Boletín de abril 2022

Un mes más, volvemos con un nuevo boletín en el que trataremos los riesgos derivados del phishing y la necesidad de aumentar nuestra concienciación al respecto.

El correo electrónico se ha convertido en una herramienta imprescindible en el día a día profesional y personal. Las malas prácticas o la falta de atención pueden dar lugar a que el correo sea hackeado, o se convierta en una puerta de entrada de malware al ordenador. El correo electrónico es un servicio en el que prácticamente tenemos todo: comunicaciones de clientes, archivos adjuntos, datos de autenticación, documentos privados e información sensible, información confidencial de la empresa…

En este sentido, la formación y concienciación en materia de ciberseguridad se convierte en un pilar fundamental. Es importante tener en cuenta que más del 99% de los ataques dependen de la interacción humana para activarse, y el correo electrónico es el vector de amenaza más usado. Asimismo, la mayor amenaza para el usuario medio es el famoso phishing. A través de esta amenaza, los ciberdelincuentes envían mensajes suplantando la identidad de fuentes fiables (instituciones financieras, empresas como Zara o Amazon…) con el objetivo de solicitar y obtener información personal o bancaria.

Según el informe anual 2020-2021 de la Asociación Española de Empresas Contra el Fraude, AEECF, en España se han incrementado las estafas un 47% aproximadamente, con un especial protagonismo del phishing. La suplantación de identidad (58%) y los ataques de phishing (27%) son los tipos de fraude más comunes. A nivel corporativo, el 42% de los encuestados establece el importe medio defraudado entre 1.000 y 5.000 euros, mientras que el 21% lo sitúa por encima de los 50.000 euros. Asimismo, las Comunidades autónomas más afectadas han sido Cataluña (35%), Andalucía (25%) y Valencia y Madrid (10%).

Por su parte, tal y como afirma el estudio State of the Phish 2022, elaborado por Proffpoint, el 86% de las empresas encuestadas sufrieron ataques de phishing durante 2021 y un 80% confirma que los incidentes tuvieron consecuencias. Estas cifras suponen un coste medio de más de 1.422 euros por empleado.

A este respecto, LinkedIn (52%), DHL (14%) y Google (7%), son las marcas con más intentos de suplantación registrados en los tres primeros meses del año. En un ataque de phishing de marca, los atacantes intentan imitar la página web oficial de la empresa utilizando su nombre de dominio o una URL y un diseño web similar al de la marca oficial. El enlace que lleva a la página web falsa suele enviarse por correo electrónico. El sitio web falso suele tener un formulario destinado a robar las credenciales, los datos de pago u otra información personal del usuario.

En el último mes, se han identificado en España las siguientes campañas de phishing:

 

A modo de resumen, vamos a facilitar algunos CONSEJOS para mejorar la seguridad de los usuarios frente al phishing. En este sentido, lo mejor es:

      • Aprender a identificar qué correos son sospechosos de phishing: Verificando que el nombre e imagen de la empresa es la real; verificando el remitente desde el que se recibe el mensaje; evitando mensajes cuyo gancho sea la pérdida de la propia cuenta, entrega de un paquete…
      • No abrir enlaces de usuarios desconocidos o que no hayas solicitado: se recomienda eliminarlos directamente.
      • No utilizar los enlaces asociados a un correo perteneciente presuntamente a una entidad legítima: lo mejor es acudir al navegador y acceder directamente a la web oficial de la entidad.
      •  No descargar ficheros adjuntos de correos electrónicos desconocidos.
      • Contar con un antivirus, sistema operativo y navegador web actualizados.
      • No introducir tus datos en webs que no contengan el protocolo https://
      • Ante la mínima duda, ser prudente y no arriesgarse: Contacta por otro medio con el remitente y confirma que realmente te ha enviado ese mensaje antes de responder o hacerles caso.

Boletín de marzo 2022

Como cada mes, volvemos con un nuevo boletín en el que hablamos de los principales riesgos en el uso de las redes sociales y la necesidad de proteger nuestra información personal.

A este respecto, los dispositivos tecnológicos y las redes sociales se han convertido en parte fundamental de nuestra vida cotidiana, adquiriendo cada vez más protagonismo como canal de conexión y relación con los demás, y avivando el debate sobre las posibles consecuencias derivadas de su uso.

Tal y como recoge el Observatorio Nacional de Tecnología y Sociedad español (ONTSI) en su informe “Beneficios y riesgos del uso de Internet y las redes sociales” (2022), los colectivos que se consideran más afectados por el mal uso de las redes sociales son: los menores de 16 años (ciberacoso) y los jóvenes de entre 16 y 25 años (depresión o ansiedad).

De las redes sociales, WhatsApp es la más utilizada, con el 94,5% de la ciudadanía internauta. Le siguen Facebook, YouTube e Instagram. Tik Tok, con apenas cuatro años de existencia, ocupa el octavo lugar entre la población internauta, pero se sitúa en cuarto lugar de uso entre menores de 25 años y quinto lugar entre las personas de 25 a 34 años. Por otro lado, redes como Tinder, Grinder, Discord o Snapchat apenas se usan, aunque tienen una mayor penetración entre la población más joven. Discord supera el 22% entre los internautas menores de 25 años.

Y es que, a pesar de sus innumerables ventajas, el control de su uso, especialmente entre menores, es fundamental para evitar situaciones como las siguientes:

      • Ciberacoso. Se produce cuando una persona utiliza medios tecnológicos para perseguir a otra persona, a través de llamadas, SMS, mensajes de Whatsapp, publicaciones anónimas, etc.

Un ejemplo de ciberacoso se ha producido en Azuqueca de Henares (Guadalajara), donde un hombre de 41 años ha sido acusado como presunto autor de acoso a una menor mediante el método grooming. Este método consiste en hacerse pasar por menor para entablar una relación emocional con fines sexuales.

      • Sexting. Consiste en el envío de contenido sexual o erótico, principalmente fotos y videos, a otras personas. Si bien no es un acto ilegal, cuando se trata de menores de edad o cuando el adulto no consiente esa actividad, se convierte en ilegal. Su peligrosidad recae en el reenvío o difusión a terceros sin consentimiento.

Un ejemplo de sexting es el investigado por la Policía Municipal y Nacional de Ponferrada. En este caso, se tuvo conocimiento de que varios menores colgaron voluntariamente en sus redes sociales, vídeos y fotografías suyas de alto contenido sexual. Las enviaron a determinadas personas de sus redes sociales y algunos de estos a su vez, las reenviaron, alcanzando gran difusión.

La AEPD ha establecido un “Canal prioritario” para denunciar la publicación de fotografías, vídeos o audios de contenido sexual o violento en Internet sin el consentimiento de las personas afectadas.

      • Suplantación de identidad. Se da cuando una persona se apropia del nombre de otra o utiliza su información personal o incluso sus cuentas en redes sociales para hacerse pasar por ella. Se suele llevar a cabo para obtener información personal, cometer estafas, grooming

Un ejemplo de suplantación de identidad fue el sufrido por Antonio Resines mientras se estaba recuperando de la COVID-19. Resines denunció perfiles falsos en redes que estaban contestando a mensajes de personas que creían que se trataba de alguna de sus cuentas oficiales.

En tal sentido, la AEPD y el Ministerio de Consumo lanzaron una campaña con consejos para actuar ante una suplantación de identidad. La campaña detalla los pasos a seguir para eliminar un perfil falso lo antes posible.

Desde CSIRT-CV también hemos elaborado un artículo para evitar y detectar si has sido objeto de suplantación. Entre sus medidas, la de configurar las redes sociales lo más privadamente posible.

 

A modo de resumen, vamos a facilitar algunos CONSEJOS para mejorar la seguridad en redes sociales. En este sentido, lo mejor es:

      • Dejar de compartir información en exceso (ubicación particular, direcciones personales…).
      • Cambiar la configuración del perfil a privado (y que solo tus amigos puedan ver tu información y/o descargar contenido).
      • No aceptar solicitudes o mensajes de cuentas o personas desconocidas.
      • No enviar contenido íntimo por Internet.
      • Crear contraseñas seguras en tus dispositivos para que, en caso de pérdida o robo, no se pueda acceder a los archivos. Además, como normalmente en nuestro móvil personal no cerramos sesión tras cada acceso a las aplicaciones de nuestras redes sociales, debes saber que en caso de pérdida o robo, puedes acceder a tus redes sociales desde otro dispositivo y en los ajustes de inicio de sesión “cerrar la sesión en el dispositivo concreto que hemos perdido” o cerrarla en todos los dispositivos donde tengamos nuestra sesión iniciada en ese momento.
      • Desactivar el inicio de sesión de guardado automático (evitando que personas no autorizadas ingresen en tu cuenta).
      • Activa el doble factor de autenticación en todas las redes sociales que te lo permitan, así fuerzas a que te llegue un aviso de inicio de sesión, que deberás aceptar, al número de móvil que indiques.

 

Para finalizar, te recomendamos que tengas siempre tus dispositivos actualizados, tanto a nivel de sistema operativo como de todas las aplicaciones que utilices. Durante este mes, destacamos la siguiente vulnerabilidad publicada en nuestro portal CSIRT-CV, y que se corrige actualizando a la versión indicada en el artículo:

Boletín 12/02/2022 – 25/02/2022

Como novedad os traemos nuevos detalles sobre los cambios de contenido en los boletines del CSIRT-CV. A partir de ahora, los boletines no contendrán noticias de carácter técnico, sino que estarán enfocados a la ciudadanía y el público en general. Asimismo, incluirán consejos en materia de privacidad y uso seguro de Internet y las nuevas tecnologías. Su periodicidad será mensual.

Por otro lado, si eres un profesional del mundo TIC, o un amante de la ciberseguridad, puedes suscribirte también a nuestro boletín de alertas, donde encontrarás noticias de carácter más técnico sobre vulnerabilidades y amenazas relevantes, así como consejos o recomendaciones en la gestión de incidentes, uso de software, etc.

Para dar comienzo a esta nueva etapa, vamos a poner el foco en el mundo de las estafas. Tal y como alerta la Policía Nacional, se está viendo un repunte en las estafas en la modalidad de “smishing” y “vishing. Ahora bien, ¿qué entendemos por una u otra modalidad? Pues el vishing es el fraude que se produce a través de una llamada telefónica cuyo objetivo es conseguir tus datos personales o bancarios, mientras que el smishing es aquella estafa que pretende conseguir tus datos a través de WhatsApp, SMS o cualquier otra plataforma de mensajería móvil.

Asimismo, no debemos olvidarnos de los conocidos ataques de phishing: millones de correos que se envían indiscriminadamente esperando que “alguien pique”. En la actualidad, las estafas a través de correo electrónico están creciendo entre los inversores de Bitcoin. El creciente interés de los usuarios por el universo de las criptomonedas y el desconocimiento acerca de sus riesgos, está permitiendo a los cibercriminales redirigir a los usuarios a falsas plataformas de inversión con el objetivo de que se abran cuentas y realicen movimientos especulativos de alto riesgo.

Volviendo al tema vishing, se está alertando de una estafa telefónica en la que los criminales se hacen pasar por técnicos de Microsoft para acceder a archivos. La llamada comienza con un interlocutor hablando en inglés que te dice estar llamando de Microsoft Corporation, y que te pregunta si hablas español para pasarte con otro operador. Este técnico te pide que abras tu ordenador e instales un programa que, en realidad, es malicioso, y que le permite controlar tu ordenador remotamente.

Por su parte, en relación al smishing, se está alertando de una estafa que afecta a los clientes del Banco Santander. En esta estafa te envían un SMS simulando ser el mismo remitente que el de la entidad bancaria, y en el que te muestran los últimos dígitos de tu tarjeta para que des fiabilidad al mensaje. Tras esto, aseguran no reconocer el acceso y solicitan que pinches en un link e introduzcas tus datos.

Ahora bien, estos no son casos aislados, sino que también se han detectado mensajes fraudulentos suplantando la identidad del Servicio Público de Empleo Estatal (SEPE). De acuerdo con el SEPE, se trata de un fenómeno phishing que puede llegar a los usuarios a través de correo electrónico, WhatsApp y SMS. La estafa consiste en indicarte un pago que se ha realizado tras una actualización fallida de tus datos bancarios, por lo que se te solicita que actualices tus datos en un enlace.

Como podemos observar, los ciberdelincuentes han evolucionado mejorando su modus operandi hacia tácticas de difusión cada vez más selectivas. Otros ejemplos de ello son:

      • Las estafas a través de Apps para compartir coche. En este caso, el conductor “estafador” persuade a la víctima para continuar la conversación fuera de la aplicación móvil, normalmente a través de WhatsApp. El conductor alega ahorro en el pago de tasas o mal funcionamiento de la aplicación. A través de WhatsApp el conductor le comparte un enlace que le lleva a una página maliciosa para que reserve y hacerse con sus datos.
      • Las estafas bancarias a través de la técnica SIM swapping. Esta es una técnica en la que los estafadores se dirigen a las compañías de telefonía móvil suplantando la identidad del usuario legítimo de la tarjeta SIM, y solicitando un duplicado de la misma con la excusa de que ha perdido la original o que ha dejado de funcionar, quedando inoperativa la tarjeta SIM de la víctima. ¿Cuál es el problema? Pues que el afectado no puede utilizar su tarjeta, consiguiendo los estafadores acceso a sus mensajes SMS de verificación de cuentas bancarias, a sus cuentas de moneda virtual, correo electrónico o redes sociales.

 

A este respecto, y como colofón final al boletín, vamos a facilitar algunos CONSEJOS para evitar riesgos y mantener alejados a los estafadores. En este sentido, lo mejor es:

      • Ser prudente y desconfiar ante la mínima sospecha.
      • No instalar apps si no conoces completamente su funcionamiento.
      • No abrir mensajes ni archivos adjuntos de remitentes desconocidos.
      • No responder a aquellos mensajes que soliciten información personal (nombres de usuario y contraseñas, datos bancarios o de la seguridad social…).
      • No hacer clic en los enlaces de mensajes que no hayas solicitado.
      • Si es una llamada telefónica, no des información personal y verifica la legitimidad de la llamada a través del punto de contacto oficial.

Boletín 29/01/2022 – 11/02/2022

Una quincena más os remitimos nuestro boletín con las principales noticias relacionadas con el mundo de la ciberseguridad.

Comenzamos con la noticia de que un ataque de denegación de servicio (DoS) deja a Corea del Norte sin Internet y genera fallas en todo el país. Los archivos de registro y los registros de red mostraron que los sitios web en los dominios web de Corea del Norte eran inaccesibles debido a que el Sistema de Nombres de Dominio (DNS) dejó de comunicar las rutas a seguir por los paquetes de datos.

Al mismo tiempo, los clientes de Vodafone Portugal fueron objeto de otro ciberataque que los dejó sin servicio durante todo el día. Este ciberataque afectó a los servicios esenciales de Vodafone, incluyendo televisión y móvil. El ataque alcanzó a cerca de 3.4 millones de hogares y casi 5 millones de dispositivos móviles. No se comprometieron datos de clientes.

Por otro lado, es de destacar el ataque a un aplicación 2FA que infectó a 10.000 víctimas a través de Google Play. La aplicación que funcionaba como autentificador 2FA contenía un troyano bancario, “Vultur Stealer”, cuyo objetivo era robar datos financieros del usuario gracias a los amplios permisos que ofrecía. Estuvo más de dos semanas en Google Play hasta que fue eliminada.

Dos infraestructuras críticas también son objeto de un ciberataque en Alemania, Oiltankin Group y Mabanaft Group. La primera de ellas se dedica a la gestión de tanques de almacenamiento en terminales para petróleo, gas y productos químicos, y la segunda, a la venta al por mayor y distribución de gasóleo para calefacción ,gasolina, diésel y combustible para aviones. Dicho ciberataque puso en jaque sus operaciones en el país teutón.

En cuanto a Microsoft:

 

Por nuestra parte, informaros de la nueva edición 2022 de cursos gratuitos online de seguridad impartidos por CSIRT-CV a través de la plataforma SAPS. El plazo de matriculación está abierto desde el 31 de enero hasta el 31 de diciembre, ambos inclusive. Asimismo, informaros de la posibilidad de organizar Jornadas de Ciberseguridad en los centros de secundaria de Castellón, Valencia y Alicante, cuyo objetivo es aumentar el nivel de madurez en Ciberseguridad entre los adolescentes.

 

En lo que respecta a alertas y actualizaciones, las más relevantes son:

      • Vulnerabilidad en IBM Security Verify Access. Vulnerabilidad crítica (CVE-2021-39070) del servicio de autenticación de control de acceso avanzado que permite a un atacante autenticarse como cualquier usuario del sistema.
      • Vulnerabilidad crítica de tipo RCE en Samba (CVE-2021-44142). Esta vulnerabilidad de lectura/escritura de heap fuera de límites permite a los atacantes ejecutar código malicioso como root en las instalaciones de Samba afectadas que utilizan el módulo VFS vfs_fruit. Afecta a todas las versiones de Samba anteriores a la 4.13.17.
      • Múltiples vulnerabilidades en productos Cisco. Vulnerabilidades críticas que podrían permitir a un atacante ejecutar código malicioso, escalar privilegios ejecutar comandos arbitrarios, omisión de autenticación, ejecutar software no firmado o denegar el servicio (CVE-2022-20699, CVE-2022-20700, CVE-2022-20701, CVE-2022-20702, CVE-2022-20703, CVE-2022-20708, entre otras).
      • Múltiples vulnerabilidades en IBM Planning Analytics. 11 vulnerabilidades que podrían causar impacto en la confidencialidad, integridad y disponibilidad, denegación de servicio, desbordamiento de búfer, acceder a directorios restringidos, o tomar el control del sistema (CVE-2021-38892, CVE-2020-2722, CVE-2021-36090, CVE-2021-2388, CVE-2021-2161, entre otras).
      • Vulnerabilidad de inicio de sesión en email Zimbra. Esta vulnerabilidad está permitiendo hackear medios y agencias gubernamentales. Los ciberdelincuentes usan phishing para ejecutar un ataque XSS a través de código de JavaScript, lo que permite el robo de cookies de sesión.