Reclamos Pagar una factura
Ingresar

Te presentamos a Scattered Spider: los ingenieros sociales detrás de ataques cibernéticos importantes

Primer plano de una persona usando un teclado.

Scattered Spider no es el típico grupo de piratas informáticos. No escriben malware complejo ni explotan errores de software ocultos. Ellos han perfeccionado algo mucho más simple y efectivo: mentirles a las personas. Realmente bien.

No se trata de adolescentes en un sótano. Scattered Spider es una organización criminal sofisticada que ha estado detrás de algunas de las mayores filtraciones de datos corporativos en los últimos años. Estamos hablando de cientos de millones de dólares en daños entre las principales compañías.

¿Cuál es su especialidad? La ingeniería social, pero llevada al extremo. Investigan compañías como investigadores privados y luego llaman a los empleados fingiendo ser compañeros de trabajo, personal de IT, proveedores o cualquier otra persona que necesiten ser. Son tan buenos que incluso las personas conscientes de la seguridad se dejan engañar.

Piensa en ellos como “La gran estafa del delito cibernético”, excepto que, en lugar de robar casinos, buscan los datos de tu compañía, y, en lugar de atracos elaborados, simplemente usan un teléfono.

Por qué todos deberían preocuparse (sí, tú también)

El asunto es el siguiente: El blanco de Scattered Spider no son únicamente los departamentos de IT. Crean una amplia red y cualquier persona de tu organización podría ser su próxima víctima.

  • Si trabajas en RR. HH., pueden llamar y fingir ser un empleado que necesita recuperar el acceso o “actualizar” la información personal.
  • Si trabajas en el área de finanzas, podrían hacerse pasar por un proveedor que solicita detalles de un pago o pregunta sobre los procedimientos de facturación.
  • Si eres parte de la gerencia, podrían hacerse pasar por un subordinado con una solicitud urgente que omite los procedimientos normales.
  • Si, literalmente, tienes un teléfono de trabajo, podrían llamar y simular que son de IT, y pedirte que “verifiques” tus credenciales o instales “software de seguridad”.

¿Y qué es lo más aterrador? No disparan a ciegas. Estos delincuentes pasan semanas investigando sobre tu compañía. Conocen tu organigrama, proyectos recientes, terminología interna e incluso quién está de vacaciones. Cuando llaman, suenan como si trabajaran en la organización.

Cómo tejen sus redes: La trampa

La fase de investigación de Scattered Spider asusta por su minuciosidad. Hacen lo siguiente:

  • Estudian el sitio web y el perfil de LinkedIn de tu compañía para conocer los nombres y puestos de los empleados.
  • Navegan por las redes sociales en busca de información interna y relaciones.
  • Llaman a tu número principal para conocer los directorios telefónicos y los procesos internos.
  • Investigan noticias recientes, proyectos e incluso ubicaciones de oficinas de la compañía.
  • Estudian las herramientas y la terminología comunes de tu industria.

Cuando es momento de hacer la primera llamada maliciosa, saben más sobre tu lugar de trabajo que algunos de tus compañeros reales.

Las múltiples caras de sus ataques

La emergencia falsa de IT

“Hola, hablo de Soporte Técnico. Vemos intentos de inicio de sesión sospechosos en tu cuenta. ¿Puedes confirmar tu contraseña para que podamos protegerla?”

El colega servicial

“Hola, soy Sarah de Contabilidad. Estoy trabajando desde casa y no puedo acceder al sistema de gastos. ¿Puedes ayudarme a presentar este informe urgente para el director ejecutivo?”

Verificación del proveedor

“Soy Mike, del proveedor de software. Necesitamos actualizar nuestra información de pago en tu sistema. ¿Puedes comunicarme con alguien de finanzas?”

Ayuda para el empleado nuevo

“Hola, seré el nuevo coordinador de comercialización a partir del lunes. RR. HH. me dijo que podrías ayudarme a configurar mis cuentas antes de mi primer día”.

La omisión ejecutiva

“Soy el asistente de [nombre del director ejecutivo]. Necesita los datos financieros del T3 de inmediato para una llamada con un inversor. Dijo que tendrías acceso para darme esos datos”.

Señales de advertencia que deberían ponerte en alerta

Una urgencia que parece inventada

Las emergencias reales son poco frecuentes. La presión artificial del tiempo es una táctica de manipulación clásica. Si alguien dice “necesito esto ahora mismo o alguien será despedido”, deberías esperar, no apresurarte.

Solicitudes que omiten procedimientos normales

Si alguien te pide que omitas los procesos estándares “solo una vez”, es sospechoso. Las solicitudes legítimas siguen canales legítimos.

Demasiada información personal

Los estafadores suelen compartir información excesiva para generar confianza. “Llamo del Starbucks cerca de la oficina porque mi computadora portátil murió y derramé café en mi teléfono” es probablemente una mentira.

Manipulación emocional

Pueden sonar estresados, frustrados o incluso enojados para presionarte a que los ayudes. Los compañeros de trabajo reales entienden cuándo necesitas verificar información.

Obtención fraudulenta de información

Preguntas que parecen diseñadas para recopilar datos de inteligencia: “¿Qué sistema usas para eso?” o “¿Quién suele atender estas solicitudes?” podrían servir para darse cuenta.

Tu manual de defensa: cómo no caer en la trampa

Ten calma cuando alguien intenta apresurarte

Cuanto más urgente sea la solicitud, con más cuidado deberás verificarla. La confirmación adecuada de emergencias reales puede demorar dos minutos.

Verifica por otro canal

Si alguien llama para pedirte algo, cuelga y vuelve a llamar a ese número desde el directorio de tu compañía. Si realmente son ellos, entenderán.

Sigue los procesos oficiales

Los procedimientos de seguridad existen precisamente por este motivo. No permitas que nadie te presione para que omitas pasos, sin importar cuán legítimos suenen.

Haz preguntas que solo los empleados reales sabrían responder

“¿En qué piso se encuentra tu oficina?” “¿Quién es tu gerente directo?” “¿En qué proyecto estás trabajando?” El conocimiento interno va más allá de los nombres y cargos.

Confía en tu instinto

Si algo parece sospechoso, es probable que lo sea. Es mejor parecer demasiado cauteloso que dar acceso a los delincuentes.

Si tienes dudas, derívalas

Envía las solicitudes inusuales a tu gerente o al equipo de seguridad de IT. Es su responsabilidad manejar estas situaciones.

Qué está realmente en juego

Scattered Spider no busca acceder a datos insignificantes. Busca las claves de tu reino digital: bases de datos de clientes, registros financieros, propiedad intelectual, cualquier cosa que pueda vender o conservar para pedir un rescate.

Una vez que ingresan a tus sistemas, se mueven rápido. Escalan privilegios, acceden a datos confidenciales y, a veces, bloquean todo con un programa de ransomware. Las compañías afectadas por Scattered Spider han enfrentado meses de recuperación, cientos de millones en costos y daños masivos a la reputación.

Renglón de ganancias: Eres el cortafuegos humano

Esta es la realidad: tenemos una excelente seguridad técnica. Cortafuegos, codificación, sistemas de monitoreo: todo. Pero Scattered Spider no ataca la tecnología. Ataca a las personas.

Eso te convierte —sí, a ti— en una parte fundamental de la defensa de tu compañía. Cada vez que haces una pausa para verificar una solicitud sospechosa, potencialmente detienes una filtración que podría costar un millón de dólares.

La próxima vez que alguien llame para pedir información, credenciales o acceso, recuerda: los compañeros de trabajo reales valoran la buena seguridad. Los delincuentes la odian.

Mantente escéptico, seguro y recuerda: si alguien intenta apurarte para que traspases los procedimientos de seguridad, debes hacerlo despacio.

El producto, la cobertura, los descuentos, los plazos de los seguros, las definiciones y otras descripciones están destinadas sólo para fines informativos y de ninguna manera reemplazan o modifican las definiciones y la información contenidas en los contratos y pólizas de seguros individuales y/o las páginas de la declaración de las empresas de evaluación de riesgos afiliadas de Nationwide, que son normativas. Dichos productos, coberturas, términos y descuentos pueden variar según el estado y se pueden aplicar excepciones.

La información incluida aquí tiene solo fines informativos. No constituye asesoramiento legal, fiscal, financiero ni de ningún otro tipo, ni pretende sustituir dicho asesoramiento. La información podría no aplicarse a tu situación particular. Hemos intentado procurar que la información sea precisa, pero podría estar desactualizada o tener algunas imprecisiones en ciertas partes. Es responsabilidad del lector cumplir con las normas locales, estatales o federales aplicables. Nationwide Mutual Insurance Company, sus afiliadas y sus empleados no ofrecen ningún tipo de garantía acerca de la información o los resultados, ni asumen ningún tipo de responsabilidad en relación con la información publicada. 

Powered by Translations.com GlobalLink Web SoftwarePowered by GlobalLink Web