Panorama de amenazas a la ciberseguridad: tercer trimestre de 2022
Panorama de amenazas a la ciberseguridad: tercer trimestre de 2022
La cantidad de ataques aumentó un 10 % en comparación con el segundo trimestre de 2022. Un porcentaje de los atacantes cambió su estrategia y pasó de perturbar las operaciones básicas al robo de información sensible, en particular al robo de credenciales, que representaron el 17 % de los datos robados durante ataques a organizaciones. Esto se debe principalmente a la creciente popularidad de los paquetes de phishing en los ataques destinados a recolectar credenciales. El modelo de phishing como servicio se está esparciendo por Internet: los ciberdelincuentes crean plataformas para distribuir paquetes de phishing, lo que permite que hasta los estafadores menos habilidosos puedan iniciar ataques de phishing. El uso de malware contra objetivos Linux aumentó un 18 % en comparación con el segundo trimestre. El ransomware se mantiene a la cabeza en cuanto a ataques a organizaciones. A su vez, el 46 % de los ataques a individuos son ataques de software espía, lo que refleja la tendencia que continúa en alza.
Resumen
Aspectos destacados del tercer trimestre de 2022:
La cantidad de ataques aumentó un 10 % en comparación con el segundo trimestre de 2022 y un tercio en comparación con el tercer trimestre de 2021.
Los ataques a individuos representaron el 18 %, y un 46 % de dichos ataques se realizó con software espía, lo que refleja que la tendencia continúa en alza.
No hubo un cambio significativo en los tipos de malware empleados en los ataques: el ransomware sigue siendo el número uno en ataques a organizaciones. El uso de malware contra objetivos Linux aumentó un 18 % en comparación con el segundo trimestre. Surgieron nuevos marcos de ataque sofisticados.
La actividad de ransomware se mantuvo en el nivel del trimestre anterior. En la mayoría de los casos, los atacantes penetraron en los sistemas corporativos mediante vulneraciones en las conexiones RDP, explotaciones de vulnerabilidades o servicios de intermediario de acceso inicial. Los grupos de ransomware mostraron un mayor interés en las empresas de energía, los establecimientos científicos y las instituciones educativas.
Los atacantes pasaron parcialmente de interrumpir las operaciones centrales a robar información confidencial, principalmente credenciales. El robo de credenciales aumentó 8 puntos porcentuales en comparación con el segundo trimestre de 2022, y representó un 17 % del total de los datos robados en ataques a organizaciones.
Los kits de phishing son cada vez más populares en los ataques orientados a la recopilación de credenciales. Dichos kits incluyen páginas de phishing preconfiguradas, formularios de entrada de datos, scripts para enviar mensajes a víctimas y scripts para enviar datos robados a los atacantes. El modelo de phishing como servicio se expandió activamente en la web. Los ciberdelincuentes crean plataformas para distribuir kits de phishing, lo que permite que incluso los estafadores relativamente poco habilidosos lancen ataques de phishing.
Debido al uso generalizado de la autenticación multifactor, los delincuentes están recurriendo a servidores proxy inversos para eludirla.
En el tercer trimestre, hubo ataques masivos en recursos web: los atacantes utilizaron vulnerabilidades comunes en CMS populares para vulnerar sitios web, implementaron skimmers web y utilizaron kits de phishing para atacar a los usuarios.
Para protegerse contra los ciberataques, ante todo recomendamos seguir nuestra guía general de pautas de ciberseguridad personal y corporativa. Recomendamos mantener todo el software actualizado e instalar actualizaciones de seguridad. Ante el uso intensificado de kits de phishing y ataques masivos que involucran ingeniería social, también se debe tener más cuidado al recibir correos electrónicos, sobre todo si los remitentes no son personas de confianza. Las organizaciones deben informar rápidamente a sus empleados sobre nuevos esquemas de phishing, así como sobre las tácticas y técnicas utilizadas por los estafadores. Al comprar o realizar pagos en línea, asegúrese de utilizar una plataforma legítima. Las empresas pueden reforzar la seguridad de sus recursos web utilizando herramientas de seguridad modernas como firewalls de aplicaciones web (WAF). Para prevenir la infección con malware, recomendamos que utilice entornos de pruebas que analicen los archivos en un entorno virtual y detecten actividad maliciosa.
Estadísticas
En el tercer trimestre de 2022, la cantidad de ciberataques aumentó un tercio en comparación con el mismo período de 2021, y un 10 % en comparación con el segundo trimestre de 2022. Los analistas atribuyen este crecimiento al enfrentamiento actual en el ciberespacio entre el hacktivismo, la aparición de nuevo ransomware y la evolución del malware existente. El porcentaje de ataques a computadoras, servidores y equipos de red de organizaciones aumentó 6 puntos porcentuales como consecuencia de la actividad de ransomware. Además, la cantidad de ataques masivos aumentó un 4 % en comparación con el trimestre anterior.
A comienzos de la segunda mitad de 2022, los ciberdelincuentes cambiaron su enfoque de interrumpir las operaciones centrales de las organizaciones y pasaron a robar credenciales, desarrollar herramientas de phishing y perfeccionar técnicas de ingeniería social.
Figura 1. Cantidad de ataques en 2021 y 2022 (por trimestre) Figura 2. Categorías de organizaciones víctimas
El18 % de los ataques estaban dirigidos a individuos
Figura 3. Objetivos de ataque (porcentaje de ataques) Figura 4. Métodos de ataque (porcentaje de ataques)
El67 % de los ataques fueron dirigidos
Consecuencias de los ataques
Más de la mitad de los ataques a organizaciones del tercer trimestre de 2022 involucró filtraciones de información confidencial: este tipo de consecuencia tuvo un aumento de 13 puntos porcentuales y alcanzó un porcentaje del 53 % versus el 40 % que tenía en el segundo trimestre de 2022. En consecuencia, la proporción de ataques que interrumpieron las operaciones centrales de las organizaciones cayó del 50 % al 37 %. Los ciberdelincuentes parecen estar cambiando parcialmente su enfoque respecto al robo de información confidencial.
Figura 5. Consecuencias del ataque (porcentaje de ataques)
Caza de credenciales
El robo de credenciales aumentó del 9 % al 17 % en los ataques a organizaciones. Esto fue posible gracias a la distribución intensificada de kits de phishing, que hizo posibles numerosas campañas de recolección de credenciales.
Figura 6. Tipos de datos robados (en ataques a organizaciones) Figura 7. Tipos de datos robados (en ataques a individuos)
Los atacantes continúan aprovechándose de las debilidades y la credulidad de la gente. El porcentaje de ataques de ingeniería social sigue siendo persistentemente alto: el 93 % de los ataques del tercer trimestre involucraron el factor humano. Las herramientas de seguridad mejoran constantemente, lo que hace que sea más difícil para los atacantes acceder a la infraestructura corporativa sin ser detectados, por lo que se ven obligados a recurrir a tácticas de ingeniería social. Por ejemplo, un miembro del notorio grupo Conti (este grupo anunció que estaba poniendo fin a sus operaciones y cerró sus servidores y el sitio web con datos de víctimas; además, sus ataques provocaron un estado de emergencia en Costa Rica) mencionó una vez: “No podemos ganar la guerra tecnológica porque en este terreno competimos con empresas multimillonarias, pero sí podemos ganar el factor humano”.
Datos robados puestos a disposición del público y a la venta
A medida que el mercado de servicios de ciberdelito crece, algunas empresas descubren que fueron víctimas de hackers solo luego de que los ciberdelincuentes comienzan a vender la información robada a un alto precio en foros ilícitos. Este fue el caso de la división de Singapur de Starbucks, la popular cadena de cafeterías: el ataque se reveló en septiembre cuando un ciberdelincuente ofreció vender una base de datos con datos personales de más de 219 000 clientes de Starbucks en un foro de hackers.
Grandes filtraciones de datos afectaron a los ciudadanos de Indonesia: un usuario de un foro comunitario de hacking ofreció vender un archivo con datos personales de 105 millones de personas, cerca del 40 % de la población del país. Los datos probablemente se robaron a la Comisión Electoral General de Indonesia. El conjunto de datos incluía nombres completos, fechas de nacimiento y otra información confidencial; se ofreció por USD 5000. Un caso anterior involucró un archivo con datos de registro de aproximadamente 1300 millones de tarjetas SIM indonesias (con números de teléfono e información del documento de identidad de sus propietarios) que se ofreció por USD 50 000.
En el tercer trimestre también vimos una ola de ataques llevada a cabo por el grupo Desorden, anteriormente conocido como chaoscc; estos ataques provocaron actividad en foros de ciberdelincuentes. El grupo utilizó por primera vez el nuevo nombre en 2021, en un ataque a varias organizaciones con sede en Asia. Desorden apunta a empresas de altos ingresos y exige un rescate por la no divulgación de la información confidencial robada.
Malware: más ataques a entornos Linux
En el tercer trimestre, la proporción de los ataques de malware se mantuvo en el mismo nivel que en el trimestre anterior: se utilizó malware en un 57 % de los ataques a organizaciones y en un 52 % de los ataques a individuos. El ransomware sigue siendo el tipo de malware más utilizado contra las organizaciones, mientras que los individuos fueron quienes más probabilidades tuvieron de sufrir un ataque de software espía (un 46 %).
Figura 8. Tipos de malware (porcentaje de ataques de malware)
Software espía
Desde la segunda mitad de 2021, vimos un aumento continuo en los ataques de software espía a individuos: los atacantes se centran cada vez más en robar datos personales y credenciales de los dispositivos personales de las víctimas. Esto puede llevar a una vulneración de los sistemas corporativos, porque muchos empleados trabajan de forma remota y utilizan sus dispositivos personales para fines laborales. Después de un breve período de cala, Raccoon Stealer (un software espía popular entre los ciberdelincuentes) está regresando con mejoras en su rendimiento y su capacidad de evitar la detección.
Figura 9. Ataques de software espía (porcentaje de ataques totales de malware a individuos)
En comparación con el trimestre anterior, hubo pocos cambios en los métodos de envío de malware en ataques a organizaciones: los atacantes se valieron en su mayoría de correos electrónicos de phishing y penetraron los sistemas corporativos vulnerando credenciales y explotando vulnerabilidades.
Figura 10. Métodos de distribución de malware en ataques a organizaciones
En ataques a individuos, el malware los atacantes enviaron malware principalmente por a través de distintos sitios web (un 38 %). Los investigadores encontraron una interesante muestra de paquete de malware distribuido como archivos autoextraíbles. Su principal carga fue el ladrón RedLine, pero la parte más ingeniosa fue su funcionalidad de autopropagación: uno de los archivos ejecutables descargaba un video y un archivo de texto con la descripción del video que contenía enlaces maliciosos, mientras que otro archivo subía ese video a YouTube a través de la API de Chrome.
Figura 11. Métodos de distribución de malware en ataques a individuos
Linux en peligro
Muchas soluciones de virtualización y tecnologías de nube se basan en Linux. El panorama de los ataques contra tales soluciones se expande a diario, y sus consecuencias están empeorando debido a la creciente popularidad de las tecnologías de virtualización y de nube en los procesos de negocios. En el tercer trimestre, vimos un aumento notable en el porcentaje de ataques de malware que afectan a Linux: de un 12 % en el segundo trimestre pasó a un 30 % en el tercer trimestre.
Investigadores de Intezer informaron un nuevo malware llamado Lightning. Se trata de un marco de malware modular con un gran rango de capacidades: puede instalar rootkits y otros tipos de cargas, y comunicarse con el servidor de comando y control en modo activo y pasivo a través de un canal seguro. Debido a la creciente adopción de Rust (un lenguaje de programación que permite el desarrollo de software multiplataforma), surgió un nuevo marco de ataque llamado Manjusaka. A este lo descubrieron en acción los investigadores de Cisco Talos. Este marco es particularmente peligroso, porque se puede utilizar para atacar tanto a Windows como a Linux, sumado a que sus recientes implantes multiplataforma y una nueva forma de comunicación con el servidor de comando y control les permite a los atacantes sortear con éxito las defensas. Los marcos multiplataforma, incluido Manjusaka, son una amenaza emergente con un potencial más destructivo que el conocido Cobalt Strike. La amplia disponibilidad de tales herramientas en el mercado negro, como fue el caso de Brute Ratel, que se crackeó y compartió en foros de ciberdelincuentes, puede causar un aumento significativo de los ciberataques a los sistemas operativos más comunes.
Según un informe de IBM Security X-Force, la cantidad de herramientas de ransomware nuevas dirigidas a Linux aumentó 2,5 veces en comparación con 2021. En el tercer trimestre de 2022 se produjo otro caso de ransomware adaptado a Linux: el infame grupo Hive, que atacó el sistema sanitario de Costa Rica en el segundo trimestre de 2022, desarrolló una nueva versión del ransomware Hive para Linux. La nueva versión presenta un algoritmo de cifrado mejorado, mejores capacidades de evasión y parámetros de línea de comandos actualizados para ejecutar las cargas.
Este tipo de herramientas de malware para Linux tan sofisticadas y bien diseñadas ha estado apareciendo a un ritmo alarmante, que requiere que los usuarios estén más atentos. No se debe hacer clic en enlaces sospechosos y se debe evitar abrir archivos adjuntos no verificados. No se debe descargar software de fuentes no oficiales ni de fuentes poco fiables, ya que esto podría llevar a que los dispositivos se vean vulnerados. Los desarrolladores deben tener cuidado al descargar bibliotecas, marcos y complementos, y utilizar únicamente repositorios remotos confiables.
Figura 12. SO de destino en ataques de malware (porcentaje de ataques)
Nuevas redes de bots
Nuevos actores están entrando en escena: este verano, los investigadores de Cloudflare informaron sobre la aparición de una poderosa red de bots, que fue utilizada en un gran ataque de DDoS. En su momento de apogeo, esta red de bots generó 26 millones de solicitudes por segundo utilizando solo 5067 bots. En comparación, los expertos estiman que el año pasado la red de bots Mēris comandó más de 200 000 dispositivos infectados, con una capacidad máxima de 21 800 000 solicitudes por segundo. Los investigadores de Cloudflare llamaron a la nueva red de bots Mantis y la observaron atacar a casi 1000 clientes de Cloudflare en el transcurso de varias semanas. A diferencia de las redes de bots conocidas anteriormente que utilizan dispositivos de IoT, Mantis infecta y explota máquinas virtuales y servidores potentes, es decir que aprovecha más su potencia informática y aumenta la fuerza general del ataque.
Amenaza de ransomware al sector educativo
En el tercer trimestre, la actividad de ransomware fue tan alta como en el trimestre anterior; esto se debe al surgimiento de varios agentes nuevos (RedAlert, Luna y 0mega), nuevas ofertas en el mercado negro de acceso a las redes corporativas y el regreso de campañas de ingeniería social. Más de la mitad de los ataques a organizaciones (un 54 %) involucraron ransomware.
Figura 13. Cantidad de ataques de ransomware Figura 14. Métodos de distribución de ransomware en ataques a organizaciones (porcentaje de ataques de malware)
El porcentaje de ransomware enviado por correo electrónico continúa en descenso (bajó 14 puntos porcentuales con respecto al trimestre anterior), mientras que la vulneración de computadoras y dispositivos de red aumentó en 3 puntos porcentuales con respecto al trimestre anterior (alcanzó el 51 %), lo que puede atribuirse, en parte, a los brokers que ofrecen sus servicios de penetrar en sistemas vulnerados. En el foro Exploit, por ejemplo, un ciberdelincuente afirmó tener acceso a la infraestructura de un proveedor de servicios de TI y buscaba socios para colaborar con esta explotación delictiva . Hay más información disponible sobre las tendencias del mercado ciberdelictivo, la venta de acceso a las redes corporativas y los precios de estos servicios en otro estudio de Positive Technologies.
Figura 15. Anuncio que ofrece acceso a infraestructura corporativa Figura 16. Ataques de ransomware por sector industrial
En el tercer trimestre, los grupos de ransomware empezaron a apuntar al sector educativo, que recibió un 18 % de los ataques (hasta 7 puntos porcentuales más en comparación con el trimestre anterior). El grupo de ransomware Vice Society logró llevar a cabo un ataque importante al Consejo Superior de Investigaciones Científicas (CSIC) que dio como resultado una desconexión de más que 100 centros del CSIC y una fuga de datos personales. Las instituciones educativas no se libraron de los ataques de ransomware: debido a estos ataques, la Junta Escolar del Distrito de la Región de Waterloo tuvo que restaurar la mayor parte de sus sistemas y notificar a los estudiantes, personal y graduados que se vieron afectados por la filtración de datos personales.
Ataques al sector energético
La industria recibió un 14 % del total de ataques de ransomware. En el tercer trimestre, los grupos de ransomware se dirigieron al sector energético en particular:
En julio, los portales de clientes de Creos Luxemburgo, un operador de gasoductos y redes eléctricas, no estuvieron disponibles debido a un ataque de la banda de ransomware BlackCat. Los atacantes robaron documentos técnicos, así como información sobre los contratos y clientes del operador.
Los ataques en los sistemas del gigante italiano de refinerías de petróleo Eni y la agencia de energía Gestore dei Servizi Energetici se llevaron a cabo con solo unos pocos días de diferencia. Ambos ataques provocaron fugas a gran escala de información confidencial, falta de disponibilidad de algunos sistemas y la interrupción del servicio al cliente.
El grupo Ragnar Locker atacó al operador del gasoducto griego DESFA, interrumpió algunos de sus sistemas y robó más de 350 GB de información confidencial.
Los ataques a instalaciones de infraestructura crítica, incluidas las empresas de energía, y la consiguiente interrupción de sus operaciones, pueden conllevar graves consecuencias. Muchos todavía recuerdan el ataque a Colonial Pipeline, que interrumpió el suministro de combustible y provocó fluctuaciones en los precios del combustible, así como el ataque a la Central hidroeléctrica venezolana, que trajo cortes de energía en todo el país.
Figura 17. Consecuencias de ataques a sectores industriales (porcentaje de ataques)
Ingeniería social en aumento
Vimos un aumento en la cantidad de ataques masivos de ingeniería social en el segundo trimestre de 2022, y en el tercer trimestre esta tendencia continuó: los atacantes están aprovechando el factor humano para superar los mecanismos técnicos de ciberseguridad.
Figura 18. Porcentaje de ataques de ingeniería social Figura 19. Canales de ingeniería social utilizados por los atacantes
Para engañar tanto a los usuarios como al software antivirus, los ciberdelincuentes suelen combinar múltiples tácticas.
Aprender de los operadores de ransomware
Para lograr que los métodos de ingeniería social sean más efectivos, los atacantes no tienen que inventar algo nuevo: pueden aprender de sus camaradas del sector delictivo, por ejemplo, los operadores de ransomware. En uno de los ataques de phishing que tuvo lugar a mediados del verano, los atacantes utilizaron un contador regresivo. En primer lugar, las víctimas recibieron un correo electrónico que anunciaba un intento de inicio de sesión sospechoso. Para verificar la cuenta de correo electrónico, se instaba a las víctimas a seguir un enlace y, luego, se les solicitaba que ingresaran las credenciales de su cuenta en un plazo de una hora si querían evitar la eliminación de la cuenta. Además del temporizador de cuenta regresiva, la página mostraba una lista generada aleatoriamente de cuentas (asignadas al dominio perteneciente a la organización objetivo) que los phishers afirmaban estar eliminando en ese momento.
Figura 20. Sitio web de phishing
Los operadores de ransomware también utilizan tácticas de ingeniería social para sus ataques: este verano se produjo un resurgimiento del atacante BazaCall que cubrimos en nuestro informe del tercer trimestre de 2021. Al BazaCall (o BazarCall) lo utilizó inicialmente el grupo de ransomware Ryuk. El ataque comenzaba con un correo electrónico que informaba a la víctima sobre un pago de suscripción que vencía pronto. El correo electrónico también incluía un número de teléfono para cancelar el pago. Las víctimas que llamaban a ese número se comunicaban con un operador de un centro de llamadas falso que inducía a la persona ya sea a descargar un archivo específico o empezar una sesión de acceso remoto para resolver el problema. Como resultado, el intruso comprometía la red y podía comenzar a implementar el ransomware.
Bots de Telegram para la exfiltración de datos
Antes, los ciberdelincuentes enviaban principalmente información robada a cuentas de correo desechables, pero ahora también utilizan Telegram. Debido a la naturaleza cifrada de los mensajes en la aplicación, los datos se mantienen en secreto y el tráfico no parece sospechoso para las organizaciones en las que se utiliza el servicio de mensajería.
A principios de 2022, escribimos sobre los operadores de ladrones Raccoon que utilizan Telegram como herramienta de control y mando. En las campañas de phishing más recientes, los atacantes recurrieron al mismo método de envío de datos robados. Uno de estos ataques se dirigió a clientes de DHL: en julio, investigadores de Sucuri descubrieron una página de seguimiento de envío falso que imitaba la página original de DHL pero recopilaba datos personales y de pago y los enviaba como solicitudes HTTP a la URL API del bot de Telegram del atacante.
Dominios legítimos y de corta duración
Antes de que la víctima pueda leer un correo electrónico malicioso, primero este tiene que evitar los filtros antispam y llegar a la bandeja de entrada. Los estafadores emplean varias técnicas para evitar ser detectados por las herramientas de seguridad. Por ejemplo, pueden utilizar páginas web maliciosas alojadas en dominios legítimos haciendo que los enlaces enviados por correo electrónico a los sitios web de phishing parezcan inofensivos. En agosto, por ejemplo, Avanan reportó un pico en los ataques en los que los ciberdelincuentes utilizaban sitios web de phishing alojados en los Amazon Web Services (AWS), una solución de alojamiento y almacenamiento en la nube muy popular. Los investigadores llaman a esta técnica de ataque The Static Expressway: servicios de correo electrónico que utilizan listas de permiso o listas de bloqueo estáticas que no son inmunes a estos ataques, porque consideran los dominios legítimos de AWS como recursos seguros.
Una técnica interesante fue empleada en una campaña de phishing dirigida a robar credenciales de cuenta de usuarios del intercambio de criptomonedas Coinbase: los dominios de phishing permanecieron activos durante períodos extremadamente cortos de tiempo, en que la mayoría de las páginas estaban disponibles durante menos de dos horas en promedio. En la mayoría de los casos, estas páginas de phishing evitan ser archivadas porque se desconectan antes de que los motores de búsqueda las indexen. Además, los ciberdelincuentes restringen el acceso a sus sitios web de phishing por geolocalización o rango de direcciones IP, lo que permite que solo se conecten las víctimas previstas. Esto complica el trabajo de los investigadores de seguridad: incluso si la página de phishing es detectada mientras todavía está en actividad, un investigador necesitaría falsificar las restricciones para poder acceder al sitio web.
En otro ataque dirigido a clientes de bancos indios, los atacantes se aprovecharon de la capacidad de la solución de hosting para crear dominios de vista previa, lo que les permitía ver el contenido del sitio web antes de que volviera a estar disponible públicamente. Estos sitios web de phishing podrían existir durante un máximo de cinco días.
Phishing como servicio
A comienzos de año, nosotros predijimos que el phishing como servicio se extendería y, efectivamente, ahora vemos cómo gana impulso. En el tercer trimestre de 2022, la cantidad de campañas de ingeniería social a gran escala contra las organizaciones aumentó un 41 % y las campañas contra individuos, un 34 % en comparación con el segundo trimestre. Este crecimiento tiene como causa principal el uso generalizado de kits de phishing. Un kit de phishing es una colección de herramientas de software para ataques de phishing lista para utilizar. También puede incluir páginas de phishing preconfiguradas, formularios de entrada de datos, scripts para enviar mensajes a víctimas y scripts para enviar datos robados a atacantes.
Cómo funciona el phishing como servicio
Los kits de phishing son fáciles de usar, porque permiten que los atacantes poco habilidosos realicen ataques de phishing. Algunos kits de phishing se consiguen a menos de USD 7 (y algunos repositorios están disponibles de forma gratuita), mientras que las credenciales recopiladas pueden costar mucho más.
Las plataformas ciberdelictivas están en auge y ofrecen más oportunidades para comprar y vender servicios ciberdelictivos, incluido el phishing. Este verano, los investigadores de IronNet se toparon con una campaña a gran escala que involucró a la nueva plataforma Robin Banks, que vendía kits de phishing para estafar a los clientes de bancos de renombre y plataformas de servicios en línea. Los usuarios de la plataforma podían comprar un conjunto de herramientas o crear su propio kit de phishing personalizado. El acceso a una sola página con actualizaciones futuras y soporte 24 horas al día, 7 días a la semana desde la plataforma costaba USD 50 al mes.
Figura 21. Interfaz de la plataforma Robin Banks
Actualizaciones del kit de phishing
Los kits de phishing se utilizan cada vez más en campañas de phishing y sus características se actualizan constantemente. A principios de agosto, por ejemplo, los investigadores de Resecurity detectaron un aumento en los ataques que utilizaban LogoKit. Este kit de phishing aprovechaba la redirección abierta (la redirección abierta es una vulnerabilidad que les permite a los atacantes modificar los parámetros de URL y redirigir a los usuarios a recursos no confiables como sitios web de phishing) en servicios y aplicaciones en línea populares. Una de las campañas que utilizaron este kit de phishing se detectó en julio; esta campaña se dirigió a usuarios de Office 365 de los EE. UU. y América Latina. Inicialmente, la víctima recibía un correo electrónico en el que se le notificaba que su contraseña estaba a punto de caducar. Para mantener la contraseña actual, se instaba al usuario a que hiciera clic en el enlace en el correo electrónico. El enlace incrustado llevaba a un formulario de entrada de credenciales falso donde el campo de dirección de correo electrónico se completaba automáticamente, con lo que se creaba la ilusión de que el usuario había visitado el sitio web antes. Para agregar un aire de legitimidad, cuando el usuario sigue el enlace, LogoKit recupera el logotipo de la empresa de código abierto y lo incrusta automáticamente en el formulario de entrada falso.
Figura 22. Formulario de entrada falso
La cantidad se transforma en calidad
Otro kit de phishing que se dirige a los usuarios de PayPal. Para enviar el código allí, los atacantes hackearon sitios web legítimos con contraseñas débiles e inyectaron código malicioso. Semejante ataque tiene un enorme potencial, porque más de 400 millones de usuarios particulares y empresas utilizan PayPal como una solución de pago en línea.
Esta campaña también resulta impresionante en términos del tamaño y alcance de los datos robados: los atacantes pudieron vulnerar tanto las credenciales como los documentos de identidad (pasaportes y permisos de conducir), algo inusual para los kits de phishing. El plan de robo de datos comenzó con un desafío CAPTCHA, un paso que creaba una falsa sensación de que el sitio web era seguro. Después de eso, se les pedía a las víctimas que iniciaran sesión en su cuenta PayPal ingresando su dirección de correo electrónico y contraseña en un formulario de entrada falso. Luego, bajo el pretexto de “actividad inusual” asociada con la cuenta, los atacantes solicitaban información de verificación adicional: datos personales y de pago, dirección residencial e incluso el apellido de soltera de la madre de la víctima. La estafa no terminaba ahí: luego se instaba a los usuarios a vincular su cuenta PayPal a su cuenta de correo electrónico y cargar documentos de identificación personal (por ejemplo, un pasaporte o una licencia de conducir).
Para evitar convertirse en víctima de ciberdelincuentes, recomendamos comprar solo en tiendas virtuales de confianza y prestar mucha atención a la URL en la barra de direcciones del navegador. Si obtiene una notificación sobre actividad sospechosa asociada con su cuenta, no haga clic en el enlace de la notificación; siempre verifique la información en el sitio web legítimo del proveedor.
Figura 23. Formulario de carga de datos falsos
Eludir la autenticación multifactor
Es posible que utilizar múltiples factores de identificación ya no sea suficiente: los investigadores han detectado campañas de phishing a gran escala que pueden eludir la autenticación multifactor. Desde junio de 2022, investigadores de ThreatLabz de Zscaler vienen notando un pico de ataques con kits de phishing con servidores proxy inversos. La operación sigue en curso y casi todos los días se registran nuevos dominios de phishing.
Esta técnica con servidores proxy inversos se llama adversario en el medio (o man-in-the-middle): el atacante opera en secreto entre la víctima y el servidor del proveedor de correo electrónico. Cuando el usuario navega por una página de phishing, el servidor proxy inverso muestra el formulario de inicio de sesión legítimo. Después de que la víctima ingresa sus credenciales y la contraseña de un solo uso (OTP), el kit de phishing envía esa información al servidor de la plataforma real e intercepta la cookie de sesión. El atacante puede utilizar esta cookie de autenticación robada para iniciar sesión en la cuenta del usuario en cuestión y así evitar la autenticación multifactor.
Ahora que la autenticación multifactor se está convirtiendo en una moneda corriente de las políticas de seguridad corporativas, los ciberdelincuentes recurren cada vez más a servidores proxy inversos. Como respuesta a la alta demanda de servidores proxy inversos, ha surgido una plataforma de phishing como servicio llamada EvilProxy, que promete omitir la autenticación multifactor en Apple, Google, Facebook, Microsoft, Twitter, GitHub, GoDaddy e incluso PyPI. Estos servicios les permiten a los ciberdelincuentes poco habilidosos configurar servidores proxy inversos para robar cuentas mal protegidas. EvilProxy también ofrece tutoriales detallados y una rica colección de páginas de phishing que imitan servicios populares de Internet.
Figura 24. Opciones de campaña de phishing
Ataques masivos a aplicaciones web
Los sitios web vulnerables siempre atraen a los ciberdelincuentes: la cantidad de ataques que realizan explotación de vulnerabilidades web aumentó hasta un 67 %. Explotando las fallas de las aplicaciones web, los atacantes pueden obtener acceso a redes internas de organizaciones y continuar el ataque robando una base de datos de clientes de la tienda en línea o lanzando un ataque masivo a los visitantes del sitio web. En el tercer trimestre, los ataques masivos a recursos web afectaron a una cantidad cada vez mayor de personas: a medida que se fueron descubriendo nuevas vulnerabilidades en CMS populares, los atacantes se empezaron a dirigir principalmente a clientes de sitios web comprometidos.
Vulnerabilidades populares
Las nuevas vulnerabilidades, por no mencionar los exploits, siempre causan entusiasmo entre los ciberdelincuentes, especialmente si afectan a los CMS más utilizados.
En septiembre, los investigadores de Wordfence Threat Intelligence advirtieron sobre ataques masivos en sitios web que utilizan el complemento premium WPGateway. La vulnerabilidad CVE-2022-3180 les permite a los atacantes no autenticados agregar un administrador malicioso y obtener control sobre el recurso web vulnerado. En el transcurso de 30 días, los investigadores registraron más de 4 600 000 ataques que intentaban explotar la nueva vulnerabilidad en más de 280 000 sitios web.
De todos modos, no es raro que existan vulnerabilidades descubiertas previamente que repentinamente vuelvan a tener popularidad. A veces eso se puede explicar por los exploits que estas vulnerabilidades distribuyen abiertamente en foros ilícitos: para que puedan utilizarlos más ciberdelincuentes. En julio, por ejemplo, los investigadores descubrieron un aumento repentino en los ataques dirigidos a sitios web que utilizan el complemento Kaswara Modern WPBakery Page Builder. Esta vulnerabilidad que se había revelado previamente se conoce como CVE-2021-24284 y les permite a los atacantes no autorizados cargar archivos arbitrarios (por ejemplo, shells web maliciosos), lo que lleva a la ejecución de código y la toma de control de todo el sitio web. Como el complemento se lanzó sin parche, todas sus versiones se vieron afectadas por esta vulnerabilidad. A partir del 4 de julio, los atacantes escanearon un promedio de 443 868 sitios web por día, en un intento de encontrar el complemento y explotar la vulnerabilidad.
En el tercer trimestre de 2022, los analistas de Sansec también registraron un aumento en los ataques dirigidos a explotar una vulnerabilidad crítica en la plataforma Magento (CVE-2022-24086). La validación de entrada inadecuada durante el proceso de pago les permite a los atacantes ejecutar código arbitrario. Los investigadores descubrieron tres variaciones de ataques que explotaron esta vulnerabilidad para inyectar un troyano de acceso remoto.
Para reducir el riesgo de compromiso de recursos web, se debe mantener el software actualizado, incluido el CMS y todos los complementos. Recomendamos adherirse a las pautas oficiales de su proveedor que indican cómo proteger su sitio web de la explotación generalizada de nuevas vulnerabilidades. Asegúrese de usar firewalls de aplicaciones web (WAF) que protejan las aplicaciones web de ataques, en particular de la explotación de vulnerabilidades para las cuales aún no hay parches disponibles.
Amenazas al comercio electrónico
Positive Technologies Expert Security Center (PT ESC) descubrió más de 12 000 sitios web comprometidos que se ejecutan en Bitrix: sus páginas fueron inyectadas con un enlace que conducía a un JavaScript malicioso. Si un usuario ingresaba a un sitio web comprometido, el script verificaba si esa visita estaba dirigida por un motor de búsqueda y si el usuario había visitado otras páginas comprometidas ese día. Si se cumplían ambas condiciones, el script redirigía al usuario a una página de phishing disfrazada de un recurso legítimo (por ejemplo, un reconocida tienda en línea). Al final, los ciberdelincuentes obtenían los datos de la tarjeta de pago de la víctima.
Figura 25. Página de phishing Figura 26. Formulario de pago de phishing
En otra series de ataques, los ciberdelincuentes explotaron las vulnerabilidades de Magento y accedieron al código fuente del sitio web para inyectar un skimmer web. Un skimmer web es un script diseñado para robar datos de páginas y formularios de pago. En este caso, el script también actuaba de incógnito y verificaba si las herramientas de desarrollo estaban abiertas en el navegador. Para hacer que el proceso pareciera legítimo, el script incluso verificaba el formato de datos ingresados por las víctimas (por ejemplo, la extensión del número de tarjeta).
Para inyectar skimmers, algunos ciberdelincuentes utilizan herramientas legítimas que pueden agregarse al código de la página. Por ejemplo, se suelen utilizar los contenedores de Google Tag Manager (GTM) para hacer marketing en Internet, así como seguimiento y análisis del comportamiento del cliente en sitios web. En 2021, los investigadores de Recorded Future encontraron scripts maliciosos ocultos dentro de contenedores GTM que funcionaban como skimmers o como descargadores para instalar skimmers. En julio de 2022, los investigadores descubrieron variantes nuevas y confusas de este código malicioso. Los web skimmers basados en GTM continuaron infectando nuevos dominios en agosto de 2022. En septiembre, se publicaron más de 165 000 registros de tarjetas de pago pertenecientes a visitantes de sitios web de comercio electrónico infectados en foros de la web oscura. Al usar herramientas legítimas como los contenedores GTM, los ciberdelincuentes pueden actualizar scripts maliciosos sin acceder directamente a los sitios web violados, y así evitar ser detectados.
Además, los ciberdelincuentes infectaron una gran cantidad de sitios web vulnerables con herramientas de phishing diseñadas para robar datos de los usuarios. Describimos uno de estos ataques en la sección sobre el modelo de phishing como servicio: los ciberdelincuentes hackearon sitios web basados en WordPress con contraseñas débiles e instalaron un complemento de administración de archivos que se utilizó posteriormente para subir un kit de phishing dirigido a usuarios de PayPal. Tal proliferación de los skimmers web y las herramientas de phishing podría ser una señal de que los ciberdelincuentes se están preparando para el Black Friday y otras rebajas de temporada: cuantos más sitios web estén infectados, más datos de los usuarios cosecharán.
Cuando compre en línea, utilice únicamente tiendas en línea confiables y conocidas y verifique las URL de la barra de direcciones del navegador. Antes de ingresar su pago y datos personales, asegúrese de que la página sea genuina y esté utilizando una conexión segura. No haga clic en enlaces sospechosos y evite abrir archivos adjuntos de correo electrónico si no tiene la certeza de que provienen de un remitente de confianza. Para comprar en línea, recomendamos el uso de una tarjeta de pago separada (una tarjeta virtual, por ejemplo), mantener solo pequeñas cantidades de dinero en esa cuenta y establecer límites para las compras en línea.
Acerca del informe
Este informe contiene información sobre amenazas globales actuales a la seguridad de la información basadas en la propia experiencia, investigaciones y fuentes acreditadas de Positive Technologies.
Estimamos que la mayoría de los ciberataques no se hacen públicos debido a los riesgos que esto supone para la reputación. Como consecuencia, incluso las empresas especializadas en investigación de incidentes y análisis de la actividad de los hackers no pueden cuantificar la cantidad exacta de amenazas. Nuestra investigación busca llamar la atención de empresas y personas comunes y corrientes que se preocupan por el estado de la seguridad de la información. Para esto, informamos los motivos y métodos claves de los ciberataques, y destacamos las principales tendencias en el panorama cambiante de las ciberamenazas.
En este informe, se considera que cada ataque masivo (por ejemplo, correos electrónicos de phishing enviados a múltiples direcciones) representa un incidente, no varios. Para obtener explicaciones de los términos utilizados en este informe, consulte el glosario de Positive Technologies.