La semana en brechas de seguridad

Esta semana: un ransomware paraliza un distrito escolar de EE. UU., los cortafuegos de Cisco se enfrentan a un ataque respaldado por un Estado y una importante filtración revela datos militares confidenciales.

La semana en brechas de seguridad

América del Norte

Distrito Escolar Comunitario de South Lyon

Sector: Educación Vulnerabilidad: ransomware y malware

Los ciberdelincuentes siguen atacando a las instituciones educativas de EE. UU. a un ritmo alarmante. La última víctima, el Distrito Escolar Comunitario de South Lyon, se vio obligada a cerrar sus centros educativos tras sufrir un ataque de ransomware.

El ataque, detectado el 14 de septiembre, se confirmó que fue consecuencia de una infección por ransomware perpetrada por un grupo conocido, aunque las autoridades aún no han revelado su nombre. Aunque no hay pruebas de que se hayan visto comprometidos los datos de los estudiantes o del personal docente, el ataque paralizó los sistemas telefónicos y varios subsistemas auxiliares, incluidos aquellos que se utilizan en situaciones de emergencia, como las respuestas ante tiradores activos.

Este ataque es uno de los muchos que están afectando a los centros educativos de todo el país. Resulta alarmante que, según la organización sin ánimo de lucro Center for Internet Security (CIS), el 82 % de los centros de educación primaria y secundaria sufrieron un incidente cibernético entre julio de 2023 y diciembre de 2024.

Fuente

Cómo podría afectar a tu negocio

Los ataques de ransomware contra instituciones educativas se han vuelto demasiado habituales, y el coste de la prevención es mucho menor que el de un incidente real. Una estrategia fiable de copia de seguridad y recuperación de datos puede ayudar a los centros educativos a proteger los datos confidenciales y a mantener el funcionamiento normal incluso durante interrupciones graves como esta.

Reino Unido

Harrods

Sector: Comercio minorista Vulnerabilidad: Fuga de datos de terceros

Los grandes almacenes de lujo londinenses Harrods han revelado que los datos personales de 430 000 clientes se han visto comprometidos a raíz de una filtración de datos. En un correo electrónico enviado a los clientes el 26 de septiembre, la empresa advirtió de que los datos personales podrían haber sido sustraídos tras el ataque a uno de los sistemas de un proveedor externo.

Harrods afirmó que el impacto se limitó a la información básica, como nombres, datos de contacto y preferencias de marketing. La empresa hizo hincapié en que las contraseñas de las cuentas y los datos de pago no se vieron afectados. Aunque los atacantes intentaron ponerse en contacto con la empresa, Harrods se negó a entablar diálogo o negociar con el grupo de hackers.

La empresa añadió que se trataba de un «incidente aislado» y que no guardaba relación con otro suceso ocurrido en mayo, cuando restringió el acceso a Internet en todas sus instalaciones tras un intento de acceso no autorizado. No obstante, esto supone un nuevo ataque más dentro de la oleada de incidentes cibernéticos que han afectado recientemente a empresas británicas de gran relevancia.

Fuente

Cómo podría afectar a tu negocio

Los atacantes que buscan obtener datos de los clientes se están centrando cada vez más en las cadenas minoristas. La protección de la información personal debe ser una prioridad absoluta, ya que incluso una filtración limitada de datos puede minar la confianza de los clientes y la reputación de la marca.

América del Norte

Una agencia de la FCEB cuyo nombre no se ha revelado

Sector: Administración y sector público Vulnerabilidad: Vulnerabilidad de día cero

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras (CISA) reveló la semana pasada que, el año pasado, unos atacantes lograron acceder a una agencia federal civil del poder ejecutivo (FCEB), cuyo nombre no se ha revelado, aprovechando una vulnerabilidad crítica en su servidor de mapas de código abierto GeoServer.

Aunque el ataque se produjo en uno de los servidores de la agencia el 9 de julio de 2024, la herramienta de detección y respuesta en terminales (EDR) de la agencia no alertó a su centro de operaciones de seguridad (SOC) hasta tres semanas después. Durante ese tiempo, los autores del ataque utilizaron técnicas de fuerza bruta para robar contraseñas, escalar privilegios y desplazarse lateralmente para comprometer otros dos servidores.

La vulnerabilidad crítica, que permite la ejecución remota de código (RCE), se dio a conocer el 30 de junio de 2024, con una puntuación CVSS de 9,8. Este ataque se produjo apenas dos semanas después de dicha revelación. A raíz de la filtración, la CISA instó a los equipos de operaciones de seguridad de todas las organizaciones a vigilar de cerca las alertas del EDR en busca de actividades sospechosas y a reforzar los planes de respuesta ante incidentes para contener las filtraciones con mayor rapidez.

Fuente

Cómo podría afectar a tu negocio

Este incidente pone de manifiesto la rapidez con la que los atacantes pueden aprovechar nuevas vulnerabilidades para comprometer una red y desplazarse lateralmente por ella sin ser detectados. Contar con un SOC sólido es esencial para detectar las amenazas de forma temprana y contenerlas antes de que se propaguen.

América del Norte

Cisco

Sector: Tecnología Vulnerabilidad: Estado-nación

Las agencias de ciberseguridad de todo el mundo, entre ellas la CISA y el Centro Nacional de Ciberseguridad del Reino Unido (NCSC), han advertido de la existencia de un «actor malicioso avanzado» que está atacando activamente dispositivos que ejecutan el software de cortafuegos Adaptive Security Appliances (ASA) de Cisco.

Según las agencias, esta campaña «generalizada» aprovecha vulnerabilidades de día cero en dispositivos de Cisco, lo que permite a los atacantes ejecutar código malicioso e instalar malware. Entre los equipos afectados se encuentran determinados dispositivos de la serie ASA 5500-X de Cisco, que actúan como cortafuegos para proteger las redes corporativas frente a intrusiones.

En un comunicado, los analistas de Cisco afirmaron tener «gran confianza» en que la campaña está relacionada con ArcaneDoor, un actor malicioso patrocinado por un Estado que el proveedor identificó por primera vez en 2024. En una directiva de emergencia emitida el pasado jueves, la CISA ordenó a los equipos cibernéticos del Gobierno que localizaran todos los dispositivos afectados en poco más de un día, los analizaran en busca de actividad maliciosa y aplicaran las actualizaciones de seguridad diseñadas para corregir las vulnerabilidades.

Fuente

Cómo podría afectar a tu negocio

Los exploits de día cero contra dispositivos de red críticos, como firewalls, pueden dar a los atacantes una vía directa hacia los sistemas corporativos. Las empresas deben tratar estas vulnerabilidades con urgencia, garantizando una rápida aplicación de parches, una supervisión constante y defensas en capas para reducir el riesgo de espionaje y robo de datos.

América del Norte

Volvo Norteamérica

Sector: Transporte y logística Vulnerabilidad: Fuga de datos de terceros

Volvo Norteamérica ha revelado una filtración de datos que afecta a la información personal de sus empleados tras un ataque de ransomware sufrido por su proveedor externo, Miljödata.

El ataque de ransomware, que tuvo lugar el 20 de agosto, afectó al menos a 25 organizaciones, entre ellas Volvo North America, la aerolínea escandinava SAS y más de 200 municipios suecos. El ataque se dirigió contra los sistemas utilizados para los certificados médicos, los expedientes de rehabilitación y la gestión de los accidentes laborales. Entre los datos expuestos figuraban los nombres de los empleados, los números de la Seguridad Social, las direcciones de correo electrónico, las direcciones postales, los números de teléfono, los documentos de identidad oficiales, las fechas de nacimiento y el sexo.

Un grupo de ransomware llamado DataCarry ha reivindicado la autoría del ataque a Miljödata y, al parecer, ya ha publicado los datos robados en su sitio web de filtraciones de Tor.

Fuente

Cómo podría afectar a tu negocio

Los ataques de ransomware contra proveedores externos pueden propagarse rápidamente a múltiples organizaciones, dejando al descubierto datos confidenciales mucho más allá del objetivo inicial. Las empresas deben evaluar los riesgos de la cadena de suministro, aplicar normas de seguridad estrictas a los proveedores y garantizar que los datos compartidos con sus socios estén debidamente protegidos.

América del Sur

Maida.health

Sector: Sanidad Vulnerabilidad: Fuga de datos de terceros

En otra filtración de datos de terceros, la empresa brasileña de tecnología sanitaria Maida.health habría expuesto, según se informa, más de 2 TB de datos confidenciales relacionados con la policía militar del país.

Se afirma que la empresa, que gestiona software de facturación, reclamaciones de seguros y teleconsulta para proveedores de asistencia sanitaria —entre los que se incluye la policía militar brasileña—, ha sufrido una filtración que ha puesto en peligro 2,3 TB de datos. Según se ha informado, la información expuesta incluye diagnósticos médicos, números de identificación y datos personales del personal de la policía militar, lo que suscita una gran preocupación por la seguridad de la información relacionada con la defensa del país. Y lo que es aún más alarmante, los datos robados se han puesto a la venta en un foro clandestino.

Fuente

Cómo podría afectar a tu negocio

El sector sanitario sigue siendo uno de los principales objetivos de los ciberdelincuentes debido a los datos personales y médicos confidenciales que alberga. Las filtraciones de este tipo pueden dar lugar al robo de identidad, al fraude y a perjuicios a largo plazo tanto para las personas como para las organizaciones.

¿Te gusta lo que estás leyendo?

Suscríbete ahora para recibir cada semana noticias e información sobre seguridad en tu bandeja de entrada

Próximos seminarios web

Únete a otros profesionales de las tecnologías de la información para establecer contactos, aprender y mejorar tus habilidades. Descubre las últimas tendencias y tecnologías en materia de ciberseguridad.

Autotask informe trimestral sobre innovaciones de productos

Autotask informe trimestral sobre innovaciones de productos

Más información
Autotask Tech Jam: Domina el centro de contabilidad de QuickBooks Online

Autotask Tech Jam: Domina el centro de contabilidad de QuickBooks Online

Más información
Cumplimiento normativo como servicio: la fuente de ingresos de los MSP de la que los clientes no pueden prescindir

Cumplimiento normativo como servicio: la fuente de ingresos de los MSP de la que los clientes no pueden prescindir

Más información