El Imparcial / Mundo / Hackers

Hackers atacan a firmas que manejan billones de dólares en Estados Unidos mediante llamadas que se hacen pasar por soporte técnico y logran engañar incluso a empresas con sistemas avanzados de seguridad

Los ciberdelincuentes llaman directamente a empleados, se hacen pasar por personal de sistemas y los convencen de entregar contraseñas y códigos de seguridad; más de 200 empresas fueron colocadas en la mira en solo cinco semanas

Hackers atacan a firmas que manejan billones de dólares en Estados Unidos mediante llamadas que se hacen pasar por soporte técnico y logran engañar incluso a empresas con sistemas avanzados de seguridad

Algunas de las empresas financieras que administran cientos de miles de millones y hasta billones de dólares en inversiones fueron colocadas en la mira de hackers que no necesitaron programas complejos para intentar entrar a sus sistemas. En muchos casos, el ataque comenzó con algo mucho más cotidiano: una llamada telefónica.

Según información de Reuters, los ciberdelincuentes diseñaron durante el último mes sitios falsos para robar credenciales de empleados de firmas como Blackstone, Bridgewater Associates, Apollo Global Management, Bain Capital, KKR, TPG, CME Group, Clearlake Capital y Moody’s, además de otras compañías.

El reporte se apoya en información de Google y en datos de inteligencia de internet revisados por Reuters. La investigación muestra que los atacantes se enfocaron en empresas financieras, fondos de inversión, despachos de abogados y agencias calificadoras, bajo distintos nombres como Redact, Pink, Falcon y Helix.

¿Cómo lograban los hackers acercarse a los empleados?

El método comenzaba con una llamada al teléfono personal del trabajador.

De acuerdo con Google, los atacantes se hacían pasar por personal del departamento de soporte técnico o sistemas de la propia empresa y, en algunos casos, conseguían que en la pantalla apareciera el número telefónico correcto de la compañía.

Después advertían al empleado sobre una supuesta instrucción urgente para actualizar su contraseña o la autenticación multifactor.

La víctima era enviada a una página falsa con nombres diseñados para parecer legítimos, como “passkeyhelpdesk” o “secure-passkey”.

Si el trabajador ingresaba su contraseña, el atacante pedía también el código de seguridad que llegaba por mensaje de texto o mediante una aplicación y, con esa información, podía tomar control de la cuenta antes de que terminara la llamada.

¿Por qué una llamada puede vencer sistemas de seguridad avanzados?

El punto central del ataque es el factor humano.

Lee Clark, gerente de producción de inteligencia sobre ciberamenazas de Retail and Hospitality ISAC, explicó a Reuters que las empresas han invertido en sistemas cada vez más complejos para cerrar el paso a los hackers, pero el problema cambia cuando alguien convence a un empleado de abrir la puerta.

“Como la valla ahora es tan sofisticada y de alta tecnología, solo tenemos que engañar al guardia para que nos abra la puerta”.

Clark señaló que ese factor humano ayuda a explicar por qué este tipo de ataques ha crecido.

Austin Larsen, analista principal de amenazas del Grupo de Inteligencia de Amenazas de Google, también rechazó considerar esta táctica como especialmente avanzada.

“Sofisticado no es la palabra adecuada. Es simplemente muy eficaz”.

¿Qué buscaban los hackers dentro de estas empresas?

El objetivo principal era obtener dinero.

Según Google, los delincuentes seleccionan sectores y compañías en función de la posibilidad de encontrar información sensible que pueda utilizarse para exigir un rescate.

Larsen explicó que los atacantes analizan qué organizaciones podrían estar dispuestas a pagar para evitar que datos internos sean robados o divulgados.

“En realidad, es una cuestión de dinero”.

Google informó que, en algunos casos, empresas que no fueron identificadas pagaron rescates. Reuters no pudo establecer cuáles de las compañías atacadas fueron vulneradas con éxito.

¿Por qué importa que firmas como Blackstone hayan sido atacadas?

Blackstone no es una empresa común dentro del sector financiero. Es uno de los mayores gestores de inversiones alternativas del mundo y administra capital para fondos de pensiones, inversionistas institucionales y grandes patrimonios.

El ataque también incluyó a firmas como Apollo, KKR, Bain Capital y TPG, todas vinculadas con inversiones de gran escala en empresas, infraestructura, bienes raíces y otros activos.

También fue señalado CME Group, operador de uno de los mercados de derivados más grandes del mundo, además de Moody’s, una de las principales agencias internacionales de calificación crediticia.

Un acceso no autorizado a cuentas corporativas dentro de este tipo de compañías puede abrir la puerta a información financiera, datos internos, documentos legales y comunicaciones confidenciales.

¿Cuántas empresas estuvieron en la mira?

Los datos analizados por Reuters muestran que los ciberdelincuentes crearon trampas digitales para más de 200 empresas durante las últimas cinco semanas.

El grupo no se limitó al sector financiero.

Entre los nombres identificados también aparecen Uber, Zillow y Levi Strauss, además de despachos jurídicos como Paul Hastings y Greenberg Traurig.

Greenberg Traurig informó que no sufrió una filtración de datos debido a sus medidas de seguridad. Otras compañías consultadas por Reuters no respondieron o rechazaron hacer comentarios.

¿Los ataques lograron entrar a las empresas?

No necesariamente.

Google señaló que los sitios identificados probablemente fueron utilizados en intentos de intrusión, pero eso no significa que todos hayan tenido éxito.

Reuters realizó ingeniería inversa de 72 sitios web maliciosos señalados por Google y utilizó plataformas de inteligencia web para identificar subdominios creados específicamente para distintas empresas.

Larsen advirtió que no todos los intentos consiguieron vulnerar a las organizaciones.

¿Qué otras firmas de Wall Street fueron atacadas?

La campaña también alcanzó a algunos fondos de inversión conocidos en Wall Street.

Point72 Asset Management informó a sus inversionistas que había sido blanco de ataques informáticos, según una fuente citada por Reuters.

Otras fuentes señalaron que los hackers también intentaron entrar a Two Sigma Investments y Citadel, cuyos nombres aparecieron entre los datos analizados.

Los ataques han generado preocupación dentro del sector porque muestran que incluso compañías con grandes presupuestos destinados a ciberseguridad pueden ser vulnerables cuando el ataque no se dirige primero contra una computadora, sino contra la persona que la utiliza.

¿Qué deja esta ola de ataques como advertencia?

El caso muestra que contar con contraseñas complejas y autenticación de dos factores no elimina todos los riesgos si un empleado entrega voluntariamente esa información después de recibir una llamada convincente.

La técnica utilizada se conoce como ingeniería social, porque busca manipular a una persona para que revele datos o realice una acción que permita el acceso.

En esta campaña, la urgencia fue una de las herramientas principales: una supuesta llamada del área de sistemas, una contraseña que debía actualizarse de inmediato y un código que tenía que entregarse antes de terminar la comunicación.

Para las empresas y sus trabajadores, la señal es sencilla: una llamada que solicita contraseñas, códigos de acceso o cambios urgentes en la autenticación debe tratarse como una posible alerta de fraude, incluso cuando el número telefónico parezca pertenecer a la propia organización.

Sigue nuestro canal de WhatsApp

Recibe las noticias más importantes del día. Da click aquí

Temas relacionados