Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
7629
)
-
▼
septiembre
(Total:
887
)
-
Nueva variante de Spectre v2 filtra el hash de la ...
-
UE lanza el DEAN como complemento del IBAN
-
Robo de datos fiscales en Francia mediante contras...
-
El FBI insta a los integrantes de ShinyHunters a e...
-
Francia retira premio literario por uso de IA
-
Ahorra batería en Windows 11 ajustando la pantalla...
-
Usan Ethereum como sistema de mensajería secreto p...
-
Nuevo ataque de notificaciones de archivos rastrea...
-
Modulate recauda 25M$ contra deepfakes de voz con ...
-
Fiscal de Florida pide medida cautelar contra Open...
-
Gemini cambia Gems por Skills
-
Storm-3168 borra recursos de Azure en ataque destr...
-
wolfSSL 5.9.4 corrige 11 fallos de TLS y amplía el...
-
Enjambre de agentes de OpenAI saltó límites de san...
-
Amazon podría reembolsar cuotas de Prime automátic...
-
EVGA revela por qué dejaron de trabajar con NVIDIA...
-
Android 18: primera pista de Google
-
WiCi One: la eGPU que rinde como una RTX 5090 a t...
-
Gemini eliminará su función más útil en noviembre:...
-
Policía holandesa confirma detención en el marco d...
-
OpenAI cancela su IA más avanzada por ser peligrosa
-
Demuestran que una RTX 5080 con dos conectores de ...
-
IA roba tarjetas de crédito
-
Claude Sonnet 5.5 es más eficiente y rápido
-
ChatGPT lanza ciberataques autónomos
-
OpenAI suspende el desarrollo de GPT-6.1 Astra tra...
-
Filtración en el Pentágono: acceden a datos de 3 m...
-
Fallos de seguridad en OpenAI exponen datos de usu...
-
Discord lanza modo de juego optimizado
-
Crean máquina de ataque con IA y dejan el panel de...
-
Google extiende soporte a Chromebook hasta 2034
-
iPhone bloqueará robos al estilo Android
-
Intel 18A planta cara a TSMC N3E en densidad: sus ...
-
AMD compra World Labs por 8.200 millones para IA f...
-
Fabricante chino lanza una fuente de 230W de poten...
-
Explotan vulnerabilidad crítica de día cero en Apple
-
Botnet Carbonato vulnera hosts de Docker para desp...
-
Filtración en Bitget: roban 387,5 millones vincula...
-
Vulnerabilidad en el SDK oficial de Python para MC...
-
Cierran popular app de IPTV pirata en Fire TV
-
Constructor de Python MaaS roba datos de 17 navega...
-
No necesitan entrar en la nube si pueden robar las...
-
Una GeForce RTX 4090 limitada al 80% de su potenci...
-
Ordenador de válvulas: tarda 15 minutos en arrancar
-
El DLSS 5 evoluciona en AMD: Radeon RX 9070 XT gan...
-
Fallo en OpenCode AI permite ejecutar código malic...
-
Windows 10 es más estable que Windows 11
-
Gobierno británico pide al personal dejar de agrad...
-
Nuevo ataque de inyección en Windows evade EDR sin...
-
Mejores reproductores de vídeo gratis para Android
-
Una RTX 5090 Aorus Waterforce WB tiene grietas en ...
-
InjectSetConsole: inyección de código remota optim...
-
Trucos para ver YouTube y otras plataformas si tie...
-
Todo sobre la GeForce RTX 6090
-
Más de 80.000 organizaciones sufrieron el robo de ...
-
El Ordenador Personal, revista mítica
-
MSI ve el AM4 como solución al MEMOpocalipsis
-
NVIDIA limita el control de sus agentes de IA
-
Usan fallo de GlobalProtect para enviar 2,4 millon...
-
Ranking de durabilidad de discos duros
-
GPT-6 Astra descifra en dos días un mensaje cripto...
-
OpenAI suspende parte de sus entrenamientos tras a...
-
Apple corrige fallo en CoreGraphics que pudo ser u...
-
NVIDIA lanza plataforma de seguridad para agentes ...
-
Roban dos remolques con logos de NVIDIA y PlusAI p...
-
PC Kubb Fanless Gold: mini PC custom hecho de oro ...
-
Las inundaciones de Tailandia amenazan al sector H...
-
Wireshark 4.6.9 corrige 19 vulnerabilidades, inclu...
-
Atacantes crean tiendas falsas de Jev AI para inte...
-
Minecraft lanza The Sift, su primera dimensión en ...
-
Vulnerabilidades críticas de ViewSonic vCast permi...
-
Copilot como sistema operativo: ¿Adiós a Windows 12?
-
PHP corrige error que enviaba credenciales a servi...
-
IA local modifica extractor de credenciales de Win...
-
Polémica por el diseño del Galaxy S27 Pro y Ultra
-
Llega el primer emulador de PS5 a 60 FPS
-
Hackeo a Renfe: 150 millones de datos robados con IA
-
Explotan vulnerabilidades RCE 0-Day en Citrix NetS...
-
Qualcomm apunta a los 5,4 GHz con su Snapdragon 8 ...
-
Meta lanza IA para crear juegos con texto
-
Opera automatiza su VPN en Wi-Fi públicas
-
GTA V y Resident Evil 4 corren en iPhone 18 Pro Max
-
IA acelera compilación de Linux a 10 segundos
-
Altar: IA local detecta fallos de seguridad
-
IA lleva herramienta antigua de Windows a macOS en...
-
Kiteworks recomienda a sus clientes suspender sist...
-
Países Bajos crea alternativa a Windows y Office
-
Alerta para administradores de Citrix: recomiendan...
-
Microsoft patentará IA para crear historias de vid...
-
Joven de 16 años halla falla en Microsoft que expo...
-
La CPU europea Rhea1 ya es una realidad: 80 núcleo...
-
Thermal Grizzly WireView Pro II Noctua Edition: ev...
-
Revolut prueba pagos con reconocimiento facial
-
Nueva semana y nueva filtración de datos para los ...
-
GTA VI: Coleccionista sin juego por 400 dólares
-
Microsoft halla grupo de ransomware con el mismo p...
-
Motorola Signature 27 traerá GrapheneOS
-
Vulnerabilidad en Sudo permite escalar privilegios
-
Vulnerabilidades críticas de ServiceNow permiten s...
-
Malware TWEAKOS usa Telegram como robador, C2 y me...
-
El malware PamStealer para macOS incorpora descifr...
-
Investigadores hallan botnet con agente de IA en s...
-
Agentes de IA maliciosos roban 600 mil tarjetas de...
-
Error desactiva licencias de Office antiguo
-
Premiere ya disponible gratis en Android
-
Dominios de prueba en documentación de desarrollo ...
-
Google cumple 28 años
-
Guía del nuevo FRITZ!Box 7-90
-
Sitios ucranianos vulnerados distribuyen falsos av...
-
Juegos de PS3 en Android ya disponibles
-
Gemini y Photoshop se integran totalmente
-
Lunex Stealer aprovecha un fallo en los controlado...
-
Publicidad en ChatGPT para usuarios gratis en Europa
-
¿Tiene sentido desconectar el 2G en tu móvil y pod...
-
Policía de Dyfed-Powys sufre ciberataque y podrían...
-
Troyano RemControl detectado en app IPTV popular e...
-
Windows Zenith: la alternativa a Linux para progra...
-
GitHub Actions comprometidas vuelven a estar activ...
-
NVIDIA advierte a laboratorios de IA sobre el cont...
-
NVIDIA DLSS 5 sube más de 10 °C la temperatura del...
-
ChatGPT Voice ya gestiona tu correo y agenda
-
Usaron fallo de Samsung para crear cryptominero en...
-
Un Cray-1 vuelve a la vida en Extremadura gracias ...
-
Australia sufre el «primer ataque de una IA contra...
-
TeamFiltration vulnera siete cuentas de Microsoft ...
-
Claude Code vuelve agotador el trabajo de un ingen...
-
Surge nuevo ransomware Galago vinculado a Panzer G...
-
17.000 URLs dejan al descubierto cómo ClickFix con...
-
-
▼
septiembre
(Total:
887
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
2030
)
seguridad
(
1932
)
software
(
1277
)
hardware
(
1003
)
google
(
818
)
Malware
(
711
)
privacidad
(
695
)
exploit
(
599
)
ransomware
(
551
)
Windows
(
521
)
android
(
505
)
linux
(
466
)
cve
(
380
)
nvidia
(
349
)
tutorial
(
300
)
manual
(
282
)
hacking
(
273
)
ssd
(
183
)
WhatsApp
(
173
)
ddos
(
143
)
Wifi
(
131
)
app
(
131
)
programación
(
128
)
cifrado
(
122
)
twitter
(
121
)
firmware
(
87
)
youtube
(
85
)
firefox
(
81
)
herramientas
(
80
)
Networking
(
73
)
adobe
(
72
)
sysadmin
(
72
)
office
(
63
)
antivirus
(
55
)
hack
(
54
)
javascript
(
52
)
Kernel
(
49
)
apache
(
48
)
juegos
(
42
)
contraseñas
(
39
)
cms
(
37
)
multimedia
(
36
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
documental
(
18
)
SeguridadWireless
(
17
)
auditoría
(
16
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Se ha detectado una vulnerabilidad de seguridad de alta gravedad en Sudo (CVE-2026-96512) que podría permitir a atacantes locales evadir la...
-
Vladimir Putin votó electrónicamente usando un ordenador Dell con Windows 10 sin activar, ignorando la transición a Windows 11.
-
Ya hemos visto como oclHashcat permite ahora descifrar contraseñas de documentos PDF , o cómo desproteger y desbloquear un documento PDF co...
Robo de datos fiscales en Francia mediante contraseñas de empleados pasó desapercibido durante siete semanas
miércoles, 30 de septiembre de 2026
|
Posted by
el-brujo
Un atacante robó datos fiscales de unos 600,000 contribuyentes y empresas en Francia usando contraseñas robadas del personal administrativo. La agencia ANSSI señaló que el ataque no fue sofisticado, sino que tuvo éxito debido a una protección de acceso débil y fallos en la monitorización. Como respuesta, se implementarán medidas de autenticación fuerte y un control más riguroso de los accesos a las aplicaciones gubernamentales.
Un atacante utilizó contraseñas robadas del personal de la administración tributaria de Francia para extraer datos fiscales de cientos de miles de contribuyentes y empresas en junio y julio.
Ni la administración tributaria ni la agencia nacional de ciberseguridad de Francia detectaron la salida de los datos. El ataque no fue sofisticado, afirma la agencia ANSSI en un informe (en francés) publicado el martes: funcionó debido a una protección de inicio de sesión débil, redes mal separadas y lagunas en la supervisión.
La administración tributaria, conocida como DGFIP, gestiona el sitio web fiscal de Francia, impots.gouv.fr. Los datos proceden de E-Contact, la herramienta que utilizas para enviar mensajes a la administración tributaria.
Los datos robados afectan a poco más de 350.000 personas y a poco más de 250.000 empresas, según la DGFIP. Las cuentas y contraseñas en línea de los contribuyentes no se vieron comprometidas.
Para las personas físicas, los datos que pueden haber sido vistos o copiados incluyen su ID fiscal, datos de contacto, situación familiar, ingresos imponibles de referencia y tasa de retención de impuestos, además de una lista de los mensajes que intercambiaron con la DGFIP. Para menos de 250 personas, es posible que también se hayan llevado los mensajes mismos.
Para las empresas, incluye el nombre de la compañía, el número de registro SIREN, la dirección y detalles básicos de sus mensajes. Para menos de 2.076 empresas, es posible que se haya visto el contenido de dichos mensajes.
El robo se dio a conocer el 12 de agosto, cuando el atacante lo reivindicó en un foro en línea, siete semanas después de que se llevara el primer lote de datos. El primer ministro Sébastien Lecornu solicitó entonces a la ANSSI una auditoría exhaustiva. En agosto, el ministerio que supervisa la DGFIP ofreció una explicación diferente.
Dijo en aquel momento que los controles de acceso de la DGFIP no revelaron el robo "debido a la sofisticación del ataque" (traducido del francés).
El atacante utilizó dos rutas separadas, según el informe. La primera comenzó con inicios de sesión sospechosos a principios de mayo y llevó a E-Contact.
La primera ruta se basó en varias docenas de contraseñas pertenecientes al personal de la DGFIP, robadas durante tres meses. Probablemente fueron obtenidas mediante infostealers, malware que copia silenciosamente los inicios de sesión guardados, desde ordenadores que la DGFIP no gestionaba, muy probablemente dispositivos personales del personal.
Dos portales que utilizó el atacante, PIGP y ADER, solo pedían una contraseña, por lo que una robada funcionó al instante. PIGP es un portal web que el personal de la DGFIP utilizaba para servicios de correo electrónico y RRHH. ADER proporciona acceso a ciertas aplicaciones de la DGFIP a través de la RIE, la red que conecta los ministerios del gobierno francés.
El atacante llegó a la RIE a través de sistemas comprometidos del ministerio de Educación conectados a ella. Las aplicaciones sensibles de la DGFIP no estaban separadas del resto de la RIE, lo que permitió acceder a ellas desde partes de la red sin necesidad aparente. Los investigadores también encontraron rastros de muchos intentos de moverse hacia otros organismos gubernamentales en la red.
Las cuentas que utilizó el atacante no tenían privilegios especiales y, aun así, pudieron acceder a una gran cantidad de datos. La ANSSI no analizó cómo se gestionaban los derechos de usuario para este informe.
La segunda ruta llevó a los datos del registro de la propiedad. Pasó a través de APEX, un portal para socios como notarios y agrimensores, que pedía una contraseña y un código de un solo uso enviado por correo electrónico.
La investigación de la DGFIP descubrió que el ordenador de un agrimensor en una empresa privada posiblemente había sido comprometido, permitiendo al atacante saltarse ese código. Los datos fueron sustraídos entre el 27 de julio y el 8 de agosto. Afecta a casi 435.000 hogares, según una nota del comité de finanzas del Senado, fechada el 4 de septiembre y reportada por Public Sénat.
La DGFIP ya tenía una rutina para inicios de sesión de personal robados, dice la ANSSI. Su centro de operaciones de seguridad (SOC) es el equipo que vigila los ataques. Cuando el SOC detectaba una cuenta comprometida o un proveedor de inteligencia de amenazas señalaba una, se restablecía la contraseña.
Esa rutina detectó parte de la actividad del atacante, pero no el robo. El 7 de junio, unas búsquedas utilizando una cuenta robada activaron una alerta y un restablecimiento de contraseña el mismo día, pero el SOC no advirtió que el atacante se había movido de PIGP a ADER.
El 23 de junio, el proveedor señaló otra cuenta que el atacante estaba utilizando, y las búsquedas realizadas con ella abrieron un ticket en el SOC a las 20:50 hora de París. A las 4:26 a.m. del día siguiente, el atacante comenzó a extraer datos de E-Contact a través de ADER utilizando herramientas de scraping automatizado que copian los datos página por página.
El SOC gestionó el ticket a las 10:40 a.m. restableciendo la contraseña de la cuenta. El restablecimiento solucionó la alerta en PIGP, pero no terminó la sesión abierta del atacante en ADER. Los datos siguieron fluyendo durante casi 16 horas más, hasta las 2:31 a.m. del 25 de junio.
En julio, el SOC volvió a detectar las búsquedas del atacante, pero no el robo. El atacante reinició la extracción automatizada el 22 de julio con otra cuenta robada. El SOC detectó búsquedas sospechosas con esa cuenta al día siguiente y la restableció el 24 de julio.
El SOC de la DGFIP no estaba supervisando ADER en absoluto. Ningún sistema vinculó las señales de advertencia, como inicios de sesión nocturnos y conexiones desde VPN, desde direcciones en la India o desde direcciones conocidas por ser maliciosas. Los volúmenes de datos tampoco activaron ninguna alerta, incluidos los 11 GB intercambiados entre el 22 y el 25 de junio.
Tampoco se comprobó el número de solicitudes que realizaba cada usuario, aunque el scraping requiere una solicitud por página. Por sí solos, tales señales suelen causar muchas falsas alarmas, pero juntas podrían haber activado una alerta, dice la ANSSI.
La propia supervisión de la ANSSI también pasó por alto el robo. Sus sensores de detección se encuentran solo en los puntos de entrada y salida de la RIE e internet, y la agencia no tiene acceso a los registros de las aplicaciones.
Debido a que el atacante utilizó cuentas reales del personal, la supervisión de red de la ANSSI no vio la actividad. Aun así, el número total de solicitudes debería haber activado alertas, afirma la agencia.
El 9 de junio, el equipo de seguridad del ministerio de Educación informó a los equipos de seguridad de todos los ministerios sobre un incidente en su red, compartió 17 indicadores de compromiso y les pidió que vigilaran las conexiones desde las direcciones del ministerio. El atacante ya había utilizado una de esas direcciones y lo hizo de nuevo a finales de junio. La ANSSI dice que el tiempo dedicado a analizar y compartir tales indicadores debería haberse reducido al mínimo.
El 6 de agosto, la ANSSI transmitió a la DGFIP dos direcciones sospechosas que había encontrado buscando en sus datos históricos de sensores. La DGFIP las bloqueó y restableció cinco cuentas, pero ninguna agencia identificó el robo hasta que el atacante lo reivindicó el 12 de agosto.
Cuando se escribió el informe, las cuentas del personal de la DGFIP habían sido excluidas de ADER desde el 13 de agosto y de PIGP desde el 18 de agosto. La DGFIP no prevé volver a abrir ninguno de los dos portales para ellos.
APEX fue bloqueado y la cuenta del agrimensor fue desactivada el 14 de agosto, y las otras cuentas de la empresa fueron desactivadas cuatro días después. Estos cortes interrumpieron significativamente algunos servicios de la DGFIP y organizaciones asociadas.
Se ha elaborado un plan de acción para extender la supervisión a todas las aplicaciones comerciales de la DGFIP, implementar una autenticación fuerte y establecer límites en la cantidad de datos a los que se puede acceder. La ANSSI dice que solo una auditoría más completa, ya planificada, identificará todas las debilidades que podrían ser explotadas.
E-Contact, que no tenía un segundo paso de inicio de sesión, tendrá uno, y se desplegarán herramientas para detectar volúmenes inusuales de datos vistos o copiados, según la nota del Senado. Para el momento de la nota, el personal ya no podía acceder a las herramientas de la DGFIP desde sus dispositivos personales.
Las recomendaciones de la ANSSI para la DGFIP incluyen:
* Revocar cada sesión activa, en todas las aplicaciones y portales, siempre que se restablezca una contraseña.
* Cuando se informe que una cuenta ha sido comprometida, comprobar qué hizo desde la fecha probable del compromiso.
* Usar autenticación de múltiples factores (MFA) en cada aplicación, con un segundo factor que proteja la cuenta si la contraseña es robada. Un código de un solo uso enviado por correo electrónico no es suficiente si la misma contraseña abre el buzón. Se prefieren los tokens de hardware o las aplicaciones de autenticación, idealmente en un dispositivo separado.
* Supervisar cada aplicación comercial en un SIEM, un sistema que recopila registros de seguridad. Establecer cuotas sobre los registros accedidos, las solicitudes realizadas y los datos intercambiados durante un período determinado.
* No permitir que los dispositivos personales accedan a los recursos de trabajo.
Fuente:
THN
Un atacante utilizó contraseñas robadas del personal de la administración tributaria de Francia para extraer datos fiscales de cientos de miles de contribuyentes y empresas en junio y julio.
Ni la administración tributaria ni la agencia nacional de ciberseguridad de Francia detectaron la salida de los datos. El ataque no fue sofisticado, afirma la agencia ANSSI en un informe (en francés) publicado el martes: funcionó debido a una protección de inicio de sesión débil, redes mal separadas y lagunas en la supervisión.
La administración tributaria, conocida como DGFIP, gestiona el sitio web fiscal de Francia, impots.gouv.fr. Los datos proceden de E-Contact, la herramienta que utilizas para enviar mensajes a la administración tributaria.
Los datos robados afectan a poco más de 350.000 personas y a poco más de 250.000 empresas, según la DGFIP. Las cuentas y contraseñas en línea de los contribuyentes no se vieron comprometidas.
Para las personas físicas, los datos que pueden haber sido vistos o copiados incluyen su ID fiscal, datos de contacto, situación familiar, ingresos imponibles de referencia y tasa de retención de impuestos, además de una lista de los mensajes que intercambiaron con la DGFIP. Para menos de 250 personas, es posible que también se hayan llevado los mensajes mismos.
Para las empresas, incluye el nombre de la compañía, el número de registro SIREN, la dirección y detalles básicos de sus mensajes. Para menos de 2.076 empresas, es posible que se haya visto el contenido de dichos mensajes.
El robo se dio a conocer el 12 de agosto, cuando el atacante lo reivindicó en un foro en línea, siete semanas después de que se llevara el primer lote de datos. El primer ministro Sébastien Lecornu solicitó entonces a la ANSSI una auditoría exhaustiva. En agosto, el ministerio que supervisa la DGFIP ofreció una explicación diferente.
Dijo en aquel momento que los controles de acceso de la DGFIP no revelaron el robo "debido a la sofisticación del ataque" (traducido del francés).
Cómo entró el atacante
El atacante utilizó dos rutas separadas, según el informe. La primera comenzó con inicios de sesión sospechosos a principios de mayo y llevó a E-Contact.
La primera ruta se basó en varias docenas de contraseñas pertenecientes al personal de la DGFIP, robadas durante tres meses. Probablemente fueron obtenidas mediante infostealers, malware que copia silenciosamente los inicios de sesión guardados, desde ordenadores que la DGFIP no gestionaba, muy probablemente dispositivos personales del personal.
Dos portales que utilizó el atacante, PIGP y ADER, solo pedían una contraseña, por lo que una robada funcionó al instante. PIGP es un portal web que el personal de la DGFIP utilizaba para servicios de correo electrónico y RRHH. ADER proporciona acceso a ciertas aplicaciones de la DGFIP a través de la RIE, la red que conecta los ministerios del gobierno francés.
El atacante llegó a la RIE a través de sistemas comprometidos del ministerio de Educación conectados a ella. Las aplicaciones sensibles de la DGFIP no estaban separadas del resto de la RIE, lo que permitió acceder a ellas desde partes de la red sin necesidad aparente. Los investigadores también encontraron rastros de muchos intentos de moverse hacia otros organismos gubernamentales en la red.
Las cuentas que utilizó el atacante no tenían privilegios especiales y, aun así, pudieron acceder a una gran cantidad de datos. La ANSSI no analizó cómo se gestionaban los derechos de usuario para este informe.
La segunda ruta llevó a los datos del registro de la propiedad. Pasó a través de APEX, un portal para socios como notarios y agrimensores, que pedía una contraseña y un código de un solo uso enviado por correo electrónico.
La investigación de la DGFIP descubrió que el ordenador de un agrimensor en una empresa privada posiblemente había sido comprometido, permitiendo al atacante saltarse ese código. Los datos fueron sustraídos entre el 27 de julio y el 8 de agosto. Afecta a casi 435.000 hogares, según una nota del comité de finanzas del Senado, fechada el 4 de septiembre y reportada por Public Sénat.
Por qué nadie vio el robo
La DGFIP ya tenía una rutina para inicios de sesión de personal robados, dice la ANSSI. Su centro de operaciones de seguridad (SOC) es el equipo que vigila los ataques. Cuando el SOC detectaba una cuenta comprometida o un proveedor de inteligencia de amenazas señalaba una, se restablecía la contraseña.
Esa rutina detectó parte de la actividad del atacante, pero no el robo. El 7 de junio, unas búsquedas utilizando una cuenta robada activaron una alerta y un restablecimiento de contraseña el mismo día, pero el SOC no advirtió que el atacante se había movido de PIGP a ADER.
El 23 de junio, el proveedor señaló otra cuenta que el atacante estaba utilizando, y las búsquedas realizadas con ella abrieron un ticket en el SOC a las 20:50 hora de París. A las 4:26 a.m. del día siguiente, el atacante comenzó a extraer datos de E-Contact a través de ADER utilizando herramientas de scraping automatizado que copian los datos página por página.
El SOC gestionó el ticket a las 10:40 a.m. restableciendo la contraseña de la cuenta. El restablecimiento solucionó la alerta en PIGP, pero no terminó la sesión abierta del atacante en ADER. Los datos siguieron fluyendo durante casi 16 horas más, hasta las 2:31 a.m. del 25 de junio.
En julio, el SOC volvió a detectar las búsquedas del atacante, pero no el robo. El atacante reinició la extracción automatizada el 22 de julio con otra cuenta robada. El SOC detectó búsquedas sospechosas con esa cuenta al día siguiente y la restableció el 24 de julio.
El SOC de la DGFIP no estaba supervisando ADER en absoluto. Ningún sistema vinculó las señales de advertencia, como inicios de sesión nocturnos y conexiones desde VPN, desde direcciones en la India o desde direcciones conocidas por ser maliciosas. Los volúmenes de datos tampoco activaron ninguna alerta, incluidos los 11 GB intercambiados entre el 22 y el 25 de junio.
Tampoco se comprobó el número de solicitudes que realizaba cada usuario, aunque el scraping requiere una solicitud por página. Por sí solos, tales señales suelen causar muchas falsas alarmas, pero juntas podrían haber activado una alerta, dice la ANSSI.
La propia supervisión de la ANSSI también pasó por alto el robo. Sus sensores de detección se encuentran solo en los puntos de entrada y salida de la RIE e internet, y la agencia no tiene acceso a los registros de las aplicaciones.
Debido a que el atacante utilizó cuentas reales del personal, la supervisión de red de la ANSSI no vio la actividad. Aun así, el número total de solicitudes debería haber activado alertas, afirma la agencia.
El 9 de junio, el equipo de seguridad del ministerio de Educación informó a los equipos de seguridad de todos los ministerios sobre un incidente en su red, compartió 17 indicadores de compromiso y les pidió que vigilaran las conexiones desde las direcciones del ministerio. El atacante ya había utilizado una de esas direcciones y lo hizo de nuevo a finales de junio. La ANSSI dice que el tiempo dedicado a analizar y compartir tales indicadores debería haberse reducido al mínimo.
El 6 de agosto, la ANSSI transmitió a la DGFIP dos direcciones sospechosas que había encontrado buscando en sus datos históricos de sensores. La DGFIP las bloqueó y restableció cinco cuentas, pero ninguna agencia identificó el robo hasta que el atacante lo reivindicó el 12 de agosto.
Qué ha cambiado y qué recomienda la ANSSI
Cuando se escribió el informe, las cuentas del personal de la DGFIP habían sido excluidas de ADER desde el 13 de agosto y de PIGP desde el 18 de agosto. La DGFIP no prevé volver a abrir ninguno de los dos portales para ellos.
APEX fue bloqueado y la cuenta del agrimensor fue desactivada el 14 de agosto, y las otras cuentas de la empresa fueron desactivadas cuatro días después. Estos cortes interrumpieron significativamente algunos servicios de la DGFIP y organizaciones asociadas.
Se ha elaborado un plan de acción para extender la supervisión a todas las aplicaciones comerciales de la DGFIP, implementar una autenticación fuerte y establecer límites en la cantidad de datos a los que se puede acceder. La ANSSI dice que solo una auditoría más completa, ya planificada, identificará todas las debilidades que podrían ser explotadas.
E-Contact, que no tenía un segundo paso de inicio de sesión, tendrá uno, y se desplegarán herramientas para detectar volúmenes inusuales de datos vistos o copiados, según la nota del Senado. Para el momento de la nota, el personal ya no podía acceder a las herramientas de la DGFIP desde sus dispositivos personales.
Las recomendaciones de la ANSSI para la DGFIP incluyen:
* Revocar cada sesión activa, en todas las aplicaciones y portales, siempre que se restablezca una contraseña.
* Cuando se informe que una cuenta ha sido comprometida, comprobar qué hizo desde la fecha probable del compromiso.
* Usar autenticación de múltiples factores (MFA) en cada aplicación, con un segundo factor que proteja la cuenta si la contraseña es robada. Un código de un solo uso enviado por correo electrónico no es suficiente si la misma contraseña abre el buzón. Se prefieren los tokens de hardware o las aplicaciones de autenticación, idealmente en un dispositivo separado.
* Supervisar cada aplicación comercial en un SIEM, un sistema que recopila registros de seguridad. Establecer cuotas sobre los registros accedidos, las solicitudes realizadas y los datos intercambiados durante un período determinado.
* No permitir que los dispositivos personales accedan a los recursos de trabajo.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comments :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.