Phishing e ingeniería social

Phishing e ingeniería social

Las pequeñas empresas corren el mismo riesgo de sufrir amenazas cibernéticas que las grandes empresas. Muchos propietarios de pequeñas empresas pueden creer en la noción de “seguridad a través de la oscuridad”, es decir, que su equipo es demasiado pequeño para ser un objetivo valioso para el cibercrimen. Pero, lamentablemente, a menudo resulta que no es así.

La inteligencia artificial generativa y los nuevos modelos de malware, como el ransomware como servicio, permiten ahora a los atacantes automatizar cada vez más sus ataques y atacar a cientos, si no miles, de pequeñas empresas a la vez. Esto significa que empresas de todos los tamaños están en riesgo y, si bien es cierto que atacar a las grandes corporaciones tiene un enorme valor, las pequeñas empresas también pueden ser objetivos lucrativos para los cibercriminales.

Las pequeñas empresas no suelen contar con un equipo de ciberseguridad dedicado ni con defensas de nivel empresarial. A menudo no realizan capacitaciones periódicas en materia de ciberseguridad y es menos probable que tengan herramientas de seguridad sólidas como  la autenticación multifactor  o  los administradores de contraseñas . Esto a menudo las convierte en blancos más fáciles para los cibercriminales. Pero, al mismo tiempo, incluso las empresas más pequeñas pueden manejar grandes sumas de dinero o tener acceso a enormes cantidades de datos de clientes, que, según regulaciones como el RGPD, están obligadas a proteger.

Los ataques a pequeñas empresas también pueden ser una forma eficaz de atacar a grandes corporaciones. Los ataques a la cadena de suministro, o ataques de “salto de isla en isla”, implican que bandas de cibercriminales atacan activamente a los socios más pequeños de una gran empresa para obtener acceso a los datos de esa organización más grande, lo que puede resultar costoso para ambas organizaciones.

También se podría decir que las PYMES son las que más tienen que perder si sufren un ciberataque. Aunque es muy difícil calcular los datos exactos, un informe reciente reveló que las empresas con menos de 500 empleados pierden una media de 3,21 millones de dólares por ataque. Perder esta cantidad de dinero en una vulneración cibernética puede ser devastador para las pequeñas empresas, por no hablar del daño a la reputación que supone sufrir un ciberataque.

Por estos motivos, las pequeñas empresas deben conocer las mayores amenazas a las que se enfrentan y cómo detenerlas. En este artículo, se tratarán las cinco principales amenazas de seguridad a las que se enfrentan las pequeñas empresas y cómo pueden protegerse de ellas.

1) Phishing e ingeniería social

Desde hace varios años, el phishing y la ingeniería social han sido uno de los ciberataques más extendidos y efectivos a los que se enfrentan las pequeñas empresas. El phishing y sus variantes asociadas, como el spear-phishing y la vulneración del correo electrónico empresarial, son la  ciberamenaza más frecuente  en los EE. UU. Desde 2020, el 81 % de las organizaciones de todo el mundo han experimentado un aumento de los ataques de phishing y se estima que el 82 % de todas las violaciones de datos se pueden rastrear hasta un ataque de phishing original.

Los ataques de phishing ocurren cuando un atacante se hace pasar por una fuente confiable para incitar a un usuario a hacer clic en un enlace malicioso, descargar un archivo malicioso o darle acceso a información confidencial, como información de pago o credenciales. Los ataques de phishing se han vuelto mucho más sofisticados en los últimos años, y los atacantes pueden ejecutar campañas de phishing altamente efectivas y bien diseñadas.

El phishing es una herramienta eficaz para los atacantes porque es barata, requiere poco esfuerzo y es efectiva. También puede ser una puerta de entrada para otros ataques, ya que las bandejas de entrada comprometidas o el malware descargado pueden provocar más interrupciones en el negocio, como el ransomware, ciberamenaza más frecuente  en los EE. UU. Desde 2020, el 81 % de las organizaciones de todo el mundo han experimentado un aumento de los ataques de phishing y se estima que el 82 % de todas las violaciones de datos se pueden rastrear hasta un ataque de phishing original.

Los ataques de vulneración de correo electrónico empresarial son un riesgo particular para las PYMES. Estos ataques implican que los actores de amenazas comprometen las cuentas de correo electrónico (generalmente a través de credenciales robadas) para enviar facturas y solicitudes de pago fraudulentas internamente o a socios de confianza. Estos ataques pueden ser muy eficaces, ya que los mensajes parecen provenir de un contacto interno legítimo, en lugar de alguien externo, y a menudo conducen a pérdidas financieras, que son muy difíciles de recuperar.

Cómo detener los ataques de phishing

No existe una solución milagrosa para detener los ataques de phishing y se requiere una estrategia de varios pasos. Parte de lo que hace que los ataques de phishing sean tan efectivos es que son muy difíciles de combatir. Se dirigen a los humanos dentro de una empresa y utilizan tácticas de miedo, incertidumbre y duda para inducir a los usuarios a cometer un error. Sin embargo, existen algunas herramientas clave que recomendamos implementar para prevenir ataques de phishing exitosos.

La primera es una herramienta de autenticación multifactor “resistente al phishing”  .  que, cuando se trata de detener el phishing: “La MFA universal en la organización es el primer paso… realmente es una forma comprobada de eliminar más del 99 % de los ataques basados en la identidad”. Con la MFA implementada, los usuarios deben verificar su identidad con dos o más “factores”. Por ejemplo, mediante una verificación de identidad biométrica, junto con un nombre de usuario y una contraseña. Esto garantiza que incluso si la contraseña de un usuario se ve comprometida, se adivina o se roba, el atacante no podrá acceder a la cuenta.

Las herramientas de autenticación más seguras son completamente resistentes al phishing. Pueden eliminar la contraseña por completo ( autenticación sin contraseña ) o utilizar tokens de hardware o tokens basados en navegador (más información sobre las “claves de acceso” más adelante). Recomendamos implementar una herramienta de autenticación que siga el estándar de autenticación FIDO2 resistente al phishing, ahora adoptado por la industria.

La segunda capa de seguridad contra el phishing es implementar una solución de protección contra el phishing para la bandeja de entrada de correo electrónico. Tener una  puerta de enlace de seguridad de correo electrónico sólida  o  una herramienta de seguridad de correo electrónico integrada en la nube  (ICES) puede ser una forma muy eficaz de evitar que los mensajes de phishing lleguen a sus usuarios. Las soluciones ICES utilizan inteligencia artificial para identificar indicadores de phishing, como nombres de dominio sospechosos, errores tipográficos, urgencia en el tono y más. Estas herramientas también suelen extender la protección a las aplicaciones de mensajería instantánea, como Slack y Teams. Las características clave de estas herramientas para protegerse contra el phishing incluyen banners de advertencia en mensajes de correo electrónico maliciosos, cuarentena automática de phishing sospechoso y herramientas de informes de phishing.

Nuestra última recomendación para detener el phishing es implementar una  solución de capacitación en concientización sobre seguridad  . Los ataques de phishing se dirigen a las personas de su organización, personas que normalmente no se preocupan por los problemas de seguridad en su vida diaria. Las herramientas de capacitación en concientización sobre seguridad le permiten brindar capacitación en seguridad dedicada, informando a los usuarios sobre problemas de seguridad clave y promoviendo una mejor higiene de seguridad en toda la organización.

En particular, recomendamos implementar una  herramienta de simulación de phishing . Las herramientas de capacitación sobre concientización sobre phishing envían correos electrónicos simulados de phishing directamente a los usuarios, en los que se les pide que denuncien.

Siguiente capitulo Ransomware y malware, pero este ya la semana próxima..

Saludos y cualquier duda, https://www.anconnect.com

By JOSÉ FRAGO