Mandiant y SEC pierden el control de cuentas X sin 2FA
Durante una revisión de Mandiant, el departamento de ciberseguridad de Google descubrió que la compañía perdió temporalmente el control de Mandiant el 3 de enero.
Válido a partir del 20 de marzo de 2023, solo pagado, Los suscriptores Premium de X (anteriormente Twitter) tienen acceso a 2FA.
Es una admisión vergonzosa que, según los expertos, es una señal de la tensión que soportan los equipos de ciberseguridad al intentar contener una devastadora avalancha de ciberataques con una reserva cada vez menor de recursos y talentos para enfrentar el desafío. Si le puede pasar a Mandiant, le puede pasar en cualquier lugar, advierten.
“Normalmente, 2FA habría mitigado esto, pero debido a algunas transiciones de equipo y un cambio en la política de 2FA de fue publicado en X el 10 de enero. «Hemos realizado cambios en nuestro proceso para garantizar que esto no vuelva a suceder».
Carga 2FA de X
En otro incidente de alto perfil ocurrido el 9 de enero, el sistema operado por la Comisión de Bolsa y Valores (SEC) recibió 1 millón de visitas en menos de 20 minutos. provocó que el valor de Bitcoin aumentara un 5%.
En este caso, X proporcionó una declaración de que se accedió a la cuenta @SECGov a través de un número de teléfono comprometido asociado con la cuenta. El comunicado también señaló que la SEC no había habilitado 2FA en la cuenta.
Mientras los equipos de ciberseguridad se centran en proteger las «joyas de la corona» de las empresas, los actores de amenazas se han lanzado a optimizar el precio premium de 2FA de X.
«Está claro que los ciberdelincuentes están explotando los cambios de 2023 X en la autenticación multifactor (MFA) a través de SMS, lo que obliga a los usuarios a pagar por esta característica de seguridad o utilizar MFA basada en aplicaciones», dice Claude Mandy, evangelista jefe de Symmetry Systems Data Security. Explicado. “Desafortunadamente, como predije en ese momento, está claro que las empresas no están dispuestas a pagar por utilizar una forma de autenticación menos segura como SMS-MFA, pero tampoco pueden molestarse en utilizar una aplicación de autenticación gratuita para descargar su gestión de redes sociales. cuentas.» «
Es fácil pasar por alto las pequeñas cosas.
Según Bud Broomhead, director ejecutivo de Viakoo, si bien los equipos de seguridad corporativa se centran en prevenir ataques sofisticados, incluso los equipos más inteligentes pueden pasar por alto fácilmente las cosas simples.
“La escasez de profesionales en ciberseguridad en un momento en el que las amenazas aumentan en alcance y velocidad probablemente esté impulsando a las empresas a tomar atajos”, afirma Broomhead. De manera similar a cómo las empresas de ciberseguridad suelen tener más vulnerabilidades en su código que otras formas de software debido a limitaciones de tiempo y al desarrollo de códigos de vanguardia, las empresas de seguridad como Mandiant pueden centrarse tanto en exploits más serios o complejos que lo básico, como configurar 2FA. – ya no es necesaria una cuenta X – simplemente se pasa por alto”.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/cyberattacks-data-breaches/mandiant-sec-lose-control-x-accounts-without-2fa