulta que el secreto no tenía sentido; Revil repentinamente dejó de funcionar por su cuenta a mediados de julio, posiblemente después de darse cuenta de que los grupos de gobierno estaban en sus servidores. Sin embargo, el FBI retuvo la llave durante unos 10 días después de que el "Blog feliz" del grupo y otra infraestructura utilizada para recibir pagos de rescate desaparecieron de la web oscura.
Esto desató una tormenta de críticas tanto de las víctimas como de los miembros del Congreso. El director del FBI, Wray, admitió la demora, defendiéndola diciendo que las agencias involucradas tenían que tomar la decisión como grupo y que la evaluación fue que la violación no había sido "tan grave" como se evaluó inicialmente.
El director también invocó la prueba de la clave de descifrado como una razón para la demora, diciendo que tales herramientas recibidas de los actores criminales a menudo son lentas y carecen de función. Sin embargo, al recibir la clave de descifrado, la empresa de seguridad Emsisoft pudo crear una herramienta de descifrado funcional para uso de la víctima en unos 10 minutos. La firma dijo que pudo moverse rápidamente debido a su experiencia previa con el ransomware de REvil, pero si hubiera sido un tipo de ransomware completamente nuevo, la herramienta podría haberse desarrollado en unas pocas horas.
Algunos de los clientes de Kaseya que estaban infectados se habían quedado en la estacada cuando REvil desapareció, incapaces de realizar pagos al grupo para que sus archivos fueran descifrados (y en algunos casos, para evitar que se divulgaran públicamente en Happy Blog). Dana Liedholm, portavoz de Kaseya, dijo que la firma tenía 54 clientes que aún buscaban desencriptar archivos cuando se recibió la clave de desencriptación y dijo que podía ayudar a “algunos” de los que no tenían la capacidad de restaurar sus sistemas a partir de copias de seguridad.
Oliver Tavakoli, director de tecnología de Vectra, cree que no se debe asumir automáticamente que el FBI y otras agencias tienen la culpa aquí dada la falta de información que alguien tiene sobre sus operaciones. Se hace eco de algunos de los puntos que hizo la agencia acerca de sopesar los costos de ceder los activos operativos en términos del recuento general de víctimas: “Las decisiones de las fuerzas del orden son fáciles de criticar en retrospectiva. Si bien el FBI tenía las claves de descifrado, el plan para derribar la infraestructura de REvil en un esfuerzo por evitar futuros ataques tuvo que sopesarse con el deseo de ayudar a las víctimas de los ataques de Kaseya. Es fácil adivinar esa decisión, ya que REvil pareció desmantelar elementos de la infraestructura y, por lo tanto, el plan de aplicación de la ley para derribarla se frustró. Sin embargo, la retrospectiva siempre es 20/20 ”.
Dondequiera que esté la culpa, las operaciones del FBI no pusieron un fin permanente a REvil. El grupo volvió a la acción a mediados de septiembre, comprometiendo a nuevas víctimas y publicando los documentos de los que se negaron a pagar en su revivido Happy Blog.
La Comisión Federal de Comunicaciones (FCC) de Estados Unidos ha propuesto nuevas normas que eviten dos de los fraudes que más afectan a los usuarios, los conocidos como de duplicado de SIM y de transferencia.
El duplicado de SIM, conocido como SIM Swapping, y el fraude de transferencia (a otro operador) son dos técnicas que permiten a los ciberdelincuentes secuestrar el número de teléfono de un usuario. Su importancia radica en que el teléfono suele ser uno de los factores de verificación de la identidad en servicios digitales, como pagos bancarios o acceso a redes sociales.
Para evitar este tipo de fraudes, la FCC ha propuesto nuevas normas que obliguen a los operadores de red a adoptar métodos más seguros para validar la identidad de un usuario antes de redirigir el número de teléfono a un nuevo dispositivo o portador, como recoge la Comisión en un comunicado.
Estas normas también exigirían a los operadores notificar inmediatamente a los usuarios cada vez que se realice solicite o se realice un cambio en una tarjeta SIM. La FCC también reconoce las brechas de seguridad que exponen los datos móviles de los usuarios como un riesgo ante este tipo de ataques.
La caída este lunes de los servicios online de Facebook, Instagram y WhatsApp ocasiona pérdidas de 6.000 millones de dólares al patrimonio personal de Mark Zuckerberg.
Mal día este lunes para los usuarios de Facebook, Instagram y WhatsApp ante la caída de los tres servicios online, pero peor ha sido la jornada para Mark Zuckerberg, fundador y CEO de Facebook, empresa propietaria a su vez de Instagram y WhatsApp. Y es que la caída simultánea de los tres servicios ocasionó una reacción adversa de los mercados financieros que ha afectado de una manera importante al patrimonio personal del creador de la mayor red social del planeta.
La caída en la cotización de las acciones de Facebook derivada de la reacción a las horas en las que el servicio permaneció interrumpido ha tenido un efecto en la fortuna personal de Zuckerberg, que ha perdido alrededor de 6.000 millones de dólares por el descenso de valor de las acciones de la empresa.
El índice Bloomberg Billionaires Index estima que la jornada anterior a la caída de las tres plataformas propiedad de Facebook el patrimonio personal de Zuckerberg alcanzaba los 128.000 millones de dólares, quedando reducido “sólo” a 122.000 millones de dólares tras perder alrededor de 6.100 millones de dólares.
Los más acaudalados
Esto habría colocado al fundador de la red social en el quinto puesto de las personas más ricas del mundo, descendiendo desde la cuarta posición que venía ostentando, por detrás de Bill Gates, Bernard Arnault, Jeff Bezos y Elon Musk.
El mes pasado el patrimonio de Zuckerberg se estimaba en 144.000 millones de dólares y a pesar de la reciente pérdida de esos 6.100 millones de dólares menos que han pasado a valer las acciones en su poder, lo cierto es que en lo que va de año su fortuna personal ha aumentado en 18.000 millones de dólares.
Frente al 5 % de descenso en su cotización tras la caída de este lunes, durante lo que va de 2021 las acciones de Facebook han ganado un 19 % de valor.
Con el creciente número de amenazas que acechan a las organizaciones, la automatización de la ciberseguridad se convierte en un nuevo reto para asegurar la continuidad de los negocios.
No cabe duda de que nos encontramos ante una explosión de ataques y amenazas en materia de ciberseguridad. La pandemia y la necesidad de mantener a la fuerza laboral trabajando en remoto o bajo un modelo híbrido, no ha hecho más que acrecentar las superficies de ataque en un mundo donde los malos campan a sus anchas para cometer fechorías de todo tipo.
No hay más que ver los resultados financieros de la gran mayoría de fabricantes de soluciones de seguridad, que han mejorado notablemente durante el último año y medio debido a la necesidad de las organizaciones de aumentar sus defensas y, sobre todo, cambiar sus estrategias de ciberseguridad para afrontar con ciertas garantías las amenazas a las que se exponen diariamente. Pero se trata de amenazas que crecen a un ritmo frenético.
La automatización de la ciberseguridad puede ser la respuesta de ello. Básicamente, se trata de responder rápidamente ante los ataques mediante la ejecución de acciones previamente definidas y programadas. Estas acciones son capaces de detectar, investigar y remediar las amenazas, con o sin intervención humana. Como consecuencia de ello, aumenta considerablemente la rapidez a la hora de identificar los vectores de ataque, priorizar las alertas y responder a ellas de forma proactiva.
Más importante aún, los especialistas en seguridad pueden centrarse en otras tareas que aporten más valor a las compañías, como identificar nuevas amenazas, mejorar la planificación o llevar a cabo investigaciones más en profundidad para detectar posibles brechas en sus sistemas, evitando de esta forma futuros ataques.
Pero, ¿se está adoptando la automatización de la seguridad? , ¿cuál es su estado actual?, ¿cuáles son las barreras que impiden su adopción? Son algunas de las preguntas que forman parte del estudio encargado por la compañía ThreatQuotient, el “Estado de la automatización de la Ciberseguridad en 2021”, en el que han participado 250 profesionales de la ciberseguridad pertenecientes a empresas con más de 2.000 trabajadores del Reino Unido.
“El objetivo de este informe es obtener una imagen más clara del estado de la automatización y adopción de la seguridad TI, y entender qué es lo que acelera o frena a las empresas”, tal y como asegura Anthony Perridge, vicepresidente Internacional de ThreatQuotient.
Por su parte, Eutimio Fernández, director general de ThreatQuotient España, entrevistado por el que escribe recientemente, fue el encargado de trasladar a la prensa especializada las principales tendencias y conclusiones extraídas de este informe, que pasamos a resumir a continuación.
En primer lugar, conviene resaltar que la adopción de la automatización y la inteligencia en ciberseguridad está mucho más avanzada en el país anglosajón. Según cálculos del directivo, el mercado español podría estar un año y medio por detrás de éste.
Allí, se examinaron distintos sectores como Gobierno Central, Defensa, Infraestructuras nacionales críticas, Energía y Servicios Públicos, áreas donde la ciberseguridad es crítica.
En términos generales, los encuestados (un 77%) reconocieron la importancia de la automatización de la seguridad tecnológica, pero la propia tecnología actual es el principal obstáculo ya que sólo el 31% tiene capacidades de automatización integradas en sus soluciones de detección y respuesta del ‘endpoint’ y de automatización y orquestación de la seguridad.
Los responsables de seguridad son conscientes de que necesitarán procesos manuales bien definidos para que la automatización de la seguridad TI tenga éxito: el 98% tiene previsto automatizar más aspectos de seguridad en los próximos 12 meses, mientras que la mitad de los encuestados ya está automatizando el procesamiento de la inteligencia ante amenazas.
Pero una inmensa mayoría (el 92%) está teniendo problemas de implantación de la automatización. De entre ellos, la falta de habilidades (45%) y de confianza en los resultados (41%). Efectivamente, en la actualidad no es fácil encontrar expertos en automatización de la seguridad ya que es un perfil que también debe estar especializado en procesos y análisis de datos.
A continuación, las recomendaciones que propone ThreatQuotient para asegurar el éxito en la adopción de la automatización de la ciberseguridad:
Entender qué se quiere conseguir y cómo se quiere conseguir.
Tener claros los procesos a seguir.
Contar con el equipo humano y los ‘skills’ correctos.
La automatización debe estar basada en los datos, no sólo en procesos.
No hay que automatizar todo. Es necesario contextualizar para conocer la relevancia y luego actuar.
Expandir la automatización a través de casos de uso.
Evaluar la automatización basada en Datos (Data Driven).
El ciberespacio se ha convertido en el escenario de las guerras modernas. Cada vez y con más frecuencia se escuchan acusaciones cruzadas de espionaje y apoyo a organizaciones de hackers entre Estados Unidos y Rusia. En el centro de este campo de batalla virtual está Eugene Kaspersky, el informático ruso creador del famoso antivirus que lleva su apellido.
Kaspersky Lab, la compañía fundada por el ruso en 1997, ha sido acusada de facilitar el espionaje del Kremlin a agencias de seguridad de Estados Unidos. Como contrapartida, tiene a su haber importantes logros en la lucha contra los ciberdelincuentes. El más reciente: identificar a la organización rusa detrás del ataque SolarWinds que afectó a Microsoft a finales de 2020.
Yevgeny Kaspersky —occidentalizado como Eugene Kaspersky— nació el 4 de octubre de 1965 en Novorosíisk, uno de los principales puertos rusos del mar Negro. En 1987 se graduó de ingeniería matemática y criptografía, donde adquirió conocimientos clave en lo que sería la futura compañía de seguridad informática.
Pero no estudió en cualquier parte, sino que en la Facultad Técnica de la Escuela Superior de la KGB, el controvertido servicio de inteligencia de la antigua Unión Soviética, uno de los principales motivos por los que Occidente dice que mantiene nexos con el Kremlin.
Los orígenes de Kaspersky Lab fueron casi accidentales. En 1989, mientras trabajaba en el Ministerio de Defensa soviético, su computadora se infectó con el virus Cascade. Gracias a sus conocimientos en criptografía pudo desarrollar una herramienta para eliminarlo. A partir de ahí, comenzó a analizar y desarrollar módulos contra otras amenazas, lo que dio vida a una colección que se convertiría en la base de datos de Kaspersky.
¿Héroe o villano?
Desde la fundación de su compañía, Kaspersky ha destinado importantes esfuerzos en demostrar que, más allá de que se trata de uno de sus principales clientes, no tiene lazos con el Gobierno ruso, ni facilita sus herramientas de espionaje.
Claro, en un contexto de guerra fría cibernética las suspicacias de Estados Unidos podrían parecer legítimas, más cuando en 2017 la Agencia de Seguridad Nacional (NSA) vinculara a la compañía con el servicio de inteligencia ruso.
“Como empresa privada, Kaspersky Lab no tiene vínculos con ningún gobierno, y la empresa nunca ha ayudado, ni ayudará, a ningún gobierno del mundo con sus esfuerzos de ciberespionaje”, replicó la compañía.
Aunque no hubo evidencia sobre un eventual espionaje –de hecho, se habría tratado de un análisis de rutina similar al que tienen todas las aplicaciones antivirus–, Estados Unidos prohibió a todas las agencias federales comprar productos de Kaspersky en septiembre de 2019. Como se trata de una restricción federal, los privados aún pueden comprarlo.
Además, fue uno de los oligarcas rusos nombrados en la ley de lucha contra los adversarios estadounidenses mediante sanciones, conocida como CAATSA, promulgada por el expresidente Donald Trump en 2017.
Por contrapartida, Kaspersky se ha transformado en uno de los mayores enemigos de los ciberterroristas, tanto rusos como estadounidenses. De hecho, su compañía creó GReAT, un equipo especializado que colabora con empresas y gobiernos para investigar las amenazas en seguridad informática.
En ese marco, ha tenido una serie de hitos en la lucha contra el ciberterrorismo: descubrió a los piratas informáticos Carbanak, que robaban dinero de los bancos; expuso a Equation Group, un grupo de hackers que estaría vinculado a la NSA, y en 2020 identificó a los rusos de APT29 o Cozy Bear como los responsables del ataque de SolarWinds, que afectó a Microsoft y otras compañías.
Por ahora, la compañía mantiene su prohibición en Estados Unidos, mientras que Kaspersky ha trasladado la mayoría de sus operaciones a Suiza y España y continúa adelante con su iniciativa Global de Transparencia, en un intento por desprenderse de sus supuestos nexos con Rusia.