malware

Angel Arenillas: «El malware en cajeros automáticos, una amenaza muy real»

Rincón del CISO

Ángel Arenillas, Country Manager de Auriga para España y Portugal Las amenazas digitales son una realidad. Todos recibimos diariamente emails, SMSs, llamadas fraudulentas que tratan de hacerse, sobre todo, con nuestros datos bancarios. En caso de que tengan éxito, por la necesaria protección del consumidor, en la mayoría de los casos son los bancos quienes sufren las consecuencias y deben hacerse cargo de las pérdidas. Vivimos en un contexto de ‘escalada armamentística del fraude’ donde estas entidades sufren especialmente, lo que les provoca no solo grandes pérdidas financieras, sino también un daño irreparable a su reputación. Los cajeros automáticos son un elemento especialmente vulnerable: guardan dinero, guardan datos y, sobre todo, son un punto de acceso fácil para cualquiera. Y es por ello que son uno de los puntos más débiles y de los que más pérdidas provocan en la infraestructura bancaria: de media, más de 500€ por cajero al año en toda Europa. Aunque los ataques físicos (alunizajes, explosiones o accesos por la fuerza) suelen llevarse la atención mediática por su naturaleza dramática, apenas suponen un 5% de las pérdidas relacionadas con estos dispositivos. Los ataques al software o intentos de fraude mediante malware, sin embargo, son mucho más frecuentes. De hecho, 85,4% de ellos lo son, frente a solo un 14,6% de los físicos, según la Asociación de Seguridad de Cajeros Automáticos. Aunque su incidencia no deja de aumentar, y en este 2024 prácticamente la totalidad de los más de 8.000 incidentes registrados en Europa fue un ataque de fraude. Malware especializado en cajeros automáticos Ya sea a través de dispositivos insertados en los puertos externos o mediante conexiones remotas, en la historia reciente hemos visto numerosos casos de infecciones por software malicioso en cajeros automáticos. Este malware específico tiene varias características que le permiten ejecutar ataques sofisticados a estos dispositivos: su capacidad para adaptarse, para evadir las defensas y para operar de manera sigilosa dentro de las infraestructuras. Su objetivo puede ser tanto el dinero en sí, mediante asaltos de tipo jackpotting, como –y a día de hoy mucho más relevante- los datos de usuarios que guardan, con ataques de skimming. Los bancos, por supuesto, toman todas las medidas a su alcance, pero el desarrollo de malware específico para cajeros automáticos ha evolucionado al mismo ritmo (o más), y hoy las entidades se enfrentan a la necesidad de estar siempre alerta mediante una vigilancia continua y proactiva, porque solo así podrán mantener la integridad y la seguridad de las transacciones financieras de los clientes. En este entorno, el modelo Zero-Trust o de Confianza Cero se está convirtiendo poco a poco en el estándar de seguridad cibernética (no solo en lo que se refiere a cajeros automáticos): no confiar en nada ni en nadie. O, lo que es lo mismo, partir de la presunción de culpabilidad y de que cualquier componente o acceso puede ser vulnerable y, por tanto, verificar y autorizar cada interacción con el cajero automático, reduciendo así al mínimo la posibilidad de intrusión forzosa o ataque. Y todo ello sin olvidar que la experiencia de cliente debe seguir siendo fácil y sencilla, ¡además de muy segura! Todo un reto para la banca actual. La lucha contra el malware en cajeros automáticos no es solo una batalla técnica, sino también una cuestión estratégica para la banca del futuro. Adoptar modelos como el Zero Trust y reforzar las medidas de ciberseguridad es esencial para proteger no solo los activos financieros, sino también la confianza de los clientes en el sistema bancario. Porque, al final, en un entorno donde las amenazas son cada vez más sofisticadas, la verdadera seguridad reside en anticiparse, innovar y nunca bajar la guardia.   Ángel Arenillas, Country Manager de Auriga para España y Portugal

2 Diciembre 2024

“Voldemort”, el nuevo malware que se hace pasar por agencias tributarias de Europa, Asia y Estados Unidos

Rincón del CISO

El equipo de investigación de amenazas de Proofpoint ha revelado datos de una campaña inusual en la que los ciberdelincuentes se hacen pasar por autoridades fiscales de Europa, Asia y Estados Unidos para distribuir un malware personalizado apodado “Voldemort”.  Esta compañía líder de ciberseguridad y cumplimiento normativo considera que es probable que se trate de una amenaza persistente avanzada (APT) con fines de espionaje, dadas las capacidades de este malware en recopilación de información y entrega de payloads adicionales en vez de para obtener beneficios económicos como objetivo. Sin embargo, Proofpoint no dispone de información suficiente para atribuir con un alto grado de confianza estos mensajes a un agente de amenazas específico. Dicha actividad maliciosa se observó por primera vez a principios de agosto de 2024, incluyendo más de 20.000 mensajes que afectan ya a más de 70 organizaciones de todo el mundo, empleando una cadena de ataque con múltiples métodos de mando y control (C2) poco comunes actualmente, como el uso de las hojas de cálculo de Google Sheets y de un archivo de búsqueda guardado en un recurso compartido externo. Proofpoint detectó asimismo que la payload del malware Cobalt Strike se alojada en la infraestructura del agresor. Los mensajes, supuestamente procedentes de autoridades fiscales, notificaban a los destinatarios diversos cambios en sus declaraciones de impuestos. Cada señuelo estaba personalizado y escrito en el idioma de la autoridad suplantada. Se enviaron emails desde dominios presuntamente comprometidos en los que los ciberdelincuentes incluían el dominio real de la agencia tributaria en la dirección de correo electrónico. Por ejemplo, en un mensaje que se hacía pasar por el IRS de Estados Unidos aparecía como remitente: “Federal IRS <no_reply_irs[.]gov@amecaindustrial[.]com>”. El grupo de ciberdelincuencia detrás de “Voldemort” se ha dirigido a unos 18 verticales diferentes, pero casi una cuarta parte de los objetivos eran compañías de seguros. El 50% restante de los ataques se dirigía a entidades aeroespaciales, de transporte y universitarias. “Estos atacantes, aunque muestran algunas técnicas populares en ciberdelincuencia, utilizan malware personalizado con funciones inusuales de las que no se suele abusar en campañas generalizadas, además de apuntar a objetivos muy específicos que no se ven en actividades maliciosas con motivación financiera. Estamos ante una campaña inusual con una amalgama frankensteiniana de capacidades inteligentes y sofisticadas, junto con técnicas y funcionalidades muy básicas, lo cual dificulta evaluar las capacidades de los ciberdelincuentes y determinar los objetivos finales. Aunque su actividad parece alinearse con el espionaje, es posible que en un futuro las amenazas asociadas puedan cambiar”, señalan los investigadores de amenazas de Proofpoint.

11 Septiembre 2024

Falsas invitaciones a podcast: la nueva estrategia de los ciberdelincuentes para distribuir BlackSmith

Rincón del CISO

Proofpoint, empresa líder en ciberseguridad y cumplimiento normativo, ha identificado un ataque dirigido a una destacada figura religiosa por parte del grupo de ciberdelincuencia iraní TA453. Con el pretexto de una falsa invitación a un podcast, su estrategia consistía en un acercamiento inicial a través de un correo electrónico, generando conversación y consiguiendo la confianza del objetivo, para que posteriormente hiciera clic en un enlace malicioso de seguimiento. Con esta táctica, pretendían distribuir un nuevo conjunto de herramientas de malware llamado BlackSmith, que a su vez entregaba un troyano PowerShell denominado AnvilEcho. Este malware, que utiliza técnicas de cifrado y comunicación en red similares a las muestras de TA453 observadas por Proofpoint anteriormente, está diseñado para la recopilación y extracción de información. La principal diferencia es que en este caso se ha utilizado un único script de PowerShell en lugar del enfoque modular observado anteriormente. A finales de julio, el grupo TA453 se puso en contacto con varias direcciones de correo electrónico de una importante personalidad judía haciéndose pasar por el director de investigación del Institute for the Study of War (ISW). Tras recibir una respuesta de la víctima, le enviaron una URL de DocSend que estaba protegida por contraseña y conducía a un documento que contenía un enlace al podcast legítimo del ISW. Es probable que los atacantes buscaran con esto normalizar que el objetivo hiciera clic en un enlace e introdujera una contraseña para que hiciera lo mismo al entregar el malware. Tras otra respuesta de la víctima, el TA453 respondió con una URL de Google Drive que llevaba a un archivo llamado “Podcast Plan-2024.zip”. El ZIP contenía un LNK titulado “Podcast Plan 2024.lnk”, que a su vez contenía el conjunto de herramientas BlackSmith, que cargaba el troyano AnvilEcho. “Nuestro análisis de esta campaña del grupo TA453 nos hace pensar que los desarrolladores que trabajan para ellos no han renunciado a usar “backdoors” modulares en PowerShell. Su objetivo es complicar la cadena de infección para evitar las detecciones mientras recopilan información”, explican desde Proofpoint. “Creemos que el conjunto de herramientas observado es el sucesor de GorjolEcho/PowerStar, TAMECURL, MischiefTut y CharmPower. Llevamos detectando “backdoors” de este grupo desde 2021, la única novedad es que ahora intentan agrupar todo en un único script de PowerShell de gran tamaño que hemos denominado AnvilEcho”. AnvilEcho consta de múltiples funciones, muchas de las cuales son similares o están mejoradas con respecto a los módulos de malware utilizados por TA453 anteriormente. El script de aproximadamente 2200 líneas de PowerShell establece una serie de funciones para cifrar, codificar y filtrar información, y terminan con las dos funciones de nivel superior de Redo-It y Do-It. Aunque los investigadores de la compañía no han podido vincular directamente al TA453 con los miembros del Cuerpo de la Guardia Revolucionaria Islámica (IRGC), sí consideran que actúan en apoyo de sus intereses y de los del gobierno iraní. En la actualidad, Proofpoint considera que el TA453 se superpone con Mint Sandstorm de Microsoft (anteriormente PHOSPHORUS) y es aproximadamente equivalente a APT42 de Mandiant y Yellow Garuda de PWC, todos los cuales pueden considerarse en general Charming Kitten. “TA453 utiliza muchas técnicas diferentes de ingeniería social para tratar de convencer a los objetivos a participar con contenido malicioso. Al igual que la suplantación de múltiples personalidades, el envío de enlaces legítimos a un objetivo y la referencia a un podcast real de la organización pueden generar confianza en el usuario. Cuando un actor de amenazas establece una relación a largo plazo con un objetivo antes de entregar la carga maliciosa, aumenta sus probabilidades de éxito”, añaden desde la compañía. “Con BlackSmith, el TA453 ha creado un sofisticado conjunto de herramientas de recopilación de información y ha racionalizado sus funciones de malware, pasando de ser un conjunto de diferentes scripts individuales a un completo troyano PowerShell”.

30 Agosto 2024

Nueva campaña de phishing con malware

Rincón del CISO

Se ha detectado una nueva campaña de phishing que distribuye malware de tipo troyano. En esta ocasión, los ciberdelincuentes suplantan a entidades bancarias muy conocidas, BBVA y Banco Santander. Cómo son los correos electrónicos fraudulentos Estos correos fraudulentos tienen como asunto "Confirming - Aviso de pago" o "BBVA - Confirming Facturas Pagadas al Vencimiento", entre otros. En los correos maliciosos vienen archivos adjuntos que son la factura de un pago o una liquidación del mismo, supuestamente. En el cuerpo de estos correos, se adjunta una carta de liquidación de un pago. Ésta es un archivo malicioso y, para ganarse la confianza de las víctimas, los ciberdelincuentes añaden consejos sobre seguridad online a través de un enlace. Un aspecto a tener en cuenta por los usuarios para ver que se trata de un fraude es la dirección de correo. Las direcciones de correo que utilizan los ciberdelincuentes son "fycout@gruposantander.es" y "confirming.bbva_bbva@accitraf.com". La primera dirección simula una cuenta del Grupo Santander y la segunda una de BBVA. Sin embargo, si los usuarios se fijan bien en las direcciones, se puede ver que la de Santander tiene un formato muy simple y sin logotipos de la entidad y que la de BBVA tiene un dominio que no tiene relación alguna con el banco. Archivo adjunto al correo electrónico malicioso El archivo que viene adjunto al correo electrónico malicioso está comprimido y es una supuesta carta de liquidación o una factura. Al descomprimir dicho archivo, en el caso del banco Santander, se trata de un ejecutable .exe y, en el caso de BBVA, se trata de un archivo con el nombre "FacturasPagadasalVencimiento.PDF.vbs", por lo que se puede confundir con un archivo pdf, pero en realidad es un código malicioso. Al comprobar ambos archivos con herramientas de detección de malware y URL maliciosas, se detecta que es un malware tipo troyano. La Guardia Civil ha alertado a los usuarios de esta campaña de phishing que propaga malware. Cualquier usuario que haya recibido el correo, haya descargado el archivo y lo haya ejecutado e instalado en su ordenador puede ser víctima de esta estafa. Qué debes hacer si recibes un correo electrónico malicioso Lo primero es marcarlo como spam y eliminarlo de tu bandeja de entrada. Si has descargado el archivo adjunto, pero no lo has ejecutado, debes eliminarlo de la carpeta de descargas y realizar un análisis del dispositivo con el antivirus, para comprobar que no esté infectado. Si has descargado y ejecutado el archivo adjunto, es probable que tu dispositivo se haya infectado con malware, por lo que deberás seguir los siguientes pasos: Desactiva la conexión a Internet del dispositivo, para que el malware no se propague a otros dispositivos conectados a la red. Realiza un análisis con antivirus para que se pueda desinfectar el dispositivo. Si todavía sigue infectado el dispositivo, debes formatearlo a los valores de fábrica, realizando antes una copia de seguridad de los archivos que quieras conservar. Si detectas una filtración de información o un acceso no autorizado a datos sensibles, debes recoger las pruebas y denunciar ante las autoridades. Por último, si recibes un correo de este tipo, es recomendable confirmar con la entidad bancaria su veracidad. Las entidades bancarias nunca van a notificar este tipo de aspectos a través de un correo electrónico de este estilo. Además, tampoco debes pulsar sobre enlaces desconocidos, descargar ficheros de páginas de dudosa veracidad y debes mantener tus dispositivos actualizados.

10 Julio 2024

El coste medio de un ciberataque a la pequeña empresa asciende a los 80.000 euros.

Sin categoría

Los ciberdelincuentes aprovechan las capacidades de la IA para eludir controles, automatizar y acelerar sus ataques Logicalis alerta sobre un aumento del riesgo por ciberdelincuencia debido al auge de la IA. Este incremento coincide con la implementación de la estrategia de apoyo en Inteligencia Artificial del Gobierno, que prevé un aumento en la inversión en el sector PYME a través del programa ‘Kit Consulting’, el cual cuenta con una dotación de 300 millones de euros. En esta línea, la ciberseguridad se consolida como una de las principales preocupaciones entre los profesionales del sector. Según señalan desde Áudea, especialista en Ciberseguridad, el coste medio de un ciberataque a la pequeña empresa asciende a los 80.000 euros. "No existe un patrón común de ataque entre las PYMES, pero debido a sus recursos limitados, a menudo se convierten en el principal blanco de los ciberdelincuentes. De hecho, se estima que alrededor del 50% de las PYMES españolas sufren ataques cada año, y el tiempo para detectar una brecha de seguridad puede llegar a ser de hasta dos meses si no cuentan con los recursos adecuados", aseguran desde Áudea. LOS CIBERATAQUES MÁS FRECUENTES Las brechas de seguridad que sufren las empresas suelen ser causadas a nivel de usuario. Los atacantes aprovechan los puntos débiles siendo las causas más comunes la falta de conciencia de seguridad, el uso de contraseñas débiles o reutilizadas, la falta de actualizaciones de software, el acceso no autorizado o malware, el uso de dispositivos no seguros o personales, y la falta de respuesta a incidentes. Así, desde Logicalis señalan los principales ataques: Phishing: ataque en el que los ciberdelincuentes engañan al usuario para que revele información confidencial, como contraseñas o información financiera, haciéndose pasar por entidades de confianza a través de correos electrónicos, mensajes de texto o llamadas telefónicas. Ransomware: malware que cifra los archivos de la víctima y exige un rescate a cambio de proporcionar la clave para descifrarlos. Los ciberdelincuentes suelen pedir el pago en criptomonedas para dificultar su rastreo. Ataques de denegación de servicio (DDoS): técnica a través de la cual inundan un sistema o red con un gran volumen de tráfico falso para sobrecargarlo y hacerlo inaccesible para los usuarios legítimos. El objetivo principal es interrumpir el servicio o causar daños a la reputación de la organización afectada. Malware: término genérico que engloba todo tipo de software malicioso diseñado para infiltrarse en un sistema informático sin el consentimiento del usuario. Puede incluir virus, gusanos, troyanos, spyware, entre otros, y su objetivo puede ser robar información, dañar el sistema o controlar el dispositivo de la víctima. Desde Logicalis, alertan sobre la necesidad de reforzar el apoyo en ciberseguridad ante el incremento del volumen de intentos de ataque en nuestro país, que ocupa el tercer puesto en el mundo en recibir ciberataques, solo por detrás de Estados Unidos y Rusia.  

20 Junio 2024

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad