¿Los cibercriminales cortan sus sistemas, o simplemente se registran?
Dado que los malos actores a menudo simplemente pasan por las puertas delanteras digitales de las empresas con una llave, mantienen su propia puerta cerrada
11 de septiembre de 2025
•
Presente
Leer durante 5 minutos

¿Por qué romper una puerta y apagar la alarma de la casa cuando tiene una llave y un código para seguir? Esta es la razón detrás de una tendencia en seguridad cibernética, en la que los oponentes quieren robar contraseñas e incluso cookies de autenticación y sesión para evitar códigos de MFA para que puedan acceder a las redes camuflando como un usuario legítimo.
Respectivamente Verizon«El uso de la información de inicio de sesión robada» fue uno de los métodos más populares para obtener el primer acceso en los últimos años. El uso de información de inicio de sesión robada se publicó en un tercio (32%) de las lesiones de datos el año pasado, como se encontró en su informe. Aunque hay varias opciones sobre cómo los jugadores de amenaza pueden recibir información de inicio de sesión, también hay muchas maneras de detenerlos.
¿Por qué es información de inicio de sesión para ataques cibernéticos en la zona cero?
Respectivamente una estimaciónSe robaron más de 3,2 mil millones de referencias de las empresas globales en 2024, un aumento anual del 33%. Con el acceso que ofrecen estas cuentas corporativas para las empresas, los jugadores de amenazas pueden pintar efectivamente a la sombra mientras representan su próximo paso. Esto podría incluir algunas formas más avanzadas de explotación penal, por ejemplo:
- Implementación del reconocimiento de red: búsqueda de datos, activos y permisos de usuario
- Privilegios de escalada, p.
- Configure la comunicación oculta con un comando y un servidor de control (C2) para obtener malware adicional y descargar datos de tasa de pelado
Al llevar a cabo estos pasos, un oponente también podría llevar a cabo un ransomware muy exitoso y otras campañas.
Cómo obtener contraseñas
Los jugadores de amenaza han desarrollado varias opciones para poner en peligro las cartas de la compañía de sus empleados o, en algunos casos, incluso los códigos de MFA. Esto incluye:
- Phishing: Los cavos o textos E eran falsos para aparecer como una fuente oficial (es decir, departamento de TI o un proveedor técnico). Se le pide al destinatario que haga clic en un enlace malicioso que lo lleva a una página de registro falso (es decir, Microsoft).
- Vishing: Una variación del tema de phishing, pero esta vez una víctima recibe una llamada del actor de amenaza. Puede generar el servicio de ayuda de TI y entregar a la víctima una contraseña o inscribir un nuevo dispositivo MFA como parte de una historia de fondo ficticia. O puede llamar al servicio de asistencia, que afirma ser un ejecutivo o empleado que restablece una contraseña urgente para hacer su trabajo.
- Infostaler: Malware diseñado Información de registro de cosecha Y cookies de sesión de la computadora/dispositivo de la víctima. Puede ser capturado por un enlace/apéndice de phishing malicioso, un sitio web comprometido, una aplicación móvil con un tonto, un fraude en las redes sociales o incluso en un mod de juego no oficial. Son información pensado para ser responsable para el 75% de la información de inicio de sesión en peligro de extinción el año pasado.
- Ataques de fuerza bruta: Esto incluye información de inicio de sesión en la que los oponentes violan previamente los combos de nombre de usuario/contraseña de páginas y aplicaciones de la empresa. Los aerosoles de contraseña ahora generalmente usan contraseñas utilizadas en varios sitios web. Los bots automáticos lo ayudan a escala hasta que finalmente trabaje.
- Estados de proveedores de tercera parte: Los oponentes afectan a un proveedor o socio, el Guarda información de inicio de sesión para sus clientes, como un MSP o un proveedor de SaaS. O puede comprar TOVE de combos de inicio de sesión ya lesionados para usarlos en ataques posteriores.
- MFA -Bypass: Las técnicas incluyen Intercambios de simLos ataques de la bomba de MFA que abruman el objetivo con notificaciones push para causar «fatiga alarmada» y causar un permiso de empuje, y ataques de oponente en el medio (AITM) ataques en los que los atacantes se insertan entre un usuario y un servicio de autenticación legítimo para infectar sesiones de MFA con token.
En los últimos años, se han sorprendido ejemplos de reconocimiento de conocimiento del indicador de contraseña, lo que ha llevado a grandes incidentes de seguridad. Esto incluye:
- Cambiar la atención médica: En uno de los ataques cibernéticos más importantes de 2024, el grupo de ransomware Alphv (BlackCat) Cambio paralizado en la atención médicaUn proveedor importante de la tecnología de salud estadounidense. La pandilla utilizó una serie de información de inicio de sesión robada para salir en un servidor que no tiene autenticación multifactorial (MFA). Luego intensifican sus privilegios y se mudaron hacia el lado dentro de los sistemas y establecieron ransomware, lo que finalmente condujo a un trastorno sin precedentes del sistema de salud y el robo de datos confidenciales sobre millones de estadounidenses.
- Copo de nieve: Jugador de amenaza de motivación financiera UNC5537 ha ganado acceso A las instancias de la base de datos de Snowflake Scout de varios clientes. Cientos de millones de clientes aguas abajo fueron influenciados por esta campaña de extorsión masiva para el robo de datos. Se cree que el jugador de amenazas ha accedido a sus entornos a través de infostal -malware a través de infostal -malware.
Mantenga los ojos abiertos
Todo esto hace que sea más importante que nunca proteger las contraseñas de sus empleados, hacer que los registros sean más seguros y monitorear el entorno de TI con mayor precisión para los signos traicioneros de una violación.
Gran parte se puede lograr si sigue un Enfoque de confianza cero Basado en el principio: nunca confíe, siempre verifique. Esto significa la introducción de la autenticación basada en el riesgo en el «alcance» y luego en diferentes fases dentro de una red segmentada. Los usuarios y dispositivos deben evaluarse y evaluarse en función de su perfil de riesgo, que se puede calcular a partir del tiempo y la ubicación del registro, el tipo de dispositivo y el comportamiento de la sesión. Para fortalecer la protección de su organización desde el acceso no autorizado y garantizar Cumplimiento de las regulacionesSólido Autenticación multifactor (MFA) es también una línea de defensa no desgotable.
Debe complementar este enfoque con suma actualizada Programas de capacitación y sensibilización para empleadosincluyendo simulaciones reales con las últimas técnicas de ingeniería social. Las pautas y herramientas estrictas evitan que los usuarios visiten sitios web riesgosos (mediante la cual la información puede acechar), igual de importante, así como un software de seguridad en todos los servidores, puntos finales y otros dispositivos, así como herramientas de monitoreo continuo para reconocer el comportamiento sospechoso. Este último te ayuda a reconocer a los oponentes que pueden estar en tu red con la aprobación de una información de inicio de sesión comprometida. De hecho, las organizaciones también deben tener la oportunidad de reducir el daño que tiene que hacer un informe en peligro de extinción, por ejemplo, persiguiendo el principio de los menores privilegios. Finalmente, el monitoreo Dark -Web puede ayudarlo a verificar si la información de registro de la empresa sobre el metro del delito cibernético se ofrece a la venta.
En el sentido más amplio, considere la ayuda de un tercero experimentado a través de un servicio MDR (detección y respuesta administrada). Especialmente si su empresa no tiene recursos. Además de los costos de propiedad total más bajos, un proveedor de MDR serio aporta competencia especializada, monitoreo del reloj y la caza de amenazas, así como el acceso a analistas que entienden los matices de las intrusiones para iniciar sesión en la información y también pueden acelerar la reacción incidente si se determinan las cuentas comprometidas.
Este contenido de ciberseguridad nos ha llegado de: Welivesecurity (blog de ESET para la seguridad informática)
Llegarás a la noticia original en el siguiente enlace: https://www.welivesecurity.com/en/business-security/cybercriminals-hacking-systems-logging-in/
write a shot sentence in spanish about who ESET, the Cybersecurity company»
