Fuente: ProofpointLos kits de explotaci贸n y las vulnerabilidades de software conocidas rara vez se usan para los ataques cibern茅ticos. De hecho, m谩s del 99% de los ataques exitosos se llevan a cabo
con la participaci贸n de la v铆ctima . El objetivo es abrir el archivo con sus propias manos, ejecutar la macro, hacer clic en el enlace o realizar alguna otra acci贸n. Estas son las estad铆sticas del
煤ltimo informe de Proofpoint.
Los ataques modernos no se centran en la infraestructura, sino en personas espec铆ficas. Los especialistas incluso se帽alan a un tipo especial de usuarios que representan la mayor amenaza para cualquier organizaci贸n: los llamados usuarios VAP (personas muy atacadas), por analog铆a con los VIP. Los hackers realmente los aprecian.
Factor humano
En lugar de atacar los sistemas inform谩ticos y la infraestructura, los sujetos de la amenaza se centraron en las personas, teniendo en cuenta la posici贸n de la v铆ctima, su papel en la organizaci贸n, el acceso a los datos y la probabilidad de que el usuario haga clic en el enlace.
Por lo tanto, el punto de entrada al sistema antes de realizar un ataque dirigido no se elige entre los servidores y el software vulnerable, sino entre el personal de la empresa.
Adem谩s de los ataques dirigidos, hay correos masivos de correos electr贸nicos de phishing. Los atacantes esperan que haya al menos una persona VAP entre los destinatarios: "En los 煤ltimos 18 meses, la ingenier铆a social se ha vuelto m谩s com煤n y efectiva en la caza de personas", dice el informe de Proofpoint. - Los atacantes env铆an mensajes en nombre de una persona no autorizada o supuestamente de un colega de confianza, o instalan malware cada vez m谩s avanzado que perfila de manera encubierta a los empleados, roban confidenciales y credenciales para que los ataques futuros sean m谩s efectivos. Independientemente de los vectores de ataque (correo electr贸nico, aplicaciones en la nube, sitios web, redes sociales u otros vectores), las v铆ctimas demuestran repetidamente la efectividad de la ingenier铆a social, que los convence de hacer clic en enlaces maliciosos, descargar archivos inseguros, instalar malware, transferir fondos y divulgar informaci贸n confidencial. ".
Los cebos de phishing m谩s populares en 2018, como porcentaje del totalLa ingenier铆a social y el phishing ahora se aplican en una escala muy amplia. Esta es una forma muy barata y f谩cil de atacar. Pero lo m谩s importante, realmente funciona.
Porcentaje promedio de clics para los cebos de phishing m谩s efectivos en 2018El problema parece estar en las personas. Es f谩cil culpar a los usuarios por creer una carta de una fuente dudosa, hacer clic en un enlace o abrir un archivo. Pero en realidad, los ataques son cada vez m谩s sofisticados. A menudo es dif铆cil distinguir un correo electr贸nico malicioso de un correo electr贸nico normal porque los atacantes adaptan sus listas de correo. Por ejemplo, env铆an cartas como de una fuente confiable, como un proveedor de servicios en la nube, Microsoft o Google, en nombre de un colega o incluso
de un jefe .
Los atacantes incluso intentan simular procesos comerciales dentro de la empresa para aumentar las posibilidades de 茅xito. Por ejemplo, un usuario puede sospechar de una carta supuestamente de un colega si llega a media noche. Por lo tanto, tales cartas se env铆an especialmente en la mitad del d铆a laboral: por lo tanto, es probable que la v铆ctima haga clic en el enlace.
"Los delincuentes cibern茅ticos est谩n utilizando agresivamente la ingenier铆a social porque enviar correos electr贸nicos fraudulentos, robar credenciales y descargar archivos adjuntos maliciosos a aplicaciones en la nube es m谩s f谩cil y mucho m谩s rentable que crear una explotaci贸n costosa y lenta que es muy probable que falle", dice Kevin Epstein, vice presidente de operaciones de amenaza para Proofpoint. - M谩s del 99% de los ataques cibern茅ticos dependen de la interacci贸n humana, lo que convierte a los usuarios individuales en la 煤ltima l铆nea de defensa. Para reducir significativamente el riesgo, las organizaciones necesitan un enfoque hol铆stico de la ciberseguridad, teniendo en cuenta el factor humano, incluida la capacitaci贸n efectiva en seguridad y la protecci贸n multinivel ".
Protecci贸n contra phishing
Aunque los ataques de phishing est谩n bien camuflados, hay formas de determinar autom谩ticamente cu谩l podr铆a ser la amenaza. Tambi茅n es necesario informar a los empleados que los proveedores de servicios en la nube como Microsoft y Google no solicitar谩n a los usuarios que hagan clic en enlaces inesperados para ingresar credenciales y otra informaci贸n. Si el usuario ve una URL sospechosa, es mejor no hacer clic en el enlace, sino directamente en el navegador para ir al sitio de la empresa y utilizar la navegaci贸n del sitio.
Las organizaciones tambi茅n deben asegurarse de que el software y los parches de seguridad se actualicen peri贸dicamente. Esto aumenta la posibilidad de que, en caso de un lanzamiento accidental, el malware en vulnerabilidades conocidas no funcione.
Por ejemplo, los correos electr贸nicos inesperados que requieren algo que se necesita con urgencia pueden considerarse sospechosos. Si el usuario tiene dudas, es mejor ponerse en contacto con el posible remitente y averiguar si realmente est谩 haciendo una solicitud tan urgente. Mejor a煤n, implemente un sistema de autenticaci贸n con firmas digitales, que proteja completamente las letras de la falsificaci贸n.
Por ejemplo, GlobalSign
firm贸 recientemente
un acuerdo con Sanmina , un proveedor l铆der de soluciones de fabricaci贸n integradas, para firmar digitalmente todos los correos electr贸nicos salientes. Con los certificados GlobalSign, las empresas pueden firmar y cifrar correos electr贸nicos utilizando la tecnolog铆a
S / MIME . Entonces Sanmina lo har谩 por 25,000 de sus empleados. Al mismo tiempo, continuar谩 utilizando el proveedor de correo de Gmail como parte del paquete corporativo GSuite, pero el proveedor no tiene acceso autom谩tico al contenido de las cartas, porque solo el destinatario puede leer el mensaje con cifrado S / MIME (en teor铆a).
"La integraci贸n de GlobalSign nos permite implementar la mejor soluci贸n de seguridad de correo electr贸nico de la industria, fortaleciendo nuestra capacidad para bloquear ataques de phishing y de ingenier铆a social", dijo Matt Ramberg, vicepresidente de seguridad de la informaci贸n en Sanmina. "La reciente introducci贸n de S / MIME en el paquete GSuite ha permitido estas mejoras con GlobalSign para proporcionar comunicaciones a煤n m谩s seguras para nuestros empleados, clientes y proveedores".
GlobalSign es l铆der en protecci贸n de
correo electr贸nico cifrado S / MIME, que protege a decenas de miles de empresas en todo el mundo contra el phishing y otros problemas de seguridad.
