Artículo del blog
- 5 minutes read
Cuidado con los ingenieros sociales: 3 ataques de alto perfil que no puede ignorar
Mientras las noticias de otra preocupante filtración de datos del Pentágono ocupan titulares en todo el mundo, repasamos tres ataques de ingeniería social de alto perfil y lo que nos enseñan.

Aunque es difícil determinar el número exacto de ataques de ingeniería social a nivel global, el Informe de incidentes de filtración de datos de Verizon 2022 sugiere que el 82% de las filtraciones involucran a personas.

Los sectores más atacados
En el Reporte de tendencias de actividad de phishing correspondiente al tercer trimestre de 2022, el número total de ataques de phishing alcanzó un máximo histórico de 1 270 083, lo que lo convirtió en el peor trimestre de phishing jamás registrado.
En cuanto a los sectores atacados, el reporte encontró que los ataques contra el sector financiero siguieron siendo los más numerosos, representando el 23.2% de todo el phishing, mientras que los ataques contra el webmail y el Software as a Service (SaaS) alcanzaron el 17%; y los ataques a comercios minoristas y de comercio electrónico llegaron al 4.1%. El gerente sénior de producto de OpSec Security, Matthew Harris, también señaló que: «El sector de logística y envíos vio un gran aumento en el volumen de fraude, impulsado específicamente por un fuerte incremento en el phishing dirigido al Servicio Postal de EE. UU.».
En cuanto a las amenazas basadas en correo electrónico, John Wilson, investigador sénior de amenazas en Fortra, señaló que hubo un «aumento del 488% en los ataques de correo basados en respuesta en el tercer trimestre de 2022 en comparación con el segundo». Un aumento tan pronunciado y significativo demuestra aún más la necesidad de medidas de seguridad adicionales para contener la creciente ola de estafas de correo electrónico que representan una seria amenaza para las organizaciones en prácticamente todos los sectores.
Estafas inspiradas en la Copa Mundial de la FIFA 2018
Por lo general, los ciberdelincuentes suelen aprovechar la expectación en torno a eventos globales y nacionales para obtener beneficios lucrativos, y la Copa Mundial de la FIFA de 2018 en Rusia no fue la excepción. En los meses previos al evento, innumerables estafadores atacaron a aficionados al fútbol de todo el mundo con correos de phishing con temática de la Copa Mundial, especialmente cada vez que se abría la venta de entradas para los partidos.
Investigadores de Kaspersky Lab reportaron: «Cada vez que se ponían en venta las entradas, los estafadores enviaban spam y activaban clones de páginas y sitios oficiales de la FIFA que ofrecían sorteos falsos supuestamente de empresas asociadas. Y a medida que se acercaba el evento, las ciberestafas alcanzaron su punto máximo».
En cuanto a las formas que adoptaban las estafas, estas incluían correos de phishing que ofrecían sorteos de entradas o la posibilidad de ganar un viaje a un partido; correos de suplantación enviados fraudulentamente en nombre de la FIFA y sus patrocinadores; sitios web falsos y clonados destinados a robar credenciales personales, financieras y de tarjetas bancarias; y tácticas de ingeniería social que ofrecían tentadoras «ofertas especiales» para atraer a las víctimas y hacer que abrieran archivos adjuntos y descargaran malware.
Los ataques de phishing y suplantación durante la Copa Mundial de la FIFA muestran la necesidad de medidas de seguridad adicionales debido a la prevalencia de estafas de tipo «demasiado bueno para ser verdad».
Un robo bancario en Bangladés
En febrero de 2016, surgieron reportes de una suma de 81 millones de dólares retirada de cuentas en Bangladesh Bank en solo unas horas. Considerado uno de los mayores robos bancarios de la historia, lo que distinguió a este ataque fue la diferencia en la táctica utilizada. Tradicionalmente, los ataques bancarios implicaban robar las credenciales de inicio de sesión de los titulares de cuentas para acceder a los fondos. En el caso de Bangladesh Bank, los ciberdelincuentes atacaron al propio banco y utilizaron las credenciales SWIFT de empleados para enviar más de tres docenas de solicitudes fraudulentas de transferencia de dinero al Banco de la Reserva Federal de Nueva York, transfiriendo millones de los fondos del banco a cuentas en Filipinas, Sri Lanka y otras partes de Asia.
Los hackers obtuvieron acceso a la red del banco a través de un correo de phishing que contenía malware diseñado para ocultar su rastro. Un golpe de suerte en forma de un «error» de impresora ayudó al banco a descubrir el robo y tomar medidas para evitar la pérdida de otros 850 millones de dólares. Los hackers podrían haberse llevado más de no ser por un error de ortografía en la palabra «foundation» (que los hackers escribieron mal como «fandation») en una de las solicitudes de transferencia de dinero, lo cual fue detectado por el Banco de la Reserva Federal de Nueva York.
Para el sector bancario, y las industrias y organizaciones relacionadas, la filtración fue una mala noticia, ya que expuso vulnerabilidades en la red SWIFT y en los procesos bancarios globales. Los hackers demostraron que eran capaces de vulnerar un sistema que, hasta 2016, se había considerado infalible.

Cuando dos gigantes tecnológicos perdieron millones
Puede resultar sorprendente, pero incluso gigantes tecnológicos, como Facebook y Google, son susceptibles de ser víctimas de un ataque de phishing, y en este caso, le costó a cada uno más de 100 millones de dólares, transferidos a un hacker que vivía en Lituania.
Un ejemplo clásico de spear phishing, los ataques consistieron en dirigirse a empleados específicos con correos fraudulentos enviados desde cuentas falsas diseñadas para parecer que provenían de un proveedor chino auténtico. Los correos también incluían archivos adjuntos con facturas falsas, y los empleados que los recibieron respondieron simplemente pagando dinero a las cuentas bancarias de la empresa falsa.
Aunque la parte inusual de la historia es que el hacker fue capturado y que parte de los fondos se recuperó, sirve como otro recordatorio más de por qué estos ataques siguen ocurriendo, y teniendo éxito, y es debido a las personas.
Preocupantemente, incluso si los empleados de estas empresas hubieran recibido capacitación sobre cómo identificar ataques de phishing y spear phishing, podría no haber sido suficiente. Un estudio muestra que los participantes que recibieron una capacitación extensa mostraron muy poco cambio de comportamiento tres meses después, siguiendo expuestos al robo de credenciales y a las estafas de phishing.
Cuando se trata del desafío de la ciberseguridad, sus sistemas son tan sólidos como su eslabón más débil, y basta un solo error humano para comprometer seriamente un sistema.
Dado el papel central que desempeñan las personas en el éxito de los ciberataques, es más importante que nunca invertir en sistemas de seguridad que mitiguen el riesgo a la hora de proteger a una organización y a sus empleados. DMARC es un protocolo que vale la pena implementar, ya que previene los mismos ataques de suplantación y phishing de correo que provocaron estos tres casos de estudio.
Descubra cómo podemos ayudar a su organización a proteger su dominio de correo electrónico y prevenir el uso no autorizado que podría convertirlo en un ejemplo del peor de los casos. Ponte en contacto hoy mismo y reduzca su vulnerabilidad ante los ataques de ingeniería social y su impacto devastador.



Leave a reply Cancelar respuesta
Your email address will not be published. Required fields are marked *