El robo de credenciales se consolida como una de las principales vías de ataque contra empresas

El robo y abuso de credenciales se ha consolidado como una de las tácticas más efectivas utilizadas por los ciberdelincuentes contra las empresas, según un reciente informe global de Kaspersky Security Services.

La tendencia refleja un cambio en la estrategia de los atacantes, quienes buscan utilizar accesos aparentemente legítimos para evadir los controles de seguridad y permanecer durante más tiempo dentro de los sistemas comprometidos.

El informe “Anatomy of a Cyber World” se basa en datos recopilados por los servicios de Managed Detection and Response (MDR), Incident Response (IR), Compromise Assessment y SOC Consulting de Kaspersky.

El reporte analiza técnicas, herramientas y escenarios de detección utilizados por actores maliciosos e identifica algunos de los comportamientos más frecuentes observados en incidentes de ciberseguridad a nivel mundial.

De acuerdo con el análisis, una parte significativa de las técnicas de ataque con mayor efectividad está relacionada con la gestión de credenciales e identidades, lo que plantea un desafío creciente para las organizaciones, ya que un atacante que utiliza una cuenta válida puede resultar mucho más difícil de identificar que una amenaza basada en un archivo o programa malicioso.

Entre las técnicas con mayores tasas de conversión identificadas en el informe se encuentra el intento sistemático de adivinar contraseñas, con un 34.8%.

Esta práctica consiste en probar diferentes combinaciones hasta conseguir acceso a una cuenta y continúa siendo efectiva cuando las organizaciones utilizan contraseñas débiles, predecibles o reutilizadas.

Mecanismos adecuados de monitoreo y visibilidad constante

Muy cerca se encuentra la creación de cuentas locales, con una tasa de conversión del 34.7%. Una vez dentro de un sistema, los atacantes pueden crear nuevos usuarios para mantener su acceso incluso si la vía de entrada original es identificada y eliminada.

Leer  La publicidad en 2030 será invisible, personalizada y gobernada por algoritmos

Detectar este tipo de actividad requiere mecanismos adecuados de monitoreo y una visibilidad constante sobre los cambios que ocurren dentro de la infraestructura tecnológica.

El abuso de cuentas válidas, con un 34.5%, completa el grupo de las principales técnicas relacionadas con el acceso y control de identidades, casos en los que los ciberdelincuentes utilizan credenciales robadas o comprometidas para iniciar sesión y mezclarse con la actividad habitual de los usuarios.

Esta estrategia dificulta la detección porque el acceso puede parecer legítimo para las herramientas tradicionales de seguridad, ya que en lugar de introducir malware que active una alerta, los atacantes aprovechan recursos que ya existen dentro de la organización.

El informe también identifica la manipulación de cuentas, con un 32%, como otra práctica relevante, la cual puede incluir la activación de usuarios previamente deshabilitados, modificaciones en los grupos de acceso o la elevación de privilegios para ampliar el control sobre el entorno comprometido.

Por su parte, el reconocimiento de la red, con una tasa del 31.2%, continúa siendo una etapa importante antes de desarrollar ataques más profundos. Mediante esta actividad, los atacantes exploran la infraestructura para identificar sistemas, recursos y posibles rutas de acceso.

Según Kaspersky, la detección de estas señales tempranas puede marcar la diferencia entre contener un incidente a tiempo y enfrentar una brecha de seguridad con consecuencias mayores.

El análisis clasifica las técnicas según la frecuencia con la que las actividades observadas derivaron en incidentes maliciosos confirmados.

Los expertos señalan que, aunque el marco MITRE ATT&CK documenta una amplia variedad de tácticas utilizadas por los actores de amenazas, las organizaciones necesitan priorizar aquellos comportamientos que presentan una mayor probabilidad de representar actividad maliciosa, evitando al mismo tiempo un exceso de falsos positivos.

Leer  Arlette Borrelly lanza podcast para conectar las historias de la diáspora dominicana

“El reporte resalta cuatro técnicas relacionadas con abuso de credenciales y una relacionada con descubrimiento en el top 5. El abuso de credenciales sigue siendo efectivo porque aprovecha una brecha crítica en la seguridad de las organizaciones: la dificultad para distinguir entre un acceso legítimo y uno malicioso”, explicó Eduardo Chavarro, director para Américas del Equipo Global de Respuestas a Incidentes en Kaspersky.

Chavarro señaló que cuando un atacante logra ingresar con una cuenta válida, sus movimientos pueden confundirse con la actividad normal de la organización, lo que puede facilitar el escalamiento de privilegios y la permanencia dentro de un entorno comprometido.

Escenario que evidencia un cambio en las prioridades de la ciberseguridad empresarial. La protección ya no depende únicamente de bloquear archivos maliciosos, sino también de comprender cómo se comportan los usuarios y detectar anomalías que puedan revelar el uso indebido de una identidad aparentemente legítima.

Para reducir estos riesgos, los expertos recomiendan fortalecer la gestión de identidades y accesos mediante revisiones periódicas de las cuentas activas, los permisos asignados y la existencia de privilegios excesivos, aplicación del principio de mínimo privilegio puede ayudar a limitar el alcance de una cuenta comprometida.

También recomiendan reforzar los controles de autenticación mediante mecanismos como la autenticación multifactor y políticas robustas de contraseñas, medidas que pueden reducir el impacto del robo o reutilización de credenciales al incorporar una capa adicional de verificación.

Finalmente, contar con capacidades avanzadas de detección y respuesta permite monitorear de manera continua el comportamiento dentro de una red, identificar actividades sospechosas y responder con mayor rapidez ante posibles incidentes.

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí