¿Qué ha cambiado 10 años después de Yahoo? (Poco)
En septiembre de 2016, Yahoo anunció una violación de 500 millones de registros de usuarios. Hoy en día, sigue siendo una de las cinco violaciones de datos más grandes de la historia por volumen, pero la de Yahoo es sólo la segunda más grande.
Andrew Komarov sabía ya en septiembre de ese año que los ciberdelincuentes rusos estaban en posesión de cientos de millones de cuentas de Yahoo. El CIO con sede en Arizona le dijo a la prensa En ese momento, un grupo llamado “Grupo E” vendió las cuentas en masa en la web oscura por un precio de 300.000 dólares. Lo que supo más tarde fue que el contenido de esta violación y los datos vendidos por el Grupo E eran contradictorios. De hecho, había procesado una infracción completamente diferente en la que se comprometieron tres mil millones de cuentas, lo que hizo que la cuenta fuera cuatro veces más grande. La segunda mayor filtración de datos de la historia..
Esa tampoco fue toda la historia. En ese momento, otros ciberdelincuentes (y servicios secretos de al menos tres países diferentes) llevaban años operando en los sistemas informáticos de Yahoo.
Una serie de 200 millones de cuentas de Yahoo están a la venta en la web oscura. Fuente: Placa base Vice
La escala sin precedentes de las fallas de seguridad de Yahoo puede haber sido una llamada de atención para la industria de la ciberseguridad. En cambio, los expertos advierten que los problemas subyacentes que permitieron estos eventos todavía están muy presentes en Internet en 2024.
Chaim Mazal, CSO de Gigamon, a quien se le pidió que ayudara a Yahoo a superar la crisis, pero se negó, recuerda: «Como alguien que ha estado en la industria el tiempo suficiente para haber presenciado esta violación y las revelaciones posteriores en tiempo real, es sorprendente cuánto tiempo ha pasado desde entonces». entonces y el poco progreso que hemos logrado como industria”.
Las deficiencias de seguridad no se abordan desde hace una década
«Aunque las filtraciones de Yahoo ocurrieron hace 10 y 9 años, la mayoría de las empresas en todo el mundo son tan vulnerables a tres problemas centrales como Yahoo», dijo Jasson Casey, director ejecutivo de Beyond Identity.
El primer punto importante, dice, fueron los medios del segundo ataque (se desconoce cómo ocurrió el primero por falta de protocolos). Con un correo electrónico de phishing estándar a un empleado de nivel medio, El hacker ruso Alexsey Belan obtuvo el primer acceso a los sistemas informáticos de Yahoo. Entonces, según una acusación del Departamento de JusticiaUtilizando una sencilla herramienta de falsificación de cookies, él y sus conspiradores del FSB pudieron acceder a cuentas arbitrarias.
“Hay dos razones por las que esto debería ser difícil. En primer lugar, el valor no debería ser predecible. En segundo lugar, estos valores no deberían ser vulnerables a la divulgación al adversario”, explica Casey, antes de preguntar retóricamente: “¿Con qué frecuencia?”. Suponen que ambos principios son seguidos por los desarrolladores web de las empresas típicas que incorporan la autenticación en sus aplicaciones. ?»
El segundo paralelo general con la situación actual tiene que ver con cómo la empresa y sus usuarios manejan los datos de autenticación. Yahoo había cifrado algunas de las contraseñas de sus usuarios utilizando el extinto algoritmo MD5 y algunas preguntas de seguridad quedaron sin cifrar. Mientras tanto, los usuarios eran y son culpables de reutilizar sus contraseñas. Quizás porque cada uno de nosotros tiene cientos de cuentas en línea, las contraseñas son hoy más problemáticas que nunca. «Las contraseñas son fundamentalmente defectuosas», dice Casey. “La mayoría de las técnicas de autenticación multifactor (MFA) no eliminan este riesgo, simplemente empeoran la experiencia del usuario. La única forma de autenticación que previene este ataque y protege al usuario final es la autenticación multifactor resistente al phishing, que no depende de contraseñas”.
Y concluye: «Hubo una falta de compromiso para proteger a los clientes y abordar las preocupaciones de seguridad de la empresa». La lista de violaciones de Yahoo a este respecto es larga. Quizás la más famosa fue la colaboración de la compañía con Alex Stamos, un destacado científico del consumidor a quien Yahoo contrató como CSO en 2014 con la premisa de crear un revuelo que terminó siendo atenuado e ignorado.
“Contrataron a Stamos, pero lo perdieron menos de un año y medio después debido a la falta de compromiso con la misión de seguridad y, en última instancia, con la gobernanza a nivel de junta directiva. ¿Qué tan similar es esta historia a la típica empresa o empresa actual?”, pregunta Casey con un dejo de sarcasmo. (Específicamente, Stamos renunció después de enterarse de que su director ejecutivo había autorizado en secreto una herramienta de software personalizada. Esto permite a los funcionarios federales leer los correos electrónicos de los usuarios..)
La buena noticia: más control tras la filtración de Yahoo
A pesar de todo lo que todavía no funciona, hay una parte crucial de la historia de Yahoo que simplemente no funcionaría ahora.
«La verdadera idea es el cambio decisivo que ha provocado en la forma en que las empresas abordan la protección de datos y la responsabilidad corporativa», afirma AJ BostezoSocio responsable de producto e innovación en Armanino.
Yahoo no sólo no logró proteger adecuadamente sus datos y no dio a los servicios secretos la oportunidad de espiar a los usuarios. Varias filtraciones de datos, incluidos varios casos menores anteriores a 2013 y otros más grandes, se han pasado por alto o se han suprimido por completo. Operación Aurora. Y una presentación 10-K de 2017 reveló «que el equipo de seguridad de la información de la compañía estaba simultáneamente al tanto de las cuentas de usuario comprometidas en 2014, así como de los incidentes de falsificación de cookies por parte del mismo atacante en 2015 y 2016».
Yahoo mantuvo esta información en secreto a Verizon durante las negociaciones de adquisición en 2017, y cuando salió a la luz, el La valoración del acuerdo se redujo significativamente.. y el director ejecutivo se negó a exigir a los usuarios que restablecieran sus contraseñas, por temor a cambiar a otros servicios de correo electrónico. Y todo esto a pesar de la amenaza que corren cientos de miles Personal militar y del gobierno de EE. UU..
Para tales descuidos sin sentido, el La SEC multó a Yahoo con 35 millones de dólares. Aunque esta suma fue relativamente insignificante, fue una declaración, dice Yawn. “La acción de la SEC contra Yahoo por no revelar adecuadamente la violación fue un momento decisivo. Subrayó la importancia de la transparencia y la comunicación con las partes interesadas en los incidentes cibernéticos”, enfatiza.
Hoy, la SEC exige a las empresas que revelen dichas violaciones. dentro de los cuatro días posteriores al descubrimiento. “Las recientes acciones de la SEC y los desarrollos regulatorios están haciendo que la ciberseguridad pase de ser una cuestión técnica a una preocupación a nivel de la junta directiva con consecuencias reales en caso de negligencia”, dice Yawn. «Si bien algunos detalles pueden estar desactualizados, el legado de las violaciones de Yahoo permanece y subraya el papel integral de la ciberseguridad en el gobierno corporativo».
Hemos recibido este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cyberattacks-data-breaches/10-years-after-yahoo-whats-changed-not-much