Cuando los Hacks De Baja Tecnología Causan Brechas De Alto Impacto

Gigante de alojamiento web GoDaddy llegó a los titulares este mes cuando reveló que una violación de varios años permitió a los intrusos robar el código fuente de la compañía, desviar las credenciales de inicio de sesión de clientes y empleados, y colocar malware en los sitios web de los clientes. Comprensiblemente, la cobertura de los medios se centró en la admisión de GoDaddy de que sufrió tres ciberataques diferentes durante tantos años a manos del mismo grupo de piratas informáticos.  Pero vale la pena revisar cómo este grupo generalmente llegó a las empresas objetivo: llamando a los empleados y engañándolos para que naveguen a un sitio web de phishing.

En limadura con el Comisión de Bolsa y Valores de los Estados Unidos (SEC), GoDaddy dijo que determinó que el mismo "grupo de actores de amenazas sofisticadas" era responsable de tres intrusiones separadas, que incluyen:

- Marzo de 2020: Un ataque de phishing dirigido a un empleado de GoDaddy comprometió las credenciales de inicio de sesión de hosting de aproximadamente 28,000 clientes de GoDaddy, así como las credenciales de inicio de sesión de un pequeño número de empleados;

- Noviembre de 2021: Una contraseña de GoDaddy comprometida permite a los atacantes robar el código fuente y la información vinculada a 1,2 millones de clientes, incluidas las contraseñas de administrador de sitios web, las credenciales sFTP y las claves SSL privadas;

- Diciembre de 2022: Los piratas informáticos obtuvieron acceso e instalaron malware en los servidores de alojamiento cPanel de GoDaddy que "redirigían intermitentemente sitios web de clientes aleatorios a sitios maliciosos.”

"Según nuestra investigación, creemos que estos incidentes son parte de una campaña de varios años de un sofisticado grupo de actores de amenazas que, entre otras cosas, instaló malware en nuestros sistemas y obtuvo piezas de código relacionadas con algunos servicios dentro de GoDaddy", declaró la compañía en su presentación ante la SEC.

¿Qué más sabemos sobre la causa de estos incidentes? No sabemos mucho sobre la fuente del incidente de noviembre de 2021, aparte de la declaración de GoDaddy de que involucró una contraseña comprometida y que la compañía tardó aproximadamente dos meses en detectar la intrusión. GoDaddy no ha revelado la fuente de la violación en diciembre de 2022 que provocó malware en algunos sitios web de clientes.

Pero sí sabemos que el ataque de marzo de 2020 fue precipitado por un ataque de spear-phishing contra un empleado de GoDaddy. GoDaddy describió el incidente en ese momento en términos generales como un ataque de ingeniería social, pero uno de sus clientes afectados por esa violación de marzo de 2020 en realidad habló con uno de los piratas informáticos involucrados.

Los piratas informáticos pudieron cambiar los registros del Sistema de Nombres de Dominio (DNS) para el sitio de intermediación de transacciones escrow.com de modo que apuntaba a una dirección en Malasia que albergaba solo algunos otros dominios, incluido el entonces nuevo dominio de phishing servicenow-godaddy[.] com.

El gerente general de Escrow.com se encontró hablando por teléfono con uno de los hackers de GoDaddy, después de que alguien que afirmaba que trabajaban en GoDaddy llamó y dijo que lo necesitaban para autorizar algunos cambios en la cuenta.

En realidad, la persona que llamó acababa de engañar a un empleado de GoDaddy para que regalara sus credenciales, y pudo ver en la cuenta del empleado que Escrow.com se requiere un procedimiento de seguridad específico para completar una transferencia de dominio.

El gerente general de Escrow.com dijo que sospechaba que la llamada era una estafa — pero decidió seguir el juego durante aproximadamente una hora, mientras grababa la llamada y sacaba información del estafador.

"Este tipo tenía acceso a las notas y sabía el número al que llamar" para hacer cambios en la cuenta, el CEO de Escrow.com le dije a KrebsOnSecurity. "Literalmente estaba leyendo los tickets de las notas del panel de administración dentro de GoDaddy.”

Aproximadamente a la mitad de esta conversación, después de ser llamado por el gerente general como un impostor, el hacker admitió que no era un empleado de GoDaddy y que, de hecho, era parte de un grupo que disfrutaba de un éxito repetido con empleados de ingeniería social en compañías específicas por teléfono.

Ausente de la declaración de la SEC de GoDaddy está otra serie de ataques en noviembre de 2020, en los que intrusos desconocidos redireccionamiento de correo electrónico y tráfico web para múltiples servicios de criptomonedas eso usó GoDaddy de alguna manera.

Es posible que este incidente no se mencionara porque fue obra de otro grupo de intrusos. Pero en respuesta a las preguntas de KrebsOnSecurity en ese momento, GoDaddy dijo que el incidente también se debió a que un número "limitado" de empleados de GoDaddy cayó en una sofisticada estafa de ingeniería social.

"A medida que los actores de amenazas se vuelven cada vez más sofisticados y agresivos en sus ataques, estamos educando constantemente a los empleados sobre nuevas tácticas que podrían usarse contra ellos y adoptando nuevas medidas de seguridad para prevenir futuros ataques", dijo GoDaddy en una declaración escrita en 2020.

Los ataques de phishing de voz o "vishing" suelen dirigirse a los empleados que trabajan de forma remota. Los phishers generalmente afirman que están llamando desde el departamento de TI del empleador, supuestamente para ayudar a solucionar algún problema. El objetivo es convencer al objetivo de que ingrese sus credenciales en un sitio web creado por los atacantes que imita el correo electrónico corporativo o el portal VPN de la organización.

Expertos entrevistados para un Historia de agosto de 2020 en un fuerte aumento de los ataques de phishing de voz exitosos dijo que generalmente hay al menos dos personas involucradas en cada estafa de vishing: Una que está manipulando socialmente al objetivo por teléfono y otra co-conspiradora que toma las credenciales ingresadas en la página de phishing, incluidos los códigos de autenticación de múltiples factores compartidos por la víctima, y los usa rápidamente para iniciar sesión en el sitio web de la compañía.

Los atacantes suelen tener cuidado de no hacer nada con el dominio de phishing hasta que estén listos para iniciar una llamada de vishing a una víctima potencial. Y cuando se completa el ataque o la llamada, deshabilitan el sitio web vinculado al dominio.

Esto es clave porque muchos registradores de dominios solo responderán a solicitudes externas para eliminar un sitio web de phishing si el sitio está activo en el momento de la queja de abuso. Esta táctica también puede obstaculizar los esfuerzos de las empresas que se centran en identificar dominios de phishing recién registrados antes de que puedan utilizarse para el fraude.

Un dispositivo U2F fabricado por Yubikey.

La última presentación de GoDaddy ante la SEC indica que la compañía tenía casi 7,000 empleados a diciembre de 2022. Además, GoDaddy tiene contratos con otras 3000 personas que trabajan a tiempo completo para la empresa a través de empresas de subcontratación de procesos comerciales con sede principalmente en India, Filipinas y Colombia.

Muchas empresas ahora requieren que los empleados proporcionen una contraseña de un solo uso, como una enviada por SMS o producida por una aplicación de autenticación móvil, además de su nombre de usuario y contraseña al iniciar sesión en los activos de la empresa en línea. Pero tanto los códigos basados en SMS como en aplicaciones pueden verse socavados por ataques de phishing que simplemente solicitan esta información además de la contraseña del usuario.

Una opción multifactor, las claves de seguridad físicas, parece ser inmune a estas estafas avanzadas. Las llaves de seguridad más utilizadas son dispositivos económicos basados en USB. Una llave de seguridad implementa una forma de autenticación multifactor conocida como 2do Factor Universal (U2F), que permite al usuario completar el proceso de inicio de sesión simplemente insertando el dispositivo USB y presionando un botón en el dispositivo. La llave funciona sin necesidad de controladores de software especiales.

El atractivo de los dispositivos U2F para la autenticación multifactor es que incluso si un empleado que ha inscrito una clave de seguridad para la autenticación intenta iniciar sesión en un sitio impostor, los sistemas de la compañía simplemente se niegan a solicitar la clave de seguridad si el usuario no está en el sitio web legítimo de su empleador, y el intento de inicio de sesión falla. Por lo tanto, el segundo factor no se puede suplantar, ni por teléfono ni por Internet.

En julio de 2018, Google divulgar que ninguno de sus más de 85,000 empleados había sido víctima de phishing en sus cuentas relacionadas con el trabajo desde principios de 2017, cuando comenzó a exigir a todos los empleados que usaran claves de seguridad físicas en lugar de códigos de un solo uso.



>>Más