3 lecciones del fraude de $100 millones a Facebook y Google mediante un ataque de spear phishing
La BBC informó recientemente de que Facebook y Google transfirieron por separado más de $100 millones de dólares a un único hacker en Lituania. Aunque se trata de gigantes corporativos mundiales, hay lecciones para todos sobre ciberseguridad en 2017.
- Un solo pirata informático puede provocar una gran pérdida económica
- Por muy sofisticada que sea tu defensa en materia de ciberseguridad, sigues estando expuesto a riesgos
- El spear phishing y la ingeniería social eluden las medidas de seguridad de la red y de los dispositivos finales
Ciberdelincuentes que se hacen pasar por un proveedor
Facebook y Google no son tan especiales a la hora de caer en este tipo de estafas. No hace mucho, Ubiquiti Networks sufrió una estafa de $47 millones de dólares basada en un ataque de ingeniería social similar. La BBC describió el método que acabó con Facebook y Google.
«Se enviaron correos electrónicos fraudulentos de phishing a empleados y agentes de las empresas afectadas, que realizaban habitualmente transacciones multimillonarias con la empresa [asiática]», afirmó en marzo el Departamento de Justicia de EE. UU. (DOJ) declaró en marzo.
Según alegó el Departamento de Justicia, estos correos electrónicos aparentaban proceder de empleados de la empresa con sede en Asia y se enviaron desde cuentas de correo electrónico diseñadas para que pareciera que procedían de la empresa, cuando en realidad no era así.
Ahí lo tienes. Un caso clásico de spear phishing (puedes consultar aquí las definiciones de phishing, spear phishing, ingeniería social y whaling). Se enviaron correos electrónicos fraudulentos dirigidos específicamente a determinados empleados. El autor falsificó documentos para que parecieran proceder de un proveedor chino legítimo. Dos empresas transfirieron $100 millones de dólares a un único hacker. Lo inusual de la historia es que el hacker fue detenido y se recuperó parte de los fondos. Si se tratara de una red sofisticada como la que llevó a cabo los ataques a las transferencias Swift del Banco de Bangladesh por valor de 81 millones de dólares, puedes estar seguro de que todos los fondos habrían desaparecido hace tiempo y no estarían disponibles para su recuperación.
¿Qué falla aquí? A los seres humanos se les engaña fácilmente.
En el artículo aparecía una cita de un «experto en seguridad» que explica muy bien por qué estos ataques seguirán produciéndose. Dijo: «Pero las personas son parte de la mejor seguridad que se puede tener; por eso hay que formarlas». Los lectores del blog de Kaseya saben que somos partidarios de la formación para ayudar a los empleados a identificar los ataques de phishing y spear phishing. Sin embargo, los lectores también saben que los empleados formados para detectar el phishing siguen abriendo el 30% de los correos electrónicos fraudulentos. Probablemente por eso el 65 % de las empresas informaron de que fueron víctimas de ataques de ingeniería social que tuvieron éxito el año pasado.
La idea de que se puede confiar en las personas como cortafuegos frente a estafas cibernéticas sofisticadas es una ilusión anticuada. Adelante, imparte formación. Puede que sirva de ayuda. Pero debes reconocer que es fácil engañar a la gente. Tus empleados necesitan la ayuda de la automatización.
Las defensas cibernéticas actuales no detienen los ataques de spear phishing.
Al igual que la formación, la seguridad de la red y la protección de los terminales también son medidas de defensa necesarias. El problema es que las tácticas de ingeniería social, como el spear phishing, eluden esas defensas porque son tus empleados quienes les conceden acceso. O bien se engaña al empleado para que realice alguna acción en nombre del pirata informático que se hace pasar por un socio comercial, o bien se le induce a revelar credenciales que proporcionan acceso directo a tus sistemas.
Un estudio de PhishMe realizado en 2016 reveló que el 91% de los ciberataques se iniciaban con un ataque de phishing. El prestigioso informe DBIR de Verizon de 2015 reveló que el 90% de los incidentes de seguridad se debían a errores humanos. Proteja sus redes y dispositivos finales, pero tenga en cuenta que lo que el FBI denomina «Business Email Compromise» (BEC) es un vector de ciberataque muy utilizado. No se puede confiar en que las personas identifiquen correctamente todos los ataques de ciberseguridad. Los ciberatacantes investigan a fondo y tienen una alta tasa de éxito.
¿Qué medidas estás tomando para proteger a tus empleados contra el spear phishing?
En la actualidad se utilizan dos métodos automatizados para proteger a los empleados contra el spear phishing: DMARC y Trust Graph™. DMARC ayuda a proteger a las organizaciones contra un tipo de ataque de spear phishing. Es mejor que nada. Sin embargo, Trust Graph, desarrollado por primera vez por Kaseya 365 User, protege a las organizaciones contra los cuatro tipos de ataques de spear phishing.
El Trust Graph utiliza la teoría de grafos y el aprendizaje automático para analizar rápidamente las relaciones entre el remitente externo del correo electrónico y el empleado destinatario, y además compara otros indicadores con fuentes de inteligencia sobre amenazas tanto externas como internas. Durante una prueba beta de 15 meses realizada con 10 empresas medianas, el Trust Graph de Kaseya 365 User identificó con éxito ataques de spear phishing e ingeniería social. Puedes activar Kaseya 365 User en solo un minuto y probarlo gratis para ver cómo funciona.