Por qué todos deberían preocuparse (sí, tú también)
El asunto es el siguiente: El blanco de Scattered Spider no son únicamente los departamentos de IT. Crean una amplia red y cualquier persona de tu organización podría ser su próxima víctima.
- Si trabajas en RR. HH., pueden llamar y fingir ser un empleado que necesita recuperar el acceso o “actualizar” la información personal.
- Si trabajas en el área de finanzas, podrían hacerse pasar por un proveedor que solicita detalles de un pago o pregunta sobre los procedimientos de facturación.
- Si eres parte de la gerencia, podrían hacerse pasar por un subordinado con una solicitud urgente que omite los procedimientos normales.
- Si, literalmente, tienes un teléfono de trabajo, podrían llamar y simular que son de IT, y pedirte que “verifiques” tus credenciales o instales “software de seguridad”.
¿Y qué es lo más aterrador? No disparan a ciegas. Estos delincuentes pasan semanas investigando sobre tu compañía. Conocen tu organigrama, proyectos recientes, terminología interna e incluso quién está de vacaciones. Cuando llaman, suenan como si trabajaran en la organización.
Cómo tejen sus redes: La trampa
La fase de investigación de Scattered Spider asusta por su minuciosidad. Hacen lo siguiente:
- Estudian el sitio web y el perfil de LinkedIn de tu compañía para conocer los nombres y puestos de los empleados.
- Navegan por las redes sociales en busca de información interna y relaciones.
- Llaman a tu número principal para conocer los directorios telefónicos y los procesos internos.
- Investigan noticias recientes, proyectos e incluso ubicaciones de oficinas de la compañía.
- Estudian las herramientas y la terminología comunes de tu industria.
Cuando es momento de hacer la primera llamada maliciosa, saben más sobre tu lugar de trabajo que algunos de tus compañeros reales.
Las múltiples caras de sus ataques
La emergencia falsa de IT
“Hola, hablo de Soporte Técnico. Vemos intentos de inicio de sesión sospechosos en tu cuenta. ¿Puedes confirmar tu contraseña para que podamos protegerla?”
El colega servicial
“Hola, soy Sarah de Contabilidad. Estoy trabajando desde casa y no puedo acceder al sistema de gastos. ¿Puedes ayudarme a presentar este informe urgente para el director ejecutivo?”
Verificación del proveedor
“Soy Mike, del proveedor de software. Necesitamos actualizar nuestra información de pago en tu sistema. ¿Puedes comunicarme con alguien de finanzas?”
Ayuda para el empleado nuevo
“Hola, seré el nuevo coordinador de comercialización a partir del lunes. RR. HH. me dijo que podrías ayudarme a configurar mis cuentas antes de mi primer día”.
La omisión ejecutiva
“Soy el asistente de [nombre del director ejecutivo]. Necesita los datos financieros del T3 de inmediato para una llamada con un inversor. Dijo que tendrías acceso para darme esos datos”.
Señales de advertencia que deberían ponerte en alerta
Una urgencia que parece inventada
Las emergencias reales son poco frecuentes. La presión artificial del tiempo es una táctica de manipulación clásica. Si alguien dice “necesito esto ahora mismo o alguien será despedido”, deberías esperar, no apresurarte.
Solicitudes que omiten procedimientos normales
Si alguien te pide que omitas los procesos estándares “solo una vez”, es sospechoso. Las solicitudes legítimas siguen canales legítimos.
Demasiada información personal
Los estafadores suelen compartir información excesiva para generar confianza. “Llamo del Starbucks cerca de la oficina porque mi computadora portátil murió y derramé café en mi teléfono” es probablemente una mentira.
Manipulación emocional
Pueden sonar estresados, frustrados o incluso enojados para presionarte a que los ayudes. Los compañeros de trabajo reales entienden cuándo necesitas verificar información.
Obtención fraudulenta de información
Preguntas que parecen diseñadas para recopilar datos de inteligencia: “¿Qué sistema usas para eso?” o “¿Quién suele atender estas solicitudes?” podrían servir para darse cuenta.
Tu manual de defensa: cómo no caer en la trampa
Ten calma cuando alguien intenta apresurarte
Cuanto más urgente sea la solicitud, con más cuidado deberás verificarla. La confirmación adecuada de emergencias reales puede demorar dos minutos.
Verifica por otro canal
Si alguien llama para pedirte algo, cuelga y vuelve a llamar a ese número desde el directorio de tu compañía. Si realmente son ellos, entenderán.
Sigue los procesos oficiales
Los procedimientos de seguridad existen precisamente por este motivo. No permitas que nadie te presione para que omitas pasos, sin importar cuán legítimos suenen.
Haz preguntas que solo los empleados reales sabrían responder
“¿En qué piso se encuentra tu oficina?” “¿Quién es tu gerente directo?” “¿En qué proyecto estás trabajando?” El conocimiento interno va más allá de los nombres y cargos.
Confía en tu instinto
Si algo parece sospechoso, es probable que lo sea. Es mejor parecer demasiado cauteloso que dar acceso a los delincuentes.
Si tienes dudas, derívalas
Envía las solicitudes inusuales a tu gerente o al equipo de seguridad de IT. Es su responsabilidad manejar estas situaciones.
Qué está realmente en juego
Scattered Spider no busca acceder a datos insignificantes. Busca las claves de tu reino digital: bases de datos de clientes, registros financieros, propiedad intelectual, cualquier cosa que pueda vender o conservar para pedir un rescate.
Una vez que ingresan a tus sistemas, se mueven rápido. Escalan privilegios, acceden a datos confidenciales y, a veces, bloquean todo con un programa de ransomware. Las compañías afectadas por Scattered Spider han enfrentado meses de recuperación, cientos de millones en costos y daños masivos a la reputación.
Renglón de ganancias: Eres el cortafuegos humano
Esta es la realidad: tenemos una excelente seguridad técnica. Cortafuegos, codificación, sistemas de monitoreo: todo. Pero Scattered Spider no ataca la tecnología. Ataca a las personas.
Eso te convierte —sí, a ti— en una parte fundamental de la defensa de tu compañía. Cada vez que haces una pausa para verificar una solicitud sospechosa, potencialmente detienes una filtración que podría costar un millón de dólares.
La próxima vez que alguien llame para pedir información, credenciales o acceso, recuerda: los compañeros de trabajo reales valoran la buena seguridad. Los delincuentes la odian.
Mantente escéptico, seguro y recuerda: si alguien intenta apurarte para que traspases los procedimientos de seguridad, debes hacerlo despacio.