Butlletí de desembre 2022

Com cada mes, i per a acabar l’any, en aquest butlletí tractarem el frau en línia i com els delinqüents aconsegueixen camuflar la seua identitat per a robar les teues dades.

Internet ha aconseguit convertir-se en un component imprescindible en el nostre dia a dia i ha posat a l’abast d’uns quants clics una infinitat de possibilitats, permetent que puguem des de fer cridades per videotelèfons d’un costat del món a l’altre, a realitzar les compres del supermercat en tan sols 15 minuts.

Aquesta facilitat i comoditat que ens ha proporcionat internet, no obstant això, també és explotada pels delinqüents, que aprofiten l’anonimat i el desconeixement dels usuaris per a aconseguir furtar-ne les dades a través de tècniques que es coneixen com enginyeria social, que s’aplica generalment a través del phishing amb el qual aconsegueixen estafar els usuaris.

L’imparable augment de les estafes per internet, segons declara Las Provincias, és una realitat. Declaren que: “els fraus a través de la xarxa s’han multiplicat per tretze en deu anys.” A més, aclareixen que, en concret, aquest tipus de delictes són els més corrents: “i suposen el 87,5% de totes les infraccions penals relacionades amb la cibercriminalitat”.

En general, algunes de les situacions que solen aprofitar-se per a llançar aquestes campanyes massives són les èpoques com l’obertura del període de la Declaració de la Renda, rebaixes, Black Friday o Nadal, on no sols els comerços són víctimes de suplantació d’identitat, també es veuen afectades les empreses de missatgeria.

Això ho hem pogut veure últimament en el cas d’Hisenda i l’Agència Tributària, que, després d’obrir el període per a l’exercici de 2021, es va llançar una campanya massiva de phishing en el qual, a través del correu electrònic s’informava el ciutadà que “està pendent presentar una certa documentació”, segons informava la Guàrdia Civil en el seu compte oficial de Twitter i en el qual pretenien descarregar un malware.

Un altre d’aquests casos que hem pogut escoltar aquests dies és una suposada oferta per part d’Amazon en la qual es regalen productes. Segons va publicar Maldita en la seua pàgina web, aquesta estafa: “circula principalment a través de WhatsApp una suposada promoció d’Amazon que, amb motiu del Black Friday, estaria regalant 5.000 productes gratis”, en la notícia No, Amazon no està regalant 5.000 productes gratis amb motiu del Black Friday. En aquest cas realitzaven una enquesta a les seues víctimes de quatre preguntes i els sol·licitaven una sèrie de dades personals i bancàries.

Un altre àmbit en els quals més casos podem identificar aquest tipus d’estafes són les campanyes massives suplantant la identitat d’entitats bancàries en les quals s’anuncia a l’usuari que el seu compte serà bloquejat pròximament o que s’ha realitzat un pagament des de compte i que l’usuari no reconeix, i se’ls facilita un enllaç en el qual es demanen les dades bancàries de l’usuari per a poder accedir al seu entorn i gestionar la situació.

I, és que, encara que legalment els delinqüents estan incorrent en un delicte, els bancs no retornen els diners sempre als seus clients, ja que, si aquests són capaços de demostrar que el ciberincident va ocórrer per una negligència greu per part de l’usuari, poden negar-se al pagament de les pèrdues que hagen pogut ocasionar-se.

Si bé és cert que, en aquests últims mesos, s’ha pogut apreciar una tendència legal a favor de la víctima. Així ho informa EL PAIS en la seua notícia: “Els jutges es posen de part de les víctimes de phishing bancari”, on comenten que: “la recent jurisprudència és pràcticament unànime a l’hora de considerar que el banc ha de restituir les quantitats sostretes per un tercer, ja que com a depositari dels fons té l’obligació legal de conservar i retornar els diners guardats”.

Amb la finalitat de mantindre’s protegits i ajudar la resta d’organitzacions a mantindre’s segures i al dia, el personal del CSIRT-CV va participar activament en les jornades STIC convocades pel CCN els dies 29 i 30 de novembre i 01 de desembre. En aquestes jornades, els experts de diferents organitzacions van compartir les novetats més rellevants de l’any en curs i futurs, així com les tendències de la ciberseguretat.

No et confies, que les ciberestafes cada vegada són majors i més sofisticades, per la qual cosa hem de parar atenció sempre a qualsevol informació que ens arribe, especialment a aquelles que rebem en èpoques marcades de l’any. Per a això, recorda aquests sis consells sobre com evitar-les, basats en un recent informe de S2 Grupo, especialistes en ciberseguretat:

      • No compres mai en botigues desconegudes a través d’enllaços vists en xarxes socials.
      • Desconfia de descomptes cridaners.
      • Sempre que siga possible, recull els articles en botiga i realitza el pagament presencial.
      • Evita els pagaments amb mòbil en llocs públics en els quals puguen observar el teu PIN o clau d’accés.
      • Activa les opcions que ajuden a verificar qui és la persona que realitza la compra, com el reconeixement facial, les empremtes dactilars, etc.

I si has sigut víctima de qualsevol ciberestafa:

      • Crida al teu banc perquè cancel·len l’operació ràpidament.
      • Canvia les teues claus d’accés.
      • Denuncia el frau davant les autoritats competent.

Butlletí de novembre 2022

Com cada mes, tornem amb un nou butlletí en el qual farem referència al Dia internacional de la Seguretat de la Informació i la importància de mantindre’s protegits quan teletreballem.
Aquest pròxim 30 de novembre celebrem de nou el Dia internacional de la Seguretat de la Informació.
En 1988, l’Association for Computing Machinery (ACM) amb la finalitat de millorar la protecció dels equips informàtics, i a conseqüència del primer cas de malware que es va registrar sota el nom de “Cucs de Morris”, va declarar aquest dia com el Dia internacional de la Seguretat Informàtica, amb la finalitat de conscienciar la població de la importància de protegir tant la informació com els seus recursos de possibles incidents.
En aquests últims anys hem pogut veure com les empreses cada vegada s’enfronten a un major nombre de ciberincidents, on “quasi el 69% de les empreses afirma que ha patit entre un i dos ciberincidents de gravetat durant aquest últim any”, segons ha confirmat el periòdic El Economista. Així doncs, en aquesta notícia també afirmen que aquesta situació s’ha produït “arran de les mesures de teletreball imposades pel confinament”.
El teletreball ens ha permés una millor conciliació entre la vida personal i professional i actualment, segons hem pogut veure en un informe de l’empresa Silicon: “les empreses que rebutgen la incorporació del teletreball a la seua organització laboral afronten una pèrdua del talent disponible que arriba a assolir el 25%”, per la qual cosa és evident que ha arribat per a quedar-se. Però aquest nou model de treball, ha tingut implicacions a nivell de ciberseguretat, atés que, segons informa el periòdic 20 minutos: “els ciberatacs en empreses van augmentar un 150% i el principal vector d’entrada de virus és l’error humà”. Això obri una nova problemàtica a les empreses, que han de buscar nous mètodes de protecció enfront de les recents amenaces que ha suposat la implantació del teletreball, ja siga parcial o total.
L’empresa Centum en una de les seues recents publicacions, ens descriu que els principals ciberatacs en el teletreball són:

    • Ransomware (segrest): l’objectiu principal és el segrest de dades a través d’aquest programari maliciós. És prou comú que després d’aquests ciberatacs es demane un rescat, que sol ser monetari, a canvi de la informació robada.
    • Phishing (pesca): és un dels ciberatacs més comuns. La suplantació d’identitat a través de correus electrònics és un atac que, en general, provoca greus conseqüències.

Un dels casos que hem pogut veure en aquest últim any i que afecta directament les xarxes WIFI de les nostres llars, és el cas de Telefónica, segons confirma el diari 20 minutos on indiquen que “Telefónica demana als seus clients canviar les contrasenyes del wifi després de patir un ciberatac”. Així, una vulnerabilitat en el WIFI de la nostra llar, pot comprometre la seguretat de la nostra empresa durant el teletreball.
Per això, fomentar una cultura en la informàtica basada en els seus principals eixos ha de ser un dels aspectes més importants a abordar en aquests temps, fent coneixedores a totes les persones dels riscos als quals estan exposades i com es poden evitar i/o resoldre situacions d’aquest àmbit.
Enguany, a més, el Dia internacional de la Seguretat de la Informació coincideix amb les jornades que prepara el CCN-Cert, XVI Jornades STIC CCN-CERT / IV Jornades de Ciberdefensa ESPDEF-CERT “Un ciberescut únic per a Espanya”, la missió de les quals és: “aconseguir una protecció integral enfront de tota mena de riscos i amenaces, construïda sota els principis de cooperació i col·laboració dels actors indicats”.
Aquest tipus d’iniciativa reuneix no sols entitats privades, sinó també administracions públiques i universitats, així com a la ciutadania en general, amb la finalitat de fer-ne a tots partícips i poder reforçar l’espai cibernètic a nivell nacional.
Finalment, deixem una sèrie de recomanacions perquè us mantingueu sempre protegits:

    • Mantingues actualitzats els teus equips.
    • Protegeix l’accés a la informació usant contrasenyes.
    • No accedisques a enllaços desconeguts.
    • Fes una còpia de seguretat de la teua informació.
    • No et connectes a xarxes que no conegues.

Butlletí de octubre 2022

Un mes més tornem amb un nou butlletí en el qual parlarem de les principals ciberamenaces que s’esperen per al pròxim 2023, concretament, aquelles associades a la infraestructura núvol.

Quant a l’informe “Digital Trust Survey 2023” de Pwc destaca que:

      • Només 4 de cada 10 empreses tenen completament protegides les seues àrees més crítiques contra ciberatacs.
      • Les amenaces basades en el núvol han augmentat en quasi el 40 % de les organitzacions.
      • Quasi el 67 % dels enquestats han admés no haver mitigat completament els riscos associats a l’entorn núvol.
      • Els principals atacs que s’incrementaran en 2023 són: el phishing, el ransomware i els atacs dirigits a infraestructures Cloud.

La necessitat d’accedir a un gran volum d’informació sense haver d’invertir en una infraestructura, així com la possibilitat de compartir aplicacions, informació i documents a gran velocitat, ha portat al fet que gran quantitat d’empreses –incloent-hi el sector públic- aposten per disposar de servidors en el núvol per a la seua infraestructura TI. El treball en remot i l’aposta per entorns híbrids ha donat un nou impuls al núvol.

Segons les dades de l’informe “Cyber Readiness Report 2022” de Hiscox, els servidors en el núvol són ara la principal via d’entrada per als ciberdelinqüents. De fet, el 41 % de les empreses apunten al fet que són el primer punt d’entrada de les amenaces que reben, un 10 % més que l’any anterior.

Així mateix, cal destacar que les institucions públiques, la investigació i l’educació estan en el punt de mira dels ciberatacs a Espanya en 2022. Les dades de l’Observatori de Ciberseguretat d’Exprivia assenyalen que, durant el segon trimestre d’enguany s’han incrementat els ciberatacs en un 77 %, els quals la major part estan dirigits a institucions com les administracions públiques, entitats bancàries i financeres, i sector sanitari.

Un exemple el tenim en el ciberatac patit pel Consorci Sanitari Integral a Catalunya, en el qual diversos dels seus centres s’han vist desproveïts de la possibilitat de concertar cites, així com de realitzar cap altra activitat que implique l’ús d’ordinadors. Un atac tipus ransomware ha sigut el que ha deixat inoperatius els sistemes informàtics de tot el consorci. En molts centres s’ha hagut d’atendre els pacients prenent notes a mà o per telèfon, sense poder accedir a històries clíniques o proves diagnòstiques.

La Generalitat Valenciana juntament amb CSIRT-CV han llançat una campanya informativa durant tot el mes d’octubre per a conscienciar la ciutadania i les organitzacions sobre com fer front al programari de segrest i a la pesca. Sota el nom “Aprén aquest mes a protegir-te de phishing i del ransomware”, CSIRT-CV ha informat de les mesures que s’han de prendre per a evitar ser víctimes d’aquests dos atacs.

Finalment, facilitarem alguns CONSELLS útils per a protegir els nostres entorns Cloud. En aquest sentit, el millor és:

      • Protegir els comptes mitjançant contrasenyes fortes i complexes (majúscules, minúscules, símbols, números…).
      • Utilitzar el doble factor d’autenticació a l’hora d’iniciar sessió (empremta dactilar, codi SMS…).
      • Evitar emmagatzemar les credencials en el navegador.
      • Mantindre els equips actualitzats i protegits mitjançant eines de seguretat com els antivirus.
      • Ser previnguts, a fi d’evitar obrir enllaços poc segurs, o descarregar arxius adjunts de fonts desconegudes.
      • En l’àmbit corporatiu, garantir, així mateix, la protecció de l’allotjador (antivirus, antispyware, sistemes de prevenció d’intrusos), i incorporar una capa addicional de protecció mitjançant una adequada gestió dels controls d’accés.
      • Elegir un bon proveïdor Cloud que es comprometa a:

– Encriptar arxius amb un xifratge sòlid (AES 256, per exemple).

– Comunicacions segures (TLS).

– Tallafoc.

– Seguretat i disponibilitat del centre de dades.

– Còpies de seguretat regulars.

 

Butlletí de setembre 2022

Com cada mes, tornem amb un nou butlletí en què tractarem de conscienciar la ciutadania, empreses i ens públics en matèria de ciberseguretat.

Octubre és el Mes Europeu de la Ciberseguretat. Aquest CyberSecMonth és una campanya anual de conscienciació que es realitza en tota la UE. Té per objecte:

      • Conscienciar sobre les amenaces a la ciberseguretat.
      • Promoure la ciberseguretat entre la ciutadania i les organitzacions.
      • Facilitar informació sobre com protegir-se en línia mitjançant l’educació i l’intercanvi de millores pràctiques.

El tema d’enguany són els programes de segrest d’arxius i la suplantació d’identitat, dues tendències importants observades en el panorama actual.

Referent a això, és convenient que analitzem en què consisteixen aquests dos tipus d’amenaces:

      • Segrest d’arxius. Ens referim principalment al programari de segrest (ransomware). Aquest tipus d’atacs xifren els arxius de l’ordinador, de manera que no es poden recuperar llevat que es pague un rescat per ells, pagament que no en garanteix la recuperació.

Un dels seus principals problemes sorgeix arran de no disposar de còpies de seguretat (backups), o que aquestes còpies no estiguen actualitzades. La millor arma enfront del programari de segrest (ransomware) és l’adopció de mesures de prevenció i protocols d’actuació que permeten solucionar el ciberatac amb els menors danys possibles.

El vector d’entrada d’aquests atacs sol produir-se quan fem clic en annexos de correu electrònic de procedència desconeguda o quan executem un fitxer descarregat irregularment.

      • Suplantació d’identitat. És una activitat maliciosa que consisteix a fer-se passar per una altra persona per a cometre algun frau, obtindre dades il·legalment, abusar sexualment d’un menor (grooming)…

Aquest tipus d’atacs es caracteritzen principalment per: el robatori o accés no autoritzat a un compte a través de tècniques com la pesca (phishing) o el robatori de contrasenyes, i la creació d’un perfil fals molt similar al de l’altra persona, entitat o empresa.

Alguns tipus de suplantació d’identitat són: el segrest o robatori de comptes de WhatsApp, Instagram o altres xarxes socials; la suplantació del DNI i/o crèdit; la suplantació d’identitat per telèfon, a través de la qual es poden contractar serveis de manera il·legítima; o la suplantació d’identitat a través de la SIM, en la qual amb les dades del DNI es pot demanar un duplicat de la targeta SIM que et pot deixar sense accés al telèfon, així com sense accés a xarxes socials, dades bancàries…

Al setembre hem pogut veure alguns exemples d’aquests tipus de ciberatacs:

      • Alerta de suplantació de proveïdors de correu. La Federació d’Organitzacions Empresarials Sorianes (FOES) alerta als seus associats que s’estan rebent correus que suplanten proveïdors de correu electrònic com, per exemple, ARSYS. Aquests correus conviden a canviar de contrasenya, la qual cosa permetrà als delinqüents el robatori de comptes i dades.

Finalment, facilitarem alguns CONSELLS útils per a protegir-nos enfront del programari de segrest (ransomware) i la suplantació d’identitat. En aquest sentit, el millor és:

      • Comptar amb un bon antivirus i altres eines de seguretat.
      • Mantindre actualitzats sistemes, aplicacions i dispositius per a evitar vulnerabilitats que es convertisquen en porta d’entrada d’aquests atacs.
      • Evitar obrir correus sospitosos. Es recomana verificar la procedència del correu i dels seus arxius adjunts o enllaços.
      • Ser previngut a l’hora d’obrir arxius adjunts a un correu electrònic o descarregats des d’un enllaç, especialment aquells comprimits en format Zip. S’aconsella habilitar la funció de fer visibles les extensions dels arxius adjunts rebuts en el nostre compte de correu electrònic.
      • Disposar d’un sistema de còpies de seguretat actualitzades que ens permeta recuperar les dades i sistemes en cas d’atac.
      • Verificar que introduïm dades personals en pàgines segures d’internet. En aquest sentit, és important comprovar que la informació es troba xifrada per protocol https (el símbol del cadenat en la barra de navegació).
      • No enviar informació personal a través de correu electrònic o sistemes de missatgeria instantània. Si alguna companyia ens sol·licita informació personal, el millor és contactar per telèfon amb l’entitat perquè verifiquen la sol·licitud.