14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Lo que significa la brecha de un año de GoDaddy para millones de clientes



La empresa de registro de dominios y alojamiento web GoDaddy ha estado experimentando un aluvión cibernético de proporciones excepcionales durante años, según ha confirmado, que afecta tanto a la empresa como a sus numerosos clientes comerciales y consumidores.

Como se describe en su Presentación 10K para 2022, lanzado el 16 de febrero, la empresa ha sido atacada por los mismos ciberatacantes una vez al año desde 2020, la más reciente en diciembre pasado. También vale la pena señalar que la empresa ha sido objeto de ciberataques anteriores así como también. Las ramificaciones para GoDaddy son una cosa, pero lo más importante es que las filtraciones han resultado en filtraciones de datos para los más de 1 millón de usuarios de la empresa.

Esa podría ser la clave de por qué los malos siguen regresando. Debido a la naturaleza de su negocio, GoDaddy conecta a millones de empresas en todo el mundo. Como dice Brad Hong, Customer Success Lead en Horizon3ai, «Esto es el equivalente a dejar la oficina del propietario abierta y un mal actor obtiene acceso a las llaves de su casa».

La infracción de tres cabezas de GoDaddy

Mientras el mundo lidiaba con el COVID-19, miles de clientes de GoDaddy se enfrentaban a un segundo problema. En marzo de 2020, la empresa descubrió que un atacante había comprometido las credenciales de un pequeño número de sus empleados, así como de 28 000 de sus clientes de hosting.

Era un presagio de cosas peores por venir.

Un actor de amenazas en noviembre de 2021 tener en tus manos una contraseña que les dio acceso WordPress administrado, la plataforma de alojamiento de GoDaddy para crear y administrar sitios de WordPress. Este caso tocó a 1,2 millones de clientes administrados de WordPress.

Había más. en uno Declaración publicada junto con su 10KGoDaddy compartió detalles sobre un tercer compromiso.

«A principios de diciembre de 2022, recibimos una pequeña cantidad de quejas de clientes sobre la redirección intermitente de sus sitios web», dijo la compañía. Resultó que un atacante había violado los servidores de alojamiento de la empresa para cPanel, un programa de panel de control para servidores web, y plantó malware en ellos. Este malware redirigía a los usuarios de forma intermitente desde los sitios web que querían visitar a sitios web maliciosos.

En su declaración, la compañía afirmó «tener evidencia, y la policía lo ha confirmado, de que este incidente fue cometido por un grupo sofisticado y organizado que apuntaba a servicios de alojamiento como GoDaddy». Según la información que hemos recibido, su objetivo aparente es infectar sitios web y servidores con malware para campañas de phishing, proliferación de malware y otras actividades maliciosas».

El problema de la cadena de suministro en los servicios de alojamiento

Respectivamente Estadísticas de nombres de dominio, GoDaddy es, con mucho, el mayor registrador de nombres de dominio en la web, con una participación de mercado de más del 12 % con casi 80 millones de dominios registrados. Su tamaño por sí solo lo convertiría en un objetivo atractivo para los ciberataques, pero dado que es un hospitalidad servicio hace eso un animales completamente diferentes.

«GoDaddy y otros sitios de alojamiento web son objetivos principales para los atacantes que buscan realizar ataques a la cadena de suministro», dijo Allie Roblee, analista de inteligencia de Resilience. Una empresa puede tener cuidado de implementar prácticas y software de seguridad sólidos, frustrar ataques de phishing y corregir errores de software, pero aún así ser vulnerable a través de un proveedor confiable como su servicio de alojamiento web. «Irrumpir en grandes proveedores de servicios como GoDaddy permite a los atacantes comprometer organizaciones e individuos a los que quizás no hayan tenido acceso directo».

Por supuesto, una vez que los atacantes ingresan por la entrada lateral, pueden hacer cualquier cosa, desde robar credenciales hasta colocar malware, redirigir a los usuarios a sitios web maliciosos, plantar puertas traseras para su uso posterior y más. Pero «las ramificaciones de estos compromisos van más allá de la seguridad», advierte Hong.

Imagine una persona inocente que tiene la intención de visitar el sitio web de una empresa, pero en su lugar es redirigido a un sitio web malicioso. ¿Se arriesgaría esa persona a visitar de nuevo el sitio web de esa empresa? Esto, señala Hong, «daña la reputación y las operaciones de miles, si no millones, de empresas legítimas».

Además, hay costos más amplios. “Además, la seguridad débil en este nivel de proveedor permite a los atacantes multiplicar su capacidad para lograr cualquier objetivo deseado”, explica. Dichos compromisos “no solo les brindan información valiosa sobre PII y datos de clave privada, sino también una extensa red de sitios web y servidores para ofertar, similar a una botnet de IoT, pero en lugar de multiplicar el tráfico, multiplica las posibilidades de un ejecutando con éxito ataques que dependen de los humanos como una debilidad».

Qué pueden hacer los clientes de GoDaddy

Si no terminó la primera o las dos primeras veces, ¿cuál es la probabilidad de que la campaña contra GoDaddy haya terminado? «Es posible», advierte Roblee, «que los atacantes todavía tengan acceso a la infraestructura de GoDaddy o tengan la capacidad de encontrar vulnerabilidades en el código fuente robado que pueden explotar para recuperar el acceso».

Debido a esto, dice, “los clientes deben revisar cualquier archivo recientemente modificado o cargado en su sitio web para asegurarse de que no se haya instalado malware. Además, recomendaría verificar los registros DNS históricos para ver si alguno de sus dominios se ha redirigido temporalmente. «

El consejo de Hong es aún más simple. «¡Las organizaciones afectadas deberían cambiar todo!», incluidas todas las credenciales potencialmente afectadas, «y específicamente descartar y crear nuevas claves privadas SSL cuando estén en uso».

Las medidas preventivas serán más necesarias que nunca en el futuro. Como señaló GoDaddy en su 10K, el riesgo de ataque «probablemente aumente a medida que ampliamos la cantidad de productos basados ​​en la nube que ofrecemos y operamos en más países».

GoDaddy se negó a comentar sobre este artículo más allá de su declaración publicada cuando Dark Reading se puso en contacto con ellos.



Nos llegó este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/risk/what-godaddy-years-long-breach-means-millions-clients

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *