Compartir

19 Diciembre 2024
Los cibercriminales intensifican el uso de herramientas confiables de Windows en sus ataques, según un informe de Sophos

Sophos, líder mundial en innovación y ciberseguridad, presentó su informe “The Bite from Inside: The Sophos Active Adversary Report”, en el que analiza las tendencias y técnicas empleadas por los atacantes durante la primera mitad de 2024. Este reporte, basado en casi 200 casos investigados por los equipos de Respuesta a Incidentes (IR) y de Detección y Respuesta Gestionada (MDR) de Sophos X-Ops, destaca un alarmante aumento en el abuso de aplicaciones legítimas de Windows, comúnmente denominadas binarios «living off the land» o LOLBins.

Según el informe, el uso de estas herramientas confiables, diseñadas para funciones legítimas en entornos Windows, ha crecido un 51% en comparación con 2023 y un 83% desde 2021. Entre las 187 herramientas LOLBins identificadas, el Protocolo de Escritorio Remoto (RDP) lidera como la más explotada, involucrándose en el 89% de los casos investigados. Esto consolida una tendencia ya observada en 2023, cuando el abuso de RDP representó el 90% de los casos analizados.

John Shier, CTO Field de Sophos, explica que estas técnicas permiten a los atacantes pasar desapercibidos, ya que muchas de estas herramientas son componentes esenciales de Windows, dificultando su detección. Sin una comprensión detallada de cómo deberían usarse en cada entorno, los equipos de TI corren el riesgo de ignorar señales cruciales de actividades maliciosas, lo que frecuentemente deriva en ataques como el ransomware.

A pesar de los esfuerzos gubernamentales por desmantelar las operaciones de LockBit, incluyendo la interrupción de su infraestructura en febrero, este grupo de ransomware sigue siendo el más activo, responsable del 21% de los casos de infecciones detectadas en la primera mitad de 2024.

Hallazgos clave del informe de Sophos:

  • Credenciales comprometidas como causa principal: Aunque las credenciales robadas siguen siendo el principal origen de los ataques, representando el 39% de los casos, este porcentaje es menor al 56% registrado en 2023.
  • Brechas en redes dominan en MDR: Los casos gestionados por el equipo de MDR de Sophos indican que los incidentes más comunes son las brechas en las redes.
  • Reducción de tiempos de permanencia: En los casos de respuesta a incidentes, el tiempo medio de permanencia (desde el inicio del ataque hasta su detección) se mantiene en ocho días. Sin embargo, con el equipo MDR, el promedio se reduce a un día para incidentes generales y tres días en ataques de ransomware.
  • Compromiso de servidores Active Directory: Las versiones de servidor 2019, 2016 y 2012 de Active Directory, que están cerca o ya han alcanzado el final de su vida útil (EOL), fueron las más afectadas. De hecho, el 21% de estas versiones comprometidas ya se encontraban en estado EOL, lo que significa que ya no reciben actualizaciones sin soporte adicional.

El informe enfatiza la necesidad de que los administradores de sistemas supervisen y comprendan el uso de herramientas dentro de sus entornos para evitar que los atacantes sigan explotándolas. Para conocer más detalles sobre los hallazgos y recomendaciones, el informe completo está disponible en el sitio web de Sophos.

Ver informe completo

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad