LOS 5 CIBERATAQUES
QUE DEBE CONOCER TU EMPRESA
La tecnología inunda nuestras vidas. Hoy en día, cualquier negocio necesita del mundo digital para mejorar, crecer y multiplicar su beneficio. A pesar de la infinita comodidad que nos proporciona, la tecnología lleva intrínseca una enorme carga de complejidad que requiere de los más expertos conocimientos para entenderla. Los beneficios son enormes, pero también lo son los riesgos. Ser conscientes de estos riesgos ya no es algo que atañe a los expertos en IT, es trabajo y responsabilidad de todos nosotros. Asegurar la información, intervenir para cuidarla y ser conscientes de los peligros que la tecnología puede acarrear es una tarea común. Desde el punto de vista de la empresa, de hecho, debería ser más que obligatorio que los cargos de responsabilidad conozcan a la perfección los peligros digitales para salvaguardar y cuidar cada área de negocio. Confiamos en que este práctico y sólido documento pueda servir de utilidad. El ciberriesgo es moneda común en el entramado empresarial; es tarea de todos prevenirlo y erradicarlo de nuestras cuentas. https://entelgy.com/cyberserve
LOS 5 CIBERATAQUES QUE DEBE CONOCER TU EMPRESA
BUSINESS EMAIL COMPROMISE (BEC) MOTIVO: ECONÓMICO CAUSA: ENGAÑO A UN EMPLEADO MÉTODO: INGENIERÍA SOCIAL RIESGO: DAÑO PATRIMONIAL
Los ataques de Business Email Compromise (BEC), también conocidos como “el fraude del CEO”, se han extendido exponencialmente en los últimos años. En 2018, de hecho, se ha proyectado un crecimiento de más de 9.000 millones. Es una de las formas de ciberdelincuencia, por tanto, con mayor riesgo. CÓMO FUNCIONA La simplicidad, en la mayoría de los casos, es un factor básico para obtener un éxito inmediato. Los ciberdelincuentes suplantan directamente la identidad de un alto cargo de la empresa para incitar a algún empleado a realizar acciones dirigidas (solicitar información sensible, transacciones financieras, etc.). Se trata, pues, de una combinación perfecta de suplantación a través de medios tecnológicos unida a grandes dosis de ingeniería social. Cuando se trata de detectar el fraude, en la mayoría de las ocasiones es ya demasiado tarde: normalmente ha tenido lugar antes. EJEMPLO | CASOS REALES El ciberataque se realiza de forma sencilla. Un cibercriminal envía un email a un técnico financiero con un tono urgente pero serio. El email viene de una dirección legítima, se trata del CFO o del CEO de la compañía; solicita ayuda para pagar una factura de forma inmediata, ya que se trata de un compromiso de la empresa y han de evitar cualquier problema derivado del impago de dicha factura. La cuenta, lógicamente, está a nombre de los ciberdelincuentes que están perpetrando la maniobra… Y está en países cuyo rastro es prácticamente imposible de seguir. La operación realizada será, por tanto, imposible
https://entelgy.com/cyberserve
de revertir y el dinero no podrá ser recuperado. En ocasiones, los ciberdelincuentes también se han hecho pasar por un proveedor de la compañía que solicita un cambio en su cuenta bancaria. La empresa, en este caso, simplemente realizaría los pagos de este proveedor en la cuenta del ciberdelincuente. Otra versión de este ciberfraude sería el uso de información sensible de la compañía. Si se trata de la información precisa, podría venderse a la competencia, utilizarse para realizar extorsión o perpetrar daños patrimoniales por otras vías. La herramienta de ataque más común es el correo electrónico, pero también pueden utilizar la conectividad inmediata del smartphone (vía SMS, Whatsapp o Telegram) para abrir la primera grieta que, finalmente, será explotada vía email. El estudio previo por parte del ciberdelincuente es la piedra angular del ataque. Toda la información recopilada en la red acerca de la empresa, sus empleados o centrada en sus redes sociales, será analizada para poder preparar el ataque. En enero de 2016, Etna Industrie (un fabricante francés de maquinaria pesada), fue víctima de esta modalidad de ciberataque. Una empleada recibió una llamada anunciando un correo inminente de la CEO. Éste contenía instrucciones precisas para una operación confidencial de adquisición: la compra de una compañía en Chipre. A continuación recibió numeros emails y llamadas telefónicas de un falso despacho de abogados que, con lenguaje técnico y jurídico, le mostraron los pasos a seguir. Afortunadamente, de los 500 mil euros transferidos, sólo 100 mil llegaron a las redes de los ciberdelincuentes.
https://entelgy.com/cyberserve
LOS 5 CIBERATAQUES QUE DEBE CONOCER TU EMPRESA
ATAQUES A SISTEMAS IOT MOTIVO: VENTA DE INFORMACIÓN CAUSA: FALLOS DE SEGURIDAD MÉTODO: TOMA DE CONTROL RIESGO: ROBO DE INFORMACIÓN, VULNERACIÓN DE INTIMIDAD, SUPLANTACIÓN
A lo largo de toda nuestra historia, hemos vivido, interactuado y consumido completamente desconectados de la red. Nuestra actividad, nuestras costumbres o nuestras aficiones han pertenecido al ámbito más privado e inaccesible. Pero con IOT (Internet of Things) todo ha cambiado. No sólo hemos abierto la puerta de nuestra privacidad a la tecnología: también hemos amplificado su importancia y su ubicuidad. Si antes presuponíamos que cruzar la frontera era conectarse a Internet, ahora Internet se conecta a nuestras cosas, a nuestras comunicaciones personales, y nuestro nivel de seguridad peligra poderosamente. En un mundo cuyos objetos cotidianos disponen de una dirección IP, nos empujan a un mundo hiperconectado donde los sistemas no sólo se utilizan, también interactúan con nosotros, llegando a depender nuestro bienestar de ellos mismos. Nos referimos a Smart TVs, coches conectados, pulseras deportivas, asistentes de vigilancia, robots, marcapasos, termostatos, neveras inteligentes… Todos ellos recogen nuestros datos, procesan nuestra voz, asisten nuestro camino, nos ubican geográficamente en tiempo real y, en definitiva, nos vigilan. EJEMPLO | CASOS REALES Los objetos cotidianos con conexión a la red son capaces de conformar un detallado y nítido perfil de usuarios o, incluso, de compañías enteras. Una pulsera deportiva o un marcapasos ofrece en tiempo real información acerca de nuestro pulso cardiaco, nuestras costumbres de sueño, constantes vitales, movimiento… Y algo tan común como un teléfono móvil o una televisión recogen a través
https://entelgy.com/cyberserve
de sus cámaras y micrófonos cualquier imagen y sonido. Es sabido que los servicios secretos estadounidenses se han valido de las millones de conversaciones percibidas por los micros de teléfonos para realizar su trabajo. Los robots de limpieza Roomba llevan años mapeando millones de hogares en el mundo. Su función les obliga a realizar mapas inteligentes para aprender de los errores y optimizar la limpieza… Lo que no sabía la mayoría de sus usuarios es que esos mapas creados por este aparato pueden ser vendidos a terceros (Amazon, Apple, etc.). Esta flagrante intromisión en la privacidad tiene fines económicos. En el año 2010, la Oficina Federal de Seguridad de Información de Alemania emitió un informe que reconocía que un grupo de hackers accedió a sus sistemas para impedir el apagado de uno de los hornos, lo cual terminó provocando un daño irremisible en toda la instalación. Durante el evento CyberAuto Challenge, un chico de sólo 14 años fue capaza de hackear un coche inteligente. Con un circuito fabricado por él mismo (con piezas cuyo valor no superaba los 15 $), este joven estadounidense fue capaz de activar de forma inalámbrica los limpiaparabrisas y las luces del vehículo. Además logró abrir y cerrar el coche delante de todos los asistentes, dejando en entredicho la seguridad y la inteligencia de dichos vehículos. https://entelgy.com/cyberserve
LOS 5 CIBERATAQUES QUE DEBE CONOCER TU EMPRESA
INFECCIÓN POR RANSOMWARE MOTIVO: ECONÓMICO CAUSA: DESCUIDO O NEGLIGENCIA MÉTODO: BOTNETS, SUPLANTACIÓN RIESGO: DAÑOS PATRIMONIALES Y DE REPUTACIÓN
La extorsión por medio de secuestro (“ransom”, en inglés), es su denominación de origen. El denominado ransomware es un programa malicioso cuya función es entrar en los sistemas informáticos de empresas para atacarlos. Este ataque puede ser de distintas formas: pueden dañar directamente el sistema, pueden bloquearlo o pueden, incluso, cifrarlo. Su principal característica es que son capaces de bloquear algunos archivos. Esta es una forma de secuestro, ya que la mayor parte de las veces se exige un rescate para que las empresas puedan recuperar su valiosa información. Su principal característica estriba en su camuflaje. Un ransomware se esconde dentro de un programa o aplicación de uso común (archivos adjuntos en emails, links, anuncios, actualizaciones, etc.). Esta técnica es enormemente efectiva, ya que cuando el usuario cae en la trampa, no es consciente de ello. De esta manera, el Ransomware consigue instalarse en los equipos de forma totalmente desapercibida. En la última década, todos los especialistas concuerdan en la amenaza que está suponiendo para las empresas. Durante 2018, de hecho, se perfila como una de las principales amenazas, mientras evoluciona adoptando formas cada vez más complejas, lo cual imposibilita su detección y eliminación. EJEMPLO | CASOS REALES El 12 de mayo de 2017, el ataque ransomware de la variedad Wannacry (un criptogusano dirigido al sistema operativo Windows de Microsoft) infectó más de 230.000 ordenadores en más de 150
https://entelgy.com/cyberserve
países. Durante el ataque, los datos de la víctima eran encriptados y se solicitaba un rescate económico que debía ser pagado con la criptomoneda Bitcoin. Fue un ataque sin precedentes. Los países más afectados (que se conozca) fueron Rusia, Ucrania, India y Taiwán, pero España, Gran Bretaña y gran parte de América Latina fueron víctimas también del ataque. Según la Europol no existe precedente igual en ciberataques. La agencia de seguridad puso de manifiesto la naturaleza del ransomware: tan solo es necesario que uno de estos archivos llegue a un solo ordenador para completar por completo el sistema. El impacto económico de este tipo de incidentes (cuya frecuencia va a ser cada vez mayor), resulta realmente difícil de calcular. Sin tener cuenta los pagos de rescate (que muchas veces no garantiza la subsanación del sistema), cobran enorme importancia costes directos e inmediatos. Restablecer los sistemas afectados no son tarea sencilla (ni barata). Por otro lado hay daños difícilmente mensurables, como la pérdida de reputación, las ventas no realizadas, la inmensa pérdida de confianza, etc. Los daños pueden llegar a ser infinitamente mayores de lo que podemos imaginar, llegando incluso a la pérdida de vidas humanas. El ransomware Wannacry afectó a muchos hospitales de Servicio Nacional de Salud en Inglaterra y Escocia. Más de 70 mil dispositivos se vieron afectados, incluyendo ordenadores, escáneres, refrigeradores para almacenamiento de sangre, quirófanos, etc. Las autoridades sanitarias se vieron en la obligación de ignorar aquellas emergencias no críticas; también desviaron ambulancias a hospitales no afectados por el ataque. Éste, sin duda, podría haber tomado una dimensión realmente trágica de haber sido dirigido a los sistemas de infraestructura crítica, como las plantas de energía nuclear, represas o sistemas de ferrocarril.
https://entelgy.com/cyberserve
LOS 5 CIBERATAQUES QUE DEBE CONOCER TU EMPRESA
ATAQUES A SISTEMAS OBSOLETOS MOTIVO: ECONÓMICO, EXTORSIÓN CAUSA: PENDRIVES, DISCOS EXTERNOS MÉTODO: ONTROL DEL DISPOSITIVO RIESGO: INTROMISIÓN PRIVACIDAD, DAÑO PATRIMONIAL
No es ninguna novedad que nos encontremos a diario con sistemas obsoletos. En España un gran porcentaje de empresas sigue utilizando Windows XP, incluso cuando Microsoft dejó de dar soporte extendido a este sistema en 2014. Cuando un sistema operativo llega al final de su vida útil, las organizaciones necesitan proteger sus equipos. El hecho de no hacer nada expone enormemente a enormes y cuantiosas vulnerabilidades. Trabajar con un sistema operativo declarado obsoleto implica que ya no tiene ningún tipo de actualizaciones. El soporte necesario para los usuarios que utilizan ese sistema es inexistente. El problema real surge cuando el sistema se ve perjudicado por el riesgo de infección de gusanos y virus. La obsolescencia tiene especial importancia en los denominados entornos regulados. Son muchas organizaciones dentro de distintos sectores (sobre todo en la industria alimentaria, la farmacéutica y la química fina), que se encuentran dentro de un marco legislativo de una elevada exigencia. Sus productos, de hecho, se apoyan en los sistemas que permiten su producción. La ausencia de actualizaciones pone en riesgo a todas ellas. EJEMPLO | CASOS REALES Un ejemplo de malware que se aprovecha de la falta de actualización de los equipos, es el conocido como Conficker, Downadup o Kido. Este gusano apareció a finales de noviembre de 2008 y, aún hoy en día, continúa afectando a equipos con sistemas operativos Windows desactualizados. Su
https://entelgy.com/cyberserve
modus operandi es extenderse rápidamente en redes, infectando equipos, que pasan a formar parte de una red zombi o botnet. Su principal cometido ha sido el robo de información confidencial para realizar campañas de spam desde los equipos infectados. En 2014, Microsoft dejó de dar soporte a su sistema operativo Windows XP desde el año 2014 .El problema surge cuando muchos cajeros automáticos siguen basándose en esta interfaz, poniendo en riesgo la seguridad de las transacciones efectuadas en este tipo de dispositivos. En 2017, de hecho, un usuario del banco estatal ruso Sberbank descubrió por casualidad lo inmensamente fácil que resultaba hackearlo. Debido a una característica de las denominadas StickyKeys (basta con pulsar 5 veces la tecla Mayúsculas para comprobarlo), pudo acceder directamente a la configuración de Windows desde el cajero. Aunque todas las entidades bancarias conocen muchas de sus vulnerabilidades para remediarlas, no siempre están al tanto de los posibles futuros fallos de seguridad a los que pueden enfrentarse.
https://entelgy.com/cyberserve
LOS 5 CIBERATAQUES QUE DEBE CONOCER TU EMPRESA
ATAQUES A SISTEMAS SCADA MOTIVO: EXTORSIÓN, POLÍTICOS CAUSA: FALLO DE SEGURIDAD MÉTODO: TOMA DE CONTROL DEL DISPOSITIVO RIESGO: DAÑOS PATRIMONIALES, DE REPUTACIÓN, ECOLÓGICOS
El acrónimo SCADA (Supervisory Control And Data Acquisition o Supervisión, Control y Adquisición de Datos) es la denominación de la aplicación que permite el control remoto de procesos industriales.Son sistemas que se utilizan comúnmente en aplicaciones industriales, tales como las turbinas de centrales hidroeléctricas, gasoductos u oleoductos; se utilizan también en los detectores de metal de los aeropuertos, en las redes de metro de todo el mundo o en empresas privadas, donde se monitorizan los procesos de climatización, ventilación o consumo energético. El simple hecho de que controlen procesos físicos los convierte en reclamo y objetivo para los ciberdelincuentes. Los sistemas SCADA forman parte de infraestructuras críticas que, en sentido más amplio, tienen repercusión directa con el funcionamiento de la economía y el bienestar de la sociedad. Debido al creciente uso de las nuevas tecnologías, estos sistemas se ven especialmente expuestos, y son analizados por los ciberatacantes en busca de vulnerabilidades y debilidades de diseño. Gran cantidad de estos puntos débiles se relacionan con los protocolos de comunicación utilizados para el control de los sistemas, tales como aquellos que tienen que ver con la antigüedad de los equipos o sistemas operativos viejos (Windows NT 3.0/4.0, Windows 3.11, SCOUNIX). Los protocolos de SCADA (Mobdus, Profibus y DNP3) que envían comandos y reciben los datos pormenorizados de los sensores industriales, no realizan comprobación de seguridad alguna. El bajo nivel de seguridad de estos sistemas tiene una sencilla explicación: cuando se diseñaron, el mundo era muy diferente. En la actualidad, nuestro mundo tecnológico e interconectado hace que el acceso a una fuente tan sensible sea un riesgo
https://entelgy.com/cyberserve
de enormes dimensiones. Los propios equipos de la empresa, aunque no estén en contacto directo con los sistemas SCADA, deben estar protegidos con soluciones de seguridad sólidas y adecuadas para evitar riesgos de propagación de un ataque. EJEMPLO | CASOS REALES Durante marzo y abril del año 2000, la costa australiana de Sunshine se vio afectada por varios vertidos de lodos tóxicos. El desastre ecológico afectó a extensas zonas urbanas y rurales. Toneladas de desechos líquidos contaminaron ríos y arroyos, provocando la muerte de la vida marina y generando un pestilente hedor que hizo insoportable habitar estas zonas. El culpable fue Vitek Boden, de 48 años. Tras haber sido despedido de la planta de aguas residuales Hunter Waretech, pudo acceder de forma remota a los sistemas de su antiguo lugar de trabajo para perpetrar el ataque que desencadenó el desastre ecológico. Su objetivo era conseguir que lo contrataran de nuevo para revertir la situación que él estaba creando. En el año 2003, el gusano Slammer fue un buen ejemplo de cómo un virus informático puede introducirse en los sistemas SCADA. Entre los efectos del citado gusano, podemos contar la desconexión de los sistemas de una central eléctrica de Ohio o la pérdida de potencia de una planta que suministraba electricidad a varios barrios de Nueva York. En 2010, la vulneralibidad de SCADA volvió a ponerse sobre la mesa con la aparición de otro gusano: Stuxnet. Este virus poseía la capacidad de espiar, reprogramar los PLC (Controles Lógicos Programables) y, finalmente, ocultar los cambios con el apoyo de un rootkit . Se creó para afectar infraestructuras críticas tales como las centrales nucleares. Y así ocurrió en la planta nuclear Bushehr de Irán que, tras analizar las peculiaridades de su código, apuntó directamente a Estados Unidos o Israel como principales sospechosos. https://entelgy.com/cyberserve
https://entelgy.com/cyberserve