viernes, 9 de diciembre de 2022

Royal Ransomware la próxima amenaza contra los sistemas de salud en México y Norteamérica

La prevención es un elemento vital en la contención de la cibercriminalidad, está claro que de tomar medidas preventivas adecuadas tanto por usuarios, como por empresas y organismos públicos disminuiría considerablemente la cantidad de ciberataques exitosos y el número de víctimas.

Desafortunadamente dentro de la conciencia colectiva, la amenaza del cibercrimen es difícilmente medible por quienes no están inmersos en la investigación de esta área, ya que lo consideran como una problemática menor... Esto hasta que las consecuencias comienzan a medirse cualitativa y cuantitativamente, descubriendo el real impacto de un ciberataque.

Este por desgracia parece ser el caso del "royal ransomware" un ransomware de la familia (RaaS), es decir utilizado como servicio el cual se ha centrado en distribuirse por instituciones de salud del sector público y privado.



Lo delicado del objetivo ha provocado que algunos países comiencen a realizar investigaciones en el tema sobre el grupo creador de este peligroso ransomware.

Si bien su mecánica entra dentro de la operatividad de muchos otros ransomwares, la propagación e inutilización de distintos equipos de forma tan rápida puede poner en riesgo la operación administrativa e incluso el acceso a la información de cientos de pacientes colocando en un verdadero riesgo la integridad de todos los pacientes.



Dentro de las buenas noticias, a partir de que en septiembre del 2022 empezó a identificarse como una amenaza de alto riesgo, por lo que además de distribuir la imagen de la caratula del bloqueo (la que aparece en la parte superior), los equipos dedicados a realizar programas de desencriptación ya han podido desarrollar algunas llaves de descifrado para algunas de sus versiones.

Como en casos pasados, realizando algunos mecanismos preventivos como el descarte de archivos sospechosos, el uso responsable de correo electrónico y los respaldos continuos y con acceso controlado debería ser suficiente para superar la mayoría de incidentes que relacionan a este cibercrimen.

domingo, 28 de agosto de 2022

El hackeo a LastPass la poderosa plataforma mundial de gestión de contraseñas

Los gestores de contraseña han sido una herramienta de enorme valor para millones de usuarios y miles de empresas alrededor del mundo. A sabiendas de que crear mejores contraseña, con mayor longitud, combinación de caracteres, números y signos representa para la memoria humana un verdadero reto cuando se tienen diversas cuentas, estas herramientas representaron una solución que se popularizó rápidamente.

En este tenor LastPass se ha ido consolidando como una de las opciones preferidas por muchos usuarios, por su facilidad de uso y la seguridad que esta solía trasmitir a través de su estrategia publicitaria. Sin embargo en días recientes el propio CEO Karim Toubba ha confirmado actividad ajena al personal oficial del sitio.

 

 
Si bien se ha mencionado que los datos de los usuarios se encuentran a salvo y se ha confirmado que la "llave maestra" de toda la información almacenada en sus servidores no ha tenido ninguna clase de manipulación externa, la inestabilidad que generó esta noticia fue notoria entre el mundo informático y la desconfianza hacía la empresa ha ido en ascenso si se analizan las métricas de la tendencia respecto a su reputación previa y posterior al incidente nos encontraremos con una probable migración de sus consumidores hacía otras aplicaciones.

¿Qué lecciones puede dejarnos esta situación? Si bien, considerando el anuncio los clientes de esta plataforma no deberían tomar medidas como cambio de datos personales o de cuentas, sí pueden existir puntos de atención en los cuales centrarnos.

La lección más importante con la cual partimos es que cualquier sitio web, por mayores medidas de seguridad que tome, será proclive a recibir un ataque si este es lo suficientemente efectivo y la seguridad permanente no existe en internet. 

En segunda instancia, si bien la desconfianza es una consecuencia obvia de este incidente no se recomienda prescindir de los gestores de las contraseñas. Ya que estos permiten formular contraseñas con combinaciones más complejas que las que una persona promedio podría recordar.

Finalmente, el que un gestor de contraseña almacene claves de acceso bien elaboradas esto no significa que deban permanecer inmóviles durante años. La recomendación de ir rotando las credenciales es fundamental para mantener una línea de protección de la información aceptable, ya que a pesar de que tengan claves muy extensas, cuando existe una filtración de datos las contraseñas simplemente se copian, por lo que al actualizarlas constantemente, permite evitar que haya acceso ajenos a nuestras cuentas.




 

Los montadeudas y los permisos en las aplicaciones. Un antecedente histórico en México

 La cibercriminalidad en México no suele ser el centro de atención en medios informativos durante la mayor parte del tiempo, a menos que el tema sea de un impacto social o económico de gran magnitud.

Por ejemplo, en años recientes las noticias llegaron a cubrir temas como el ciberataque a Banxico, el ataque de ransomware a PEMEX o el escándalo internacional de espionaje a través del malware Pegasus. Sin embargo, todos estos ejemplos atacaban a sectores de la población muy específicos, los cuales representaban numéricamente una cantidad de personas mínima. Pero ¿qué pasa cuando los objetivos de la cibercriminalidad son los sectores económicamente más vulnerables del país? La respuesta es una cantidad de casos masiva que hacen eco nacional por la modalidad de sus mediáticas maneras de proceder por parte de los cibercriminales.

Naturalmente como el título lo menciona se refiere a las negativamente reconocidas aplicaciones de préstamos que en los últimos 3 años proliferaron por cientos de ejemplos en las tiendas de aplicaciones. Las cuales ofrecían préstamos inmediatos con requisitos mínimos y con la enorme ventaja de que la mayoría ofrecían realizar el trámite sin realizar consulta al buró de crédito, lo que trajo miles de personas interesadas que a través de sus teléfonos cometieron con un total desconocimiento uno de los errores fundamentales que existen en la seguridad de la información: proporcionar voluntariamente tus datos privados ¿el resultado de estas decisiones? Una avalancha de consecuencias de creciente gravedad para las víctimas.

 

 
Si bien las policías cibernéticas estatales, comenzaron de manera tenue a advertir sobre los riesgos del uso de estos medios de préstamo desde el año 2020, sus advertencias no fueron lo suficientemente disuasorias y durante el año 2021 la cantidad de casos estaban multiplicándose alrededor de México, hasta contarse por decenas de miles y presentándose en varios estados de considerable importancia en el país como Jalisco, Puebla. Guanajuato, Estado de México y Ciudad de México.
 
Pero ¿qué hacían estas aplicaciones que se consideraban tan peligrosas para quienes cayeran sus víctimas.
Si bien sus tasas de intereses por montos bajos solían multiplicarse hasta más del doble podrían considerarse como usura, práctica permanente entre los círculos prestamistas; esta era solo la fase menos perjudicial de sus actividades.
La verdadera problemática ocurría en los permisos que estas aplicaciones solicitaban para otorgar los microcréditos, los cuales eran variables y podrían ir desde la agenda de contactos, ubicación, acceso a la cámara, galería, aplicaciones de mensajería y SMS. De tal manera, toda la información personal almacenada en un teléfono podría estar al alcance de cibercriminales con distintos objetivos.

 
Hasta ahora, algunos perjudicados han narrado distintos tipos de ataques que han recibido, entre los que se recuentan: 
 
 
*Cobros usando violencia verbal o auditiva a través de llamadas
 
*Aumento de los ya altos intereses, inventando nuevos montos de deudas
 
*Cobros a pesar de no existir un préstamo previo, recurriendo a la intimidación
 
*Probable robo de identidad, utilizando las credenciales de información personal almacenadas en el dispositivo
 
*Secuestros digitales, engañando a los contactos del propietario del dispositivo
 
*Instalación de malware de criptominado o de robo de datos financieros
 
*Secuestros del individuo, aprovechando el permiso de geolocalización otorgado 
 
 
Para no extender aun más la presente entrada, se concluirá mencionando que al momento de la redacción se han realizado operativos en Ciudad de México donde más de 90 aplicaciones han sido clausuradas, y las investigaciones para determinar a los responsables han iniciado.
 
En una posterior entrada se mencionarán algunos métodos preventivos que algunos afectados podrían tomar, así como un análisis más profundo sobre el tipo de cibercrímenes que se pueden realizar con la información utilizada.
 

domingo, 3 de mayo de 2020

Recomendaciones de ciberseguridad básicas para el uso de videoconferencias

La situación de contingencia solo ha intensificado un modelo de comunicación y educativo que ya se venía aplicando de manera cotidiana en muchos países con extensa cobertura digital: las videoconferecias.

Sin embargo en días recientes nos hemos encontrados con que no todas los usuarios adoptan medidas básicas de seguridad para evitar brindar información comprometedora sobre su vida privada y esto puede ser un banquete de datos para los generadores de ataques por ingeniería social. Por ello a continuación se enumerarán recomendaciones básicas que todo usuario de videoconferencias debe tener en consideración para evitar ser una potencial víctima de cibercriminales, independientemente de la situación actual de emergencia:


  • Colocar la cámara hacía una superficie inmediata. Este es probablemente el error de inicio más común en los participantes de videoconferencias. En muchas ocasiones con intenciones de presunción y otras por ingenuidad es común que la cámara con la cual toman sus clases y son grabados apunten a un amplio espacio de la casa, sin considerar que pueden existir tomas hacía otros miembros de la familia, zonas vulnerables del inmueble u objetos de valor que pueden ser atractivos para delincuentes. La primera gran recomendación es que tu cámara apunte a la pared más inmediata incluso que haya poca distancia entre el individuo que está entre la cámara y la pared.
 
  •  Verificar y reconocer los dispositivos en línea antes de iniciar la trasmisión. Este caso requiere un poco más de conocimiento técnico aunque no es muy complejo, simplemente si la videoconferencia tratará temas delicados o que no deben ser del conocimiento público se debe verificar que todos los dispositivos conectados a la red del usuario sean reconocidos por el mismo ya sean propios o de familiares, para ello es fundamental que la red de internet se encuentre protegida con una contraseña personalizada y no la que viene por defecto en el módem. Para saber qué dispositivos están en linea hay numerosas aplicaciones como Fing que pueden identificarlos en menos de un minuto.

  •  No publicar los enlaces de acceso de manera pública en redes digitales. Esta brecha de seguridad es igualmente muy común y se ha encontrado que muchas personas tienen el enlace de acceso a una junta o videollamada a la que no fueron invitados simplemente porque en algún perfil se compartió esta información haciéndola visible a otros contactos. Para esto es recomendable hacerlo en grupos creados de mensajería instantánea.
 
  • No vincular tus perfiles de redes digitales a las aplicaciones de videollamadas. Por cuestión de protección de datos personales en estas aplicaciones, es preferible que realices el proceso de registro a través de correo electrónico, que si bien es más largo evita compartir tu perfil de Facebook o Instagram con los desarrolladores de las aplicaciones.
 
  • Si los participantes con quienes tomas las vídeollamadas suelen compartir noticias falsas por ignorancia o falta de sentido común en sus perfiles de redes digitales, considera profundamente abrir cualquier enlace "informativo" que manden durante las trasmisiones, ya que sin intención negativa alguna pueden estar compartiendo sitios con malware integrado. Ya que esa es la forma en como los hoax se propagan rápidamente, a través del uso irresponsable de contenido alarmista.
 

Donald Trump firma una orden ejecutiva para proteger el sistema eléctrico de ciberataques

Mientras existe una crisis sanitaria global y diversos gobiernos enfrentan retos presupuestales y de crisis económica con una amenaza probable de aumento de la criminalidad, el área de la ciberseguridad no ha ocupado un punto importante en las noticias diarias a pesar de que la cantidad de ciberataques han causado importantes estragos en las sociedades, especialmente en el tema de las noticias falsas con fines maliciosos.

Es por ello que la razón de esta entrada señala cuan inmersos están las principales potencias digitales del mundo en prevenir posibles ataques que resultarían en severas consecuencias para sus países, uno de ellos: Estados Unidos a través de su presidente Donald Trump ha firmado una importante orden ejecutiva para aumentar la seguridad en su sistema eléctrico después de haber encontrado indicios que este podría ser objetivo de un poderoso ataque cibernético.


¿Esta clase de ciberataques deberían ser considerados como temas de Seguridad Pública o Seguridad Internacional en países latinoamericanos? La respuesta aunque pudiera parecer obvia, resulta enormemente complicada de explicar a las sociedades de esta región ya que se tiende a considerar como los problemas más visibles los que deben atenderse inmediatamente, sin reflexionar si un ciberataque puede incluso representar un mayor daño para la seguridad de los ciudadanos que un ataque armado del crimen organizado.

Los antecedentes de este probable ataque al sistema eléctrico estadounidense se remontan a recientes intentos de intrusión en Ucrania donde se encontró que los mismos autores también realizaban ensayos para atacar otros objetivos de mayor envergadura.

De ahí que las fuerzas de ciberseguridad norteamericanas hayan elegido inmediatamente concentrar sus esfuerzos preventivos en la defensa de un sector que de atacarse e inhabilitarse en tan solo una noche o durante unas horas podría generar una cantidad millonaria de víctimas lesionadas y mortales.

 
 

¿Por qué el patrón de desbloqueo en un smartphone es tan inseguro? ¿Qué sucede con el PIN y la contraseña?

En la década recién terminada del 2010 (para algunos) el desarrollo tecnológico en sus dispositivos personales significó un cambio que dio pie de un dispositivo de lujo e innecesario, hasta llegar a una extensión de su persona casi indispensable para necesidades superficiales, conformando así un centro de datos que la mayoría de individuos lleva consigo hoy en día.

Por ello es que la seguridad de los smartphones empezó a ser una preocupación para las personas, al menos a nivel físico con algo que para ellos podría ser tan obvio como el acceso inicial a su equipo. De ahí que surgieran los primeros patrones o formas de bloqueo para que en teoría solo el dueño pudiera desbloquear y hacer uso de este.


Pero naturalmente estas medidas tienen un porcentaje de seguridad muy distinto uno sobre otro y aunque el usuario promedio no entienda estas diferencias de inicio es fundamental que las conozca ya que eso les permitirá dificultar su acceso a usuarios externos. Por ello se explicará a continuación cómo cambia considerablemente el riesgo de acceso de cada medida:

  •  El patrón de desbloqueo resulta en el más inseguro, debido a que la facilidad que ofrece combinar lineas sin separación de un punto a otro reduce considerablemente la probabilidad de combinaciones. Mas aun ya se han filtrado cuales son los patrones más comunes a nivel mundial, por lo que el riesgo de desbloquear un smartphone con este proceso es bastante alto.
  • El PIN ofrece una seguridad media baja, aunque eleva numéricamente la cantidad del tiempo necesario para encontrar la combinación para acceder, ya que a diferencia de las líneas de un patrón en el caso de los números no pueden ser seriados aumentando las combinaciones. Aunque eventualmente en algunos software este desbloqueo solo puede tomar unos minutos más para descifrar el PIN.
  •  La contraseña es de las 3 medidas la de mayor dificultad para encontrar la combinación correcta, especialmente si esta es alfanumérica y se combina con mayúsculas y minúsculas ya que en cuanto a combinaciones posibles se juntan elementos como la cantidad de letras de un alfabeto, además de multiplicarlas por maýusculas y minúsculas además de cada combinación posible con un número, multiplicando así enormemente el acceso a través de un ciberataque de fuerza bruta.

Esta es una de las razones que han motivado a numerosos prestadores de servicios digitales a integrar las contraseñas alfanuméricas y con combinaciones de mayúsculas y minúsculas en sus cuentas. Aplicar este mismo método de seguridad a un smartphone es igualmente recomendable aunque no infalible ya que este solo es el inicio de las recomendaciones a tomar en cuenta y a evitar distintas acciones de riesgo que aumenten la vulnerabilidad de cualquier dispositivo personal.

¿Cómo se benefician los cibercriminales de las noticias falsas sobre la emergencia sanitaria?

La situación mundial actual vive desafíos que no habían hecho frente las generaciones actuales y la etapa de contingencia que comienza a entrar en su fase final en distintos países al momento de la redacción de esta entrada, ha proporcionado un panorama muy complejo sobre el comportamiento de la cibercriminalidad.

Las noticias falsas (bulos) han ido en crecimiento desde que las redes digitales comenzaron a popularizarse, sin embargo su expansión en esta etapa de emergencia se vio altamente beneficiada considerando la cantidad de usuarios navegando de manera más extensa de tiempo y con un estado emocional mucho más sensible a otras etapas de su vida.

Por ello para esta entrada el cuestionamiento sobre qué es lo que ganan los cibercriminales para explicar dichas acciones resulta de enorme trascendencia para el analista del cibercrimen.


En primera instancia debe explicarse que no existe una razón monoexplicativa que cubra todas las acciones en el ciberespacio, por ello se cubrirán a las principales y sus motivaciones para aumentar el tráfico de contenido falso. También es fundamental explicar que aquí no se mencionará la intervención de distintos gobiernos que también pueden resultar beneficiados por esta situación, ya que un tema de ese calibre requeriría una entrada aparte. Habiendo aclarado estos elementos, se dará pie a enlistar:

¿Cómo se benefician los cibercriminales al generar una cantidad saturada de información falsa en el ciberespacio?

  • La primer respuesta obedece a razones de robo de datos de los visitantes y lectores incautos en estos temas. Normalmente muchos cibercriminales crean portales falsos de noticias con información "alternativa" lo que genera una alarma y morbo mayor entre personas que comulgan con la idea "antisistema" y son presas fáciles del robo de datos al acceder a un portal infectado con malware.
  • También suelen redactar toda la información de Facebook en publicaciones completas, esto con el propósito de acumular una mayor cantidad de seguidores y difusión de contenido en sus fanpages, al crear una fanpage con una alta cantidad de seguidores esta resulta comercialmente muy atractiva y genera ganancias para sus autores.
  • Finalmente la tercera razón principal es la de volverse figuras de opinión "alternativas" o "guías" quienes en épocas de emergencias públicas suelen proliferar notoriamente, ya que muchos usuarios entran en cuadros depresivos siendo un perfil atractivo para nuevas corrientes digitales que aspiran a ofrecer respuestas simbólicas que no comulguen con estándares científicos o tecnológicos de la actualidad, ganando así una credibilidad espiritual a pesar de la falta de sustento argumental.
Es así como las motivaciones pueden ser muy distintas, pero el objetivo final es el mismo: atraer atención en medios digitales para explotarlos en su beneficio, de ahí que resulte esencial para los usuarios conocer las razones y formas de proceder para evitar el aumento de víctimas de cibercriminales.