Rincón del CISO
La actividad de ciberintrusión vinculada a China crece un 150 % en 2024, con sectores estratégicos en el punto de mira Las amenazas digitales patrocinadas por el Estado han aumentado exponencialmente en el último año. Los sectores financiero, de medios de comunicación, manufacturero e industrial han experimentado un incremento de hasta un 300 % en ataques vinculados a China, según el Informe Global de Amenazas 2025 de CrowdStrike. Una expansión global con nuevas tácticas de evasión El espionaje digital con origen en China ha alcanzado niveles sin precedentes, con siete nuevos grupos especializados en tácticas avanzadas de intrusión detectados en 2024. Entre ellos, destacan LIMINAL PANDA, LOCKSMITH PANDA y OPERATOR PANDA, que se centran en comprometer redes de telecomunicaciones, infraestructuras tecnológicas y entidades estratégicas en Asia y otras regiones. Mientras tanto, VAULT PANDA ha dirigido su actividad al sector financiero global, y ENVOY PANDA ha incrementado su presencia en entidades gubernamentales en África y Oriente Medio. Más allá del aumento en la cantidad de ataques, los ciberdelincuentes han evolucionado su modus operandi, alejándose de operaciones rápidas de "smash-and-grab" para adoptar enfoques más específicos y dirigidos. La respuesta a los esfuerzos de rastreo y desarticulación por parte de gobiernos y fuerzas de seguridad ha llevado a estos grupos a sofisticar sus métodos, empleando redes de dispositivos comprometidos para anonimizar su tráfico y dificultar su rastreo. Un panorama de amenazas en constante evolución Las tácticas de estos grupos no se limitan a la explotación de vulnerabilidades técnicas. El informe de CrowdStrike destaca que los ataques de phishing e ingeniería social basados en inteligencia artificial generativa han crecido de manera alarmante, con un aumento del 442 % en los intentos de vishing (phishing por voz) en la segunda mitad de 2024. Además, los ataques sin malware, basados en el robo de credenciales y accesos legítimos, han aumentado significativamente, representando el 79 % de las intrusiones iniciales. Esto demuestra un cambio de estrategia en los actores de amenazas, que ahora evitan herramientas maliciosas fácilmente detectables y optan por infiltraciones más sutiles y difíciles de rastrear. Con la acelerada evolución del ciberespionaje y la creciente sofisticación de los ataques, las organizaciones de todo el mundo se enfrentan a una amenaza cada vez más difícil de mitigar. La combinación de inteligencia artificial, tácticas avanzadas de anonimización y una presencia global consolidada refuerzan la necesidad de estrategias de seguridad más ágiles y resilientes frente a este panorama de amenazas en constante cambio. Editado por CyberLideria MGZN, En Madrid, 10 de Marzo de 2025.
11 Marzo 2025
Rincón del CISO
CrowdStrike ha publicado su Informe Global de Amenazas 2025, que revela un aumento en los ataques cibernéticos provenientes de China, el uso creciente de IA generativa y más ataques a la infraestructura en la nube. El mensaje para los líderes empresariales es claro en el exhaustivo Informe Global de Amenazas 2025 de CrowdStrike: subestimar a tus adversarios es un riesgo que no se puede permitir. Los atacantes se están volviendo más eficientes, enfocados y profesionales en su enfoque de lanzar ataques maliciosos, aprovechando tecnologías avanzadas como la IA y el aprendizaje automático. Estas tecnologías están siendo comercializadas para los ciberdelincuentes tanto como para las organizaciones que atacan. En el caso de la IA generativa, los adversarios más efectivos, provenientes de todas las categorías principales (naciones-estado, delitos cibernéticos y hacktivistas), se han convertido en adoptantes entusiastas, explotando el impacto de herramientas empresariales comúnmente utilizadas, como los chatbots. En particular, la actividad relacionada con China ha experimentado un aumento del 150% en ataques cibernéticos, según CrowdStrike, lo que representa una de las muchas amenazas de rápido crecimiento que las empresas deben abordar para mantenerse un paso adelante, reforzando y fortaleciendo sus posturas de ciberseguridad en 2025. El avance de China en los ciberataquesCrowdStrike expone la creciente agresividad de las operaciones cibernéticas de China. Mientras que los adversarios vinculados a China han escalado los ataques patrocinados por el estado en un 150%, el informe también muestra que los ataques dirigidos a sectores como servicios financieros, medios de comunicación, manufactura e industrial aumentaron hasta un 300%. La investigación de CrowdStrike identificó siete nuevos grupos de amenazas persistentes avanzadas (APT) relacionados con China en 2024, cinco de los cuales destacaron por su especialización y sofisticación. El informe menciona que "la aparición de adversarios con tácticas, comercio y alcance de objetivos únicos representa un cambio continuo en las intrusiones relacionadas con China, pasando de operaciones de ‘robo rápido’ a intrusiones cada vez más enfocadas y específicas". Adam Meyers, vicepresidente senior de Inteligencia en CrowdStrike, comentó:“La ciberespionaje agresivo de China, combinado con la rápida armamentización de la IA impulsada por el engaño, está obligando a las organizaciones a repensar su enfoque de seguridad”. “Los adversarios explotan brechas de identidad, aprovechan el ingeniería social y se mueven entre dominios sin ser detectados, lo que hace que las defensas tradicionales sean ineficaces. Para detener las brechas, se necesita una plataforma unificada potenciada por inteligencia en tiempo real y caza de amenazas, correlacionando la actividad de identidad, la nube y los puntos finales para eliminar los puntos ciegos donde se esconden los adversarios". Paisaje de amenazas multifacéticasVarios otros tipos de amenazas y áreas de vulnerabilidad dentro de las empresas dominan los hallazgos de CrowdStrike. Los entornos en la nube, que están creciendo rápidamente dentro de las organizaciones, enfrentan un número creciente de ataques. En 2024, las intrusiones nuevas y no atribuibles en la nube aumentaron un 26% en comparación con 2023, lo que demuestra el creciente interés de los actores hostiles por explotar los servicios en la nube. Los ataques exitosos a menudo comienzan con el acceso interno a través de cuentas válidas, aprovechando las herramientas de gestión de entornos en la nube para moverse lateralmente y explotar vulnerabilidades. El uso indebido de cuentas válidas representó el 35% de los incidentes en la nube en la primera mitad de 2024. Los ciberdelincuentes también explotan configuraciones incorrectas, controles de acceso inadecuados y vulnerabilidades dentro de las infraestructuras de la nube para obtener acceso no autorizado a datos sensibles y sistemas críticos. Un hallazgo importante del informe es el aumento de los ataques basados en identidad. Los adversarios están explotando cada vez más las credenciales robadas para acceder inicialmente a los sistemas, con un 75% de los ataques siendo libres de malware. Los atacantes utilizaron credenciales comprometidas para infiltrarse en los sistemas como usuarios legítimos, moviéndose lateralmente sin ser detectados a través de actividades manuales. Este cambio hacia intrusiones basadas en credenciales resalta la necesidad de medidas robustas de protección de identidad. Una vez dentro, los atacantes pueden moverse lateralmente dentro de las redes, a menudo eludiendo los métodos tradicionales de detección. La mercantilización de identidades robadas ha exacerbado aún más este problema, con un aumento del 20% en los anuncios de credenciales válidas en foros subterráneos. Relacionado con el robo de identidad, hay un aumento de las tácticas de suplantación y el phishing impulsado por IA, lo que alimentó un aumento del 442% en el phishing de voz en la primera mitad de 2024. Según CrowdStrike, grupos sofisticados de eCrime como CURLY SPIDER, CHATTY SPIDER y PLUMP SPIDER utilizaron la ingeniería social para robar credenciales, establecer sesiones remotas y evadir la detección. Velocidad en aumento y el uso de la IA generativaPreocupantemente para las organizaciones, la rapidez con que los atacantes pueden explotar una red ha aumentado significativamente. El informe destaca que el tiempo de ruptura (el tiempo que tarda un adversario en comenzar a moverse lateralmente dentro de una red) alcanzó un mínimo histórico en 2025, cayendo a un promedio de 48 minutos. El tiempo más rápido observado fue de 51 segundos. La IA generativa jugó un papel fundamental al permitir muchos de estos diferentes vectores de ataque. Uno de los ejemplos más conocidos fue la creación de falsos candidatos a puestos de trabajo para infiltrar grandes organizaciones por parte del grupo Famous Chollima, así como el trabajo de los atacantes vinculados a China, Rusia e Irán que interfirieron en elecciones con desinformación impulsada por IA. A la luz de estos desarrollos, los líderes empresariales deben adoptar un enfoque proactivo y completo para la ciberseguridad. Esto incluye la implementación de plataformas de seguridad unificadas mediante soluciones de seguridad integradas que ofrezcan visibilidad en todos los entornos. Fortalecer la gestión de identidad y acceso (IAM) es crucial, particularmente debido al aumento de los ataques basados en identidad. Las organizaciones deben imponer autenticación multifactor (MFA), realizar auditorías regulares de los privilegios de los usuarios y monitorear continuamente los patrones de acceso anómalos. Otras áreas clave a enfocarse en 2025 y más allá incluyen la inversión en tecnologías de seguridad impulsadas por IA, la mejora de la capacitación y concientización de los empleados, y el desarrollo y actualización periódica de planes de respuesta ante incidentes.
4 Marzo 2025
Rincón del CISO
El informe “Pacific Rim” de Sophos detalla su operación defensiva y contraofensiva con múltiples adversarios interconectados con sede en China. Sophos, líder mundial en soluciones de seguridad innovadoras que derrotan a los ciberataques, publica “Pacific Rim”, un informe que detalla la operación defensiva y contraofensiva llevada a cabo por Sophos durante los últimos cinco años contra múltiples adversarios de estados-nación interconectados con sede en China y que tenían como objetivo dispositivos perimetrales, incluidos los firewalls de Sophos. Los atacantes utilizaron una serie de campañas con nuevos exploits y malware personalizado para integrar herramientas de vigilancia, sabotaje y ciberespionaje, así como tácticas, herramientas y procedimientos (TTP) que se solapaban con conocidos grupos de estados-nación chinos, como Volt Typhoon, APT31 y APT41. Los adversarios atacaron infraestructuras críticas y objetivos gubernamentales, tanto grandes como pequeños, ubicados principalmente en el sur y sudeste de Asia, incluidos proveedores de energía nuclear, el aeropuerto de una capital nacional, un hospital militar, el aparato de seguridad de Estado y ministerios del gobierno central. A lo largo de la operación Pacific Rim, Sophos X-Ops, la unidad de ciberseguridad e inteligencia de amenazas de Sophos, ha trabajado para neutralizar los movimientos de los adversarios, evolucionando continuamente las defensas y contraofensivas. Después de que Sophos respondiera con éxito a los ataques iniciales, los adversarios intensificaron sus esfuerzos y trajeron a operadores más experimentados. Posteriormente, Sophos descubrió un gran ecosistema de adversarios. Aunque Sophos comenzó a publicar detalles de la operación desde el año 2020 sobre campañas asociadas, incluyendo Cloud Snooper y Asnarök, la compañía comparte ahora el análisis general de la investigación para concienciar sobre la persistencia de los adversarios de los estados-nación chinos y su hiperenfoque para comprometer dispositivos perimetrales, sin parches y al final de su vida útil (EOL), a menudo a través de exploits zero-day que están siendo creados para esos dispositivos. Sophos también anima a todas las instituciones a aplicar urgentemente parches para las vulnerabilidades descubiertas en cualquiera de sus dispositivos conectados a Internet y a migrar cualquier dispositivo antiguo no compatible a los modelos actuales. Sophos actualiza regularmente todos sus productos compatibles en función de las nuevas amenazas e indicadores de peligro (IoC) para proteger a sus clientes. Los clientes de Sophos Firewall están protegidos mediante actualizaciones rápidas que ahora se activan por defecto. “La realidad es que los dispositivos periféricos se han convertido en objetivos muy atractivos para los grupos estatales chinos como Volt Typhoon y otros, que buscan construir redes ORB (Operational Relay Boxes) para ocultar y respaldar su actividad. Esto incluye atacar directamente a una institución con fines de espionaje, o aprovechar indirectamente cualquier punto débil para ataques posteriores, convirtiéndose en daños colaterales. Incluso las instituciones que no son objetivo están siendo atacadas. Los dispositivos de red diseñados para las empresas son objetivos naturales para estos fines: son potentes, están siempre encendidos y tienen conectividad constante”, afirma Ross McKerchar, CISO de Sophos. “Cuando un grupo que pretendía construir una red global de ORBs atacó algunos de nuestros dispositivos, respondimos aplicando las mismas técnicas de detección y respuesta que utilizamos para defender nuestros endpoints y dispositivos de red corporativos. Esto nos permitió detener múltiples operaciones y aprovechar un valioso flujo de inteligencia sobre amenazas que aplicamos para proteger a nuestros clientes tanto de futuros ataques generalizados como de operaciones muy selectivas”.
14 Noviembre 2024
ESG
La Comisión Europea (CE) y China abordarán la semana próxima en Bruselas los aranceles que el bloque comunitario quiere imponer a las importaciones de vehículos eléctricos chinos por considerar que están ilegalmente subsidiados, en un momento en que la competitividad de la industria automovilística de la UE afronta dificultades. El vicepresidente ejecutivo de la CE y responsable de Comercio, Valdis Dombrovskis, recibirá al ministro chino de Comercio, Wang Wentao, el jueves 19 para tratar este asunto, así como otras cuestiones comerciales y económicas. Este encuentro de alto nivel se suma a los contactos técnicos que están manteniendo las dos partes para intentar llegar a una solución después de que una investigación antisubsidios llevada a cabo por la CE indicara que los coches eléctricos chinos compiten de manera desleal en el mercado comunitario. Los países de la UE deberán votar antes del fin de octubre sobre la propuesta de la CE de imponer aranceles adicionales de hasta el 36,3 % a las importaciones de coches eléctricos chinos. La Cámara de Comercio de China ante la UE señaló el viernes que la investigación europea "ha distorsionado la igualdad de condiciones para las empresas chinas que operan en la UE", y alertó de que "socava significativamente tanto el entorno empresarial de la UE como los esfuerzos mundiales para combatir el cambio climático". Falta de planificación La cuestión de los aranceles a los coches chinos llega en un momento en que la industria europea del automóvil acusa sus problemas de competitividad con amenazas cada vez más patentes a la producción de vehículos eléctricos. El fabricante de vehículos Stellantis ha anunciado la suspensión por casi un mes de la producción de su coche eléctrico Fiat 500 por escasa demanda, mientras que el grupo automovilístico alemán Volkswagen valora, por primera vez, el cierre de al menos un centro de producción en Alemania. A principios de julio, Audi comunicó igualmente una reestructuración de su planta en Bruselas para poner el fin a la producción del modelo eléctrico Q8 e-tron, el único modelo que se fabrica en las instalaciones, una decisión que supondría el despido de unos 1.500 empleados en una primera fase. En opinión del expresidente del Banco Central Europeo (BCE) y antiguo primer ministro italiano, Mario Draghi, el sector de la automoción “es un ejemplo clave de la falta de planificación de la UE, que aplica una política climática sin una política industrial”. Pese a considerar a la UE como un «líder mundial en tecnologías limpias», Draghi dijo esta semana en su esperado informe sobre el futuro de la competitividad europea que "no está garantizado que Europa aproveche esta oportunidad". Por una parte, reconoció que "depender cada vez más de China puede ser la vía más barata y eficaz para cumplir los objetivos de descarbonización», pero por otra, alertó de que «la competencia estatal china también representa una amenaza para nuestras productivas industrias de tecnología limpia y automoción". Pese a decir que el ambicioso objetivo de cero emisiones para 2035 "conducirá de facto a la eliminación progresiva de las matriculaciones con motor de combustión interna y la rápida penetración en el mercado de los vehículos eléctricos", Draghi consideró que “la UE no ha seguido estas ambiciones con un impulso sincronizado para convertir la cadena de suministro". Llamó la atención en concreto sobre que la CE no impulsó una alianza para crear una cadena de valor de baterías en Europa hasta 2017, y que la UE en su conjunto está "muy retrasada en la instalación de infraestructura de carga", mientras que China se ha centrado desde 2012 en la cadena completa de suministro del vehículo eléctrico y ahora está una generación por delante en esta tecnología. La cuota de mercado de los fabricantes chinos de vehículos eléctricos en Europa pasó del 5 % en 2015 a casi el 15 % en 2023, mientras que la cuota de los fabricantes europeos cayó del 80 % al 60 %. Tormenta perfecta La Asociación Europea de Fabricantes de Automóviles (ACEA) explicó a EFE que el sector afronta una «tormenta perfecta» de feroz competencia mundial, aumento de los costes de la actividad empresarial, una espiral inflacionista, un proteccionismo creciente y un panorama geopolítico cambiante. "Estamos invirtiendo miles de millones en soluciones para hacer frente a retos sociales compartidos como la descarbonización, pero debemos volver a situar la competitividad en el centro de las políticas de la UE", señaló la directora general de ACEA, Sigrid de Vries. A su juicio, la UE y sus Estados miembros deben "pisar el acelerador y dar una respuesta sólida y coherente” al informe del italiano, apoyando proyectos europeos comunes en las áreas más innovadoras, con mención específica a los vehículos eléctricos europeos pequeños y asequibles.
18 Septiembre 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas