
El panorama actual de las amenazas digitales sigue mostrando que la mayor parte de incidentes no proviene de vulnerabilidades zero-day sofisticadas, sino de fallos humanos y configuraciones incompletas. Recientemente, Kaspersky detalló dos casos de ransomware en Colombia y México donde los atacantes explotaron configuraciones erróneas para lograr el acceso y causar interrupciones significativas. En ambos incidentes, las víctimas vieron how sus unidades críticas quedaron encriptadas mediante BitLocker y, para cerrar el impacto, se imprimieron notas de rescate en impresoras de oficina.
La agrupación responsable se presentó como “XEntry Team”. Aunque no hay antecedentes claros de este actor, el informe subraya que las brechas se originaron principalmente por errores de configuración y gestión de servicios expuestos, no por ataques a vulnerabilidades conocidas o por técnicas de ingeniería social dirigidas a empleados desprevenidos.
Colombia: un equipo con ocho terabytes de datos críticos quedó expuesto cuando la Plataforma de Protección de Endpoint (EPP) fue desactivada por problemas de compatibilidad. Adicionalmente, un acceso remoto (RDP) expuesto a Internet facilitó la entrada del atacante. El equipo atacante solicitó 3,000 dólares y la víctima aceptó con rapidez, lo que dejó pocos indicios para una investigación forense completa. No se divulgó cuánto demandaron en México ni si hubo pago.
México: tres meses antes de la acción, los atacantes identificaron configuraciones erróneas en el servicio MSSQL que les otorgaron privilegios elevados dentro del entorno. Durante semanas continuaron ajustando la seguridad del servidor, desplegando web shells y dejando de lado las alarmas de EPP sin que la organización realizara una revisión exhaustiva.
Un hilo común en ambos casos es la ausencia de explotación de vulnerabilidades técnicas complejas o de ingeniería social dirigida a empleados. En lugar de eso, los intrusos capitalizaron configuraciones deficientes: sistemas expuestos, permisos mal asignados y controles de seguridad desalineados con las mejores prácticas.
Recomendaciones clave de Kaspersky para reducir este tipo de riesgos:
– Configurar el acceso remoto (RDP) con estrictas prácticas de seguridad y control de acceso, incluyendo MFA, segmentación de red y revisión de exposición a Internet.
– Mantener políticas de seguridad actualizadas y monitorizadas para servicios críticos (p. ej., MSSQL), evitando privilegios excesivos y reforzando la supervisión de cambios.
– Implementar soluciones de EPP eficientes y asegurarse de que no haya desactivaciones por incompatibilidades, además de realizar pruebas de compatibilidad y actualizaciones de seguridad de forma regular.
– Realizar auditorías y pruebas de penetración periódicas enfocadas en configuraciones y errores de gestión, no solo en vulnerabilidades conocidas.
El estudio de estos casos refuerza una idea constante: las misconfiguraciones continúan siendo una de las mayores fuentes de brechas y fugas de datos. La evidencia sugiere que, para mitigar riesgos, las organizaciones deben priorizar la verificación y reforzamiento de sus configuraciones, además de una gobernanza de seguridad que asegure que las decisiones técnicas se alineen con las mejores prácticas de la industria.
Conclusión: más que buscar vulnerabilidades raras, la defensa debe centrarse en cerrar huecos operativos derivados de configuraciones inadecuadas y de una supervisión continua de entornos protegidos. La guía de Kaspersky advierte que más del 13% de incidentes se deben a violaciones de políticas y errores de configuración, lo que subraya la importancia de una estrategia de seguridad basada en la gestión rigurosa de configuraciones y controles de acceso.
from Latest from TechRadar https://ift.tt/SqXhPsg
via IFTTT IA