Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ransomware: atacan a gerentes para robar datos y penetrar redes corporativas


Las campañas de ransomware están centrándose cada vez más en gestores y directivos, ya que poseen acceso a contratos, pagos y datos de clientes. Los atacantes utilizan estos perfiles porque sus cargos aportan mayor credibilidad a las solicitudes fraudulentas, facilitando el robo de información y la penetración profunda en las redes corporativas.





Las campañas de ransomware están comenzando cada vez más con personas que tienen las llaves de las decisiones empresariales cotidianas.

Los atacantes están comprometiendo a gerentes cuyas cuentas pueden abrir puertas a contratos, pagos, registros de clientes y equipos internos. Sus cargos pueden hacer que una solicitud fraudulenta parezca más creíble.

Una cuenta con acceso laboral ordinario puede permitir que los criminales estudien una empresa, recopilen archivos confidenciales, contacten a colegas y preparen un ataque más amplio que termine en el robo de datos o en el cifrado.

Analistas de Zscaler identificaron este patrón mientras examinaban una campaña real vinculada a un grupo de ransomware conocido por obtener acceso inicial, extraer grandes volúmenes de datos corporativos y cifrar selectivamente sistemas críticos.

Se rastrearon 351 víctimas en 334 organizaciones en un mes. La campaña muestra cómo las bandas de ransomware convierten el acceso empresarial confiable en una ruta a través de una red corporativa.

Zscaler afirmó en un informe  que más de una docena de organizaciones afectadas tenían a múltiples empleados comprometidos, lo que aumentaba la probabilidad de una brecha más profunda. El patrón es deliberado.

Los atacantes de ransomware ponen el foco en los gerentes

El hallazgo más claro es que los gerentes no fueron víctimas accidentales. El sesenta y dos por ciento de los identificados tenían cargos de nivel gerencial o superior, lo que sugiere que los atacantes valoran la influencia empresarial tanto como los privilegios técnicos.

Los gerentes pueden aprobar pagos, supervisar proveedores, revisar presupuestos, acceder a registros y coordinar el trabajo entre departamentos.

Victim graph (Source - Zscaler)
Gráfico de víctimas (Fuente – Zscaler)

Informes recientes sobre el malware de entrada en redes corporativas muestran cómo un punto de apoyo inicial puede convertirse en un acceso duradero y en movimiento a través de los sistemas internos.

La mayor proporción de víctimas, el 44 por ciento, pertenecía a la Generación X, con una edad promedio de 46 años en un rango de 23 a 70. Muchas personas de este grupo están establecidas en roles senior, donde se concentran el acceso y la autoridad de toma de decisiones.

La función empresarial también fue relevante. Alrededor del 75 por ciento de las víctimas trabajaban en contabilidad y finanzas, ventas, operaciones, recursos humanos o marketing.

El personal de finanzas puede ver facturas, aprobaciones, detalles bancarios y registros de proveedores, mientras que los equipos de ventas trabajan con contratos y acuerdos con clientes. Las cuentas de operaciones y RR.HH. pueden exponer procesos y comunicaciones internas.

Las empresas industriales representaron el 35,5 por ciento de las víctimas, seguidas por las organizaciones de tecnología de la información con un 14,6 por ciento. En estos entornos, el acceso robado puede llegar a sistemas que soportan fábricas, distribución, logística, propiedad intelectual o servicios digitales.

Cómo detener la brecha de una sola cuenta

Los hallazgos subrayan por qué deberías proteger los roles basándote en lo que pueden hacer, y no solo en si tienen derechos de administrador.

El riesgo se vuelve más agudo cuando un atacante suplanta al personal de soporte interno, una táctica vista en los ataques de suplantación del servicio de ayuda de Teams.

Las organizaciones deben limitar los mensajes y llamadas no solicitadas de usuarios externos en las plataformas de colaboración, y entrenar a los empleados para que verifiquen las solicitudes de TI inusuales a través de canales internos confiables.

Esa verificación básica puede interrumpir la ingeniería social antes de que un criminal obtenga acceso remoto o robe credenciales.

Los equipos de seguridad también deben estar atentos a actividades inusuales que involucren usuarios, dispositivos, aplicaciones, herramientas de acceso remoto y transferencias masivas de datos.

Los investigadores deben mirar más allá del primer empleado afectado, ya que múltiples compromisos pueden señalar una campaña coordinada.

La importancia de rastrear esos pasos es clara en las investigaciones de movimiento de red de ransomware, donde los atacantes usaron el acceso robado para mapear sistemas y llegar a servidores clave.

Restringir a cada empleado a los datos y sistemas necesarios para su trabajo puede reducir el daño de una cuenta comprometida. También reduce el alcance de las credenciales robadas.

Los equipos deben combinar estos controles con un monitoreo de red y de endpoints que pueda detectar archivos maliciosos, comportamiento sospechoso y actividad de ataque activa de forma temprana. Esto hace que la detección precoz sea especialmente importante.

Finalmente, necesitas un plan de incidentes que trate el compromiso de la cuenta de un gerente como un evento potencial que afecte a toda la empresa.

Restablecimientos rápidos de contraseñas, revisiones de sesión, comprobaciones de acceso y una búsqueda de cuentas relacionadas pueden limitar la pérdida de datos y detener el cifrado antes de que se propague.

La lección central es simple: el acceso empresarial confiable es un objetivo de alto valor y merece la misma atención que el acceso técnico privilegiado.

Como defensor, debes monitorear continuamente cualquier compromiso, aplicar el acceso de privilegio mínimo y segmentar el acceso para contener los ataques después de un punto de apoyo inicial.



Fuentes:
https://cybersecuritynews.com/ransomware-attackers-target-managers/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.