
En un panorama de ciberseguridad en rápida evolución, las grandes amenazas ya no dependen únicamente de ataques externos sofisticados. Un informe reciente de Flashpoint destaca que los insiders están emergiendo como el eslabón más débil de la cadena de seguridad, con decenas de publicaciones diarias en foros de la dark web que incluyen ofertas de acceso a infraestructuras corporativas. Este fenómeno sugiere un cambio de paradigma: proteger la red ya no es suficiente; se requiere vigilancia continua del comportamiento humano y de los mercados ilícitos que buscan oportunidades dentro de la propia organización.
Entre julio de 2025 y julio de 2026, se detectaron, en promedio, 34 publicaciones únicas diarias relacionadas con amenazas internas. En julio de 2026, se identificaron 12,653 publicaciones de insiders y actores maliciosos que buscan vender o intercambiar credenciales y accesos, de las cuales 1,132 eran publicaciones únicas. En palabras de Flashpoint, a medida que las defensas perimetrales y las herramientas de endpoints maduran, los actores de amenazas están optando por atacar a través de la variable humana, comprando credenciales o pagando a empleados para abrir puertas. En un entorno donde la identidad se convierte en la superficie de ataque principal, vigilar mercados ilícitos y esfuerzos de reclutamiento es crucial.
El informe señala que, si bien algunos casos se han centrado históricamente en sectores como telecomunicaciones, retail y finanzas, las publicaciones de julio de 2026 muestran una desviación importante: más de la mitad de todas las publicaciones afectan a otras industrias. Aunque los investigadores advierten que esto podría reflejar una táctica para facilitar futuras intrusiones o preparar ataques en la cadena de suministro, el patrón subyacente es claro: los insiders activos brindan puntos de entrada a actores maliciosos y, a veces, ofrecen dinero a cambio de credenciales o acceso.
Una de las ilustraciones más citadas es el ataque a Coinbase en 2025, donde empleados de soporte al cliente recibieron incentivos para facilitar el acceso a datos de clientes. El incidente costó a la empresa aproximadamente 360 millones de dólares, subrayando el impacto financiero de estos vectores. En 2025, la actividad más intensa se observó en telecomunicaciones, retail y finanzas; sin embargo, en 2026 se ve una dispersión mayor, lo que podría indicar una estrategia de diversificación de objetivos o una apertura a nuevos vectores de amenaza.
Este contexto trae consigo una doble lectura: por un lado, refleja avances en las capacidades de monitoreo y detección de herramientas de seguridad; por otro, exhibe la necesidad urgente de redefinir cómo se protege la frontera organizacional. Las defensas internas por sí solas pueden ser insuficientes, ya que la actividad maliciosa a menudo ocurre con credenciales válidas y privilegios legítimos. Confiar únicamente en registros internos puede significar detectar una amenaza solo después de la exfiltración de datos o del sabotaje sistémico.
Recomendaciones clave para las organizaciones:
– Monitorear foros profundos y oscuros, comunidades de amenaza por invitación y plataformas de mensajería cifrada para identificar indicios de compra o venta de acceso a infraestructuras.
– Vigilancia proactiva de actividad de infraselección, credenciales comprometidas y tokens de sesión activos, asegurando que estos no sean reutilizados para intrusiones.
– Implementar inteligencia cibernética de terceros que proporcione TTPs (técnicas, tácticas y procedimientos) del adversario, para anticipar movimientos y fortalecer las defensas.
– Complementar las defensas técnicas con controles de comportamiento y monitoreo de acceso privilegiado, así como políticas de seguridad que reduzcan el valor de la información expuesta por insiders.
En síntesis, la evolución del panorama de amenazas exige un enfoque holístico que integre monitoreo de la dark web, inteligencia de amenazas y una gestión de identidades y accesos más rigurosa. Solo así las organizaciones podrán anticipar movimientos, contener incidentes y mitigar pérdidas cuando los insiders se convierten en el canal por el cual fluyen las vulnerabilidades internas hacia el exterior.
from Latest from TechRadar https://ift.tt/qBDVxf3
via IFTTT IA