Artículo de blog

10 Sep 20266 minutes read

Foto de perfil del autorWaseem OsmanEspecialista en DMARC

Ataques RaaS: por qué su dominio de correo electrónico es el verdadero objetivo

Portátil con un icono de candado digital rodeado de símbolos de alerta rojos sobre un fondo de red cibernética azul oscuro

Resumen de RaaS:

  • Los afiliados de RaaS atacan los dominios de correo electrónico de forma deliberada
  • Los operadores y afiliados descentralizados hacen que el modelo sea resiliente frente a las bajas
  • La exposición del dominio se concentra en los márgenes: unidades de negocio adquiridas o dominios de marketing regionales
  • Una política DMARC configurada en p=reject bloquea la suplantación antes y durante un incidente
  • Primero, pueden realizar labores de reconocimiento previas al ataque mediante mensajes de phishing que superan las comprobaciones básicas del remitente.
  • Segundo, durante un incidente activo, pueden suplantar las comunicaciones internas para retrasar la detección, enviando instrucciones que parecen provenir de TI, Finanzas o el equipo directivo.
  • Tercero, incluso antes de que comiencen las negociaciones, el acceso al buzón les permite leer registros financieros internos, cifras de ingresos y detalles de pólizas de seguro cibernético, y usar esa información para calibrar el monto del rescate.
  • Qué dominios y subdominios están en p=reject hoy, y cuáles siguen en p=none o p=quarantine
  • Si se están recibiendo y revisando los reportes agregados de DMARC, quién los revisa y cuál es la vía de escalamiento para remitentes desconocidos
  • Si la organización puede elaborar un inventario de remitentes que enumere cada plataforma, herramienta y proveedor autorizado a enviar correo en nombre de cada dominio
  1. Audite la cobertura de su política DMARC en todos los dominios. Esto incluye dominios aparcados, dominios heredados y cualquier subdominio utilizado por un remitente externo. Un dominio en p=none ofrece reportes, pero ninguna aplicación real. Un atacante puede enviar libremente desde ese dominio. El objetivo es p=reject en todos los dominios.
  2. Revise su registro SPF. Un registro SPF que incluye demasiados remitentes autorizados, o que no se ha revisado desde la última migración de plataforma, genera dos problemas: fallos de autenticación en el correo legítimo y accesos activos para servicios que ya no se usan. Revise las declaraciones include frente a su lista de proveedores actual. Elimine los remitentes que ya no estén activos.
  3. Confirme la firma DKIM en todos los flujos de correo saliente críticos. Los flujos críticos incluyen las comunicaciones ejecutivas, el correo de Finanzas, las notificaciones de RR. HH. y cualquier alerta generada por el sistema que pudiera ser suplantada durante un incidente.
  4. Revise explícitamente la política de subdominios. Una política p=reject en su dominio raíz ya cubre cada subdominio de forma predeterminada. Lo que rompe esa cobertura es un subdominio que publica su propio registro DMARC, el cual siempre tiene prioridad sobre la política raíz.
  5. Revise su canal de reportes agregados de DMARC. Si los reportes agregados se envían a un buzón que nadie supervisa, no aportan ningún valor operativo. Los reportes deben alimentar una plataforma que señale remitentes desconocidos o no autorizados. Durante un incidente activo de RaaS, este nivel de control del dominio marca la diferencia entre detectar un movimiento lateral a través del correo y pasarlo completamente por alto.

Share

Get our latest blogs delivered to your inbox each month

Leave a reply

Your email address will not be published. Required fields are marked *

Herramientas útiles

Consulta DNS
Herramienta gratuitaSin registro

Consulta DNS

Use la herramienta de consulta DNS de Sendmarc para analizar al instante los registros de un dominio, verificar su configuración y detectar problemas de DNS.

Analizador de cabeceras de correo
Herramienta gratuitaSin registro

Analizador de cabeceras de correo

Analice rápidamente las cabeceras de correo con el analizador de cabeceras de Sendmarc. Revise los resultados de SPF, DKIM y DMARC, detecte phishing y mejore la entregabilidad.

Comprobador de dominios
Herramienta gratuitaSin registro

Comprobador de dominios

Use el comprobador de dominios de Sendmarc para probar el uso malicioso: gratis, sin registro, con resultados en menos de un minuto.