Rincón del CISO
La ciberseguridad en el entorno corporativo ha alcanzado un punto crítico, donde las amenazas ya no solo provienen de fallos técnicos, sino también de tácticas humanas sofisticadas como la ingeniería social. El reciente incidente de hackeo de XZ Utils, identificado como CVE-2024-3094, pone de manifiesto los peligros latentes de la ingeniería social y su capacidad para comprometer incluso los proyectos de software más seguros y confiables. XZ Utils, una librería de compresión ampliamente utilizada en muchas distribuciones de Linux, fue víctima de un ataque que involucró la introducción de un backdoor por parte de un desarrollador malintencionado, conocido como Jia Tan. Este desarrollador, a través de un largo proceso de casi dos años, se ganó la confianza de la comunidad de desarrollo, obteniendo permisos de mantenimiento que finalmente le permitieron inyectar código malicioso en las versiones 5.6.0 y 5.6.1 de esta librería (Akamai) (Gist). La ingeniería social es una táctica donde los atacantes manipulan a individuos para obtener acceso a información confidencial o permisos elevados dentro de una organización. En el caso de XZ Utils, Jia Tan utilizó estrategias de ingeniería social para infiltrarse en el equipo de desarrollo, realizando contribuciones aparentemente legítimas y ganando la confianza de los mantenedores del proyecto. Este enfoque deja de manifiesto una verdad incómoda: las defensas tecnológicas avanzadas pueden ser insuficientes si los factores humanos no se gestionan adecuadamente. Las empresas deben reconocer que la seguridad no solo se trata de tecnología, sino también de gestionar y educar a las personas que tienen acceso a ella. Lecciones para las Empresas Políticas de Verificación Estrictas: Las empresas deben implementar procesos rigurosos de verificación para cualquier persona que obtenga permisos elevados en proyectos críticos. Esto incluye revisiones exhaustivas de antecedentes y monitoreo continuo de las contribuciones. Solo así se podrá asegurar que los individuos con acceso privilegiado sean de confianza y no representen una amenaza potencial. Educación y Concienciación: Los empleados, especialmente aquellos en roles de acceso privilegiado, deben recibir formación constante sobre las tácticas de ingeniería social y cómo identificar comportamientos sospechosos. La capacitación regular puede prevenir que los empleados caigan en tácticas de manipulación y reconozcan señales de alerta a tiempo. Revisiones de Código y Auditorías: Las auditorías de código deben ser parte integral del ciclo de vida del desarrollo de software. En el caso de XZ Utils, el código malicioso fue inyectado a través de varias etapas de commits, lo que destaca la necesidad de revisiones continuas y detalladas por parte de múltiples partes interesadas. Las auditorías regulares pueden detectar y mitigar amenazas antes de que se conviertan en problemas mayores. Colaboración y Comunicación: Fomentar una cultura de comunicación abierta y colaboración puede ayudar a identificar y mitigar amenazas antes de que se conviertan en problemas graves. Los equipos deben sentirse capacitados para reportar cualquier actividad inusual sin temor a repercusiones. Una buena comunicación interna puede facilitar la detección temprana de amenazas y la adopción de medidas preventivas. Como conclusión, el hackeo de XZ Utils es un potente recordatorio de que las amenazas a la seguridad no son siempre obvias y que la ingeniería social puede ser una herramienta extremadamente efectiva para los atacantes. Las empresas deben adoptar una visión holística de la seguridad, que incluya tanto defensas tecnológicas como estrategias robustas para gestionar el factor humano. Solo entonces podrán protegerse de manera efectiva contra las complejas amenazas del mundo digital actual. Es imperativo que las organizaciones reconozcan la importancia de combinar tecnología avanzada con una gestión efectiva del componente humano para mantener una postura de seguridad integral. Alberto Oikawa, CTO en Hispatec Analytics
26 Junio 2024
Rincón del CISO
La colaboración público-privada en la lucha contra la cibercriminalidad ha dado su fruto, una vez más, con la campaña ‘Juntos por tu seguridad digital’ que hoy han presentado la Guardia Civil y Telefónica para prevenir y concienciar sobre los peligros que nos acechan a través de Internet. mpresas y ciudadanos son el centro de esta campaña que han lanzado la Guardia Civil y Telefónica para prevenir y concienciar sobre las estafas que se cometen a través de Internet. Desde el año 2012, y es sólo un ejemplo, los delitos informáticos han pasado de 40.000 al año a los más de 400.000 actuales. Y otro más: del total de las actividades criminales que se cometen (y de las que se tiene constancia), 1 de cada 5 se producen en el ámbito cibernético. De ahí que desde la Guardia Civil, y más concretamente desde su Unidad de Coordinación de Ciberseguridad, decidiesen poner en marcha la campaña ‘Juntos por tu seguridad digital‘ que hoy se ha presentado en la Dirección General del cuerpo, en Madrid. Los objetivos de la campaña son: evitar que la ciudadanía pinche en enlaces sospechosos, ceda datos personales en internet, acepten a desconocidos en redes sociales o que usen el doble factor de autentificación como contraseñas robustas y seguras. #Juntosportuseguridaddigital Esta campaña (que ya ha comenzado a difundirse en redes bajo el hashtag #juntosportuseguridaddigital) consta de 13 vídeos que han producido conjuntamente la Oficina de Relaciones Informativas y Sociales (ORIS) de la Guardia Civil y la Dirección de Comunicación Audiovisual de Telefónica España. Estos 13 vídeos, en los que aparecen agentes de la Guardia Civil, voluntarios anónimos y rostros conocidos como el modelo y actor Óscar Higares, el exciclista Perico Delgado o el expiloto de motociclismo Fonsi Nieto, se difundirán a través de múltiples canales de aquí a final de año. No sólo en las televisiones; también en trenes, autobuses, cines, etc. gracias a la colaboración de Adif, Alsa, Avanza, Federación de Cines de España (FECE) y Renfe. «Queremos llegar a todos los colectivos» El acto de presentación ha estado presidido por el director general de la Guardia Civil, Leonardo Marcos, quien ha estado acompañado por el presidente de Telefónica España, Emilio Gayo. Ambos han puesto sobre la mesa la necesidad de desarrollar campañas de prevención como la que hoy se ha lanzado. «Queremos llegar a la totalidad de los colectivos -ha subrayado Leonardo Marcos-, porque el eslabón más débil de la cadena somos las personas». Marcos ha enumerado las diferentes medidas que ha ido adoptando la Guardia Civil en los últimos años para protegernos de los ciberdelitos. Así, se ha referido a la creación, en 2019, de la Unidad de Coordinación de Ciberseguridad; a la creación de los ‘Equipos @’; a la implantación del plan estratégico contra la cibercriminalidad de la Secretaría de Estado de Seguridad (que tiene una importante vertiente de colaboración con las empresas y la I+D); y a otros organismos de la Benemérita que luchan contra los delitos que se cometen a través de la Red como el Departamento de Cibercrimen o el propio Servicio de Información de la Guardia Civil. Leonardo Marcos: «No hay que tener miedo, pero debemos poner diques de contención» Marcos, que ha incidido en la importancia de ser precavidos cuando navegamos por Internet, también ha lanzado un mensaje de tranquilidad: «La llegada de las nuevas tecnologías, de la Inteligencia Artificial y el resto de avances tecnológicos conllevan amenazas, pero también herramientas para que las Fuerzas y Cuerpos de Seguridad del Estado podamos avanzar en éste y otros ámbitos para proporcionar seguridad a todos los ciudadanos«. «Nos encontramos ante una revolución digital a la que no hay que tener miedo, porque nos abre un enorme abanico de oportunidades de progreso, pero, a la vez, nos conduce a un ecosistema plagado de riesgos en el ciberespacio a los que debemos poner diques de contención«, ha sentenciado. Es importante denunciar En lo relativo a amenazas, el presidente de Telefónica ha señalado que «para reducir los ciberdelitos, estas iniciativas son fundamentales». También, al igual que ha hecho Leonardo Marcos, ha destacado la importancia de «denunciar» las estafas de las que somos víctimas a través de la Red. Emilio Gayo ha informado de que en 2023 hubo más de 2.700 millones de robos de datos a través de Internet a nivel mundial; que más de 1.500 millones de euros fueron robados en el ámbito financiero; y que se produjeron más de 800.000 suplantaciones de identidad. «En Telefónica asumimos la responsabilidad que tenemos -ha añadido-, porque esos ciberdelitos se cometen a través de nuestras redes, pero también quiero recalcar que estamos comprometidos y ponemos todas las medidas a nuestro alcance para luchar contra la cibercriminalidad«, ha concluido. «Hagamos frente común contra los ciberdelincuentes» Al final del evento, en el que se han entregado reconocimientos a todo el personal que ha participado en la campaña, también han intervenido Sonia de la Cruz (Dirección de Comunicación y Audiovisual de Telefónica España); el teniente coronel Fernando Alcázar (Unidad de Coordinación de Ciberseguridad); y el comandante Cristóbal Poza, jefe del Departamento de Audiovisuales de la ORIS. Todos han querido destacar la importancia de la colaboración público-privada que se ha llevado a cabo para poner en marcha la campaña; han agradecido la participación de los ‘actores’ que han «puesto su rostro» para concienciar a los ciudadanos de los peligros de Internet; y han subrayado que con ‘Juntos por tu seguridad digital’ no quieren «asustar», sino llevar «información útil» a toda la sociedad. «Ya conocen ustedes el problema; ahora, hagamos frente común contra los ciberdelincuentes«, ha sentenciado el comandante Cristóbal Poza.
13 Junio 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas