{"id":170533,"date":"2022-05-25T21:25:45","date_gmt":"2022-05-25T21:25:45","guid":{"rendered":"https:\/\/teknomers.com\/es\/aprenda-como-los-piratas-informaticos-pueden-secuestrar-sus-cuentas-en-linea-incluso-antes-de-que-las-cree\/"},"modified":"2022-05-25T21:25:45","modified_gmt":"2022-05-25T21:25:45","slug":"aprenda-como-los-piratas-informaticos-pueden-secuestrar-sus-cuentas-en-linea-incluso-antes-de-que-las-cree","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/aprenda-como-los-piratas-informaticos-pueden-secuestrar-sus-cuentas-en-linea-incluso-antes-de-que-las-cree\/","title":{"rendered":"Aprenda c\u00f3mo los piratas inform\u00e1ticos pueden secuestrar sus cuentas en l\u00ednea incluso antes de que las cree"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" alt=\"presecuestro de cuenta\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEgvYdCUuC_3CWUY5sTqZzyY89JmeyWQIT-XI2vK1Peot-9dJxR431u4fgLpNXSWUK5sMiMpD8bInkGIry4ouWqLsxTkttv08C_ifMm1GMFICmaaSoQJv9kI_4DF2J8qu4_HOOwA_OAd2BoTeHU_Y8MNUAvZD_EK3QuFEnXM5_gCeXu0gdW8aDHKBaY4\/s728-e1000\/account-hacking.jpg\" title=\"presecuestro de cuenta\"\/><\/div>\n<p>Los actores malintencionados pueden obtener acceso no autorizado a las cuentas en l\u00ednea de los usuarios a trav\u00e9s de una nueva t\u00e9cnica llamada &#8220;secuestro previo de cuentas&#8221;, seg\u00fan ha descubierto una nueva investigaci\u00f3n.<\/p>\n<p>El ataque tiene como objetivo el proceso de creaci\u00f3n de cuentas que es omnipresente en sitios web y otras plataformas en l\u00ednea, lo que permite que un adversario realice una serie de acciones antes de que una v\u00edctima desprevenida cree una cuenta en un servicio de destino.<\/p>\n<p>El estudio fue dirigido por el investigador de seguridad independiente Avinash Sudhodanan en colaboraci\u00f3n con Andrew Pavard del Microsoft Security Response Center (MSRC).<\/p>\n<p>Pre-secuestro de bancos con el requisito previo de que un atacante ya est\u00e9 en posesi\u00f3n de un identificador \u00fanico asociado con una v\u00edctima, como una direcci\u00f3n de correo electr\u00f3nico o un n\u00famero de tel\u00e9fono, que se puede obtener de las cuentas de redes sociales del objetivo o de los volcados de credenciales que circulan en la web. .<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backup-gitlab\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/Investigadores-encuentran-nuevos-ataques-de-malware-dirigidos-a-entidades-gubernamentales.png\" width=\"300\" height=\"250\"\/><\/a><\/center><\/div>\n<p>Luego, los ataques pueden desarrollarse de cinco maneras diferentes, incluido el uso de la misma direcci\u00f3n de correo electr\u00f3nico durante la creaci\u00f3n de la cuenta tanto por parte del adversario como de la v\u00edctima, lo que potencialmente otorga a las dos partes acceso simult\u00e1neo a la cuenta.<\/p>\n<p>&#8220;Si el atacante puede crear una cuenta en un servicio de destino usando la direcci\u00f3n de correo electr\u00f3nico de la v\u00edctima antes de que la v\u00edctima cree una cuenta, el atacante podr\u00eda usar varias t\u00e9cnicas para poner la cuenta en un estado presecuestrado&#8221;, dijeron los investigadores. <a rel=\"nofollow noopener\" href=\"https:\/\/msrc-blog.microsoft.com\/2022\/05\/23\/pre-hijacking-attacks\/\" target=\"_blank\">dicho<\/a>. <\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" alt=\"presecuestro de cuenta\" border=\"0\" data-original-height=\"478\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/Aprenda-como-los-piratas-informaticos-pueden-secuestrar-sus-cuentas-en.jpg\" title=\"presecuestro de cuenta\"\/><\/div>\n<p>&#8220;Despu\u00e9s de que la v\u00edctima recuper\u00f3 el acceso y comenz\u00f3 a usar la cuenta, el atacante podr\u00eda recuperar el acceso y hacerse cargo de la cuenta&#8221;.  Los cinco tipos de ataques previos al secuestro est\u00e1n a continuaci\u00f3n:<\/p>\n<ul>\n<li><strong>Ataque de combinaci\u00f3n federado cl\u00e1sico<\/strong>en el que dos cuentas creadas con cl\u00e1sica y <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Federated_identity\" target=\"_blank\">identidad federada<\/a> las rutas con la misma direcci\u00f3n de correo electr\u00f3nico permiten que la v\u00edctima y el atacante accedan a la misma cuenta.<\/li>\n<\/ul>\n<ul>\n<li><strong>Ataque de identificador de sesi\u00f3n no caducado<\/strong>, en el que el atacante crea una cuenta utilizando la direcci\u00f3n de correo electr\u00f3nico de la v\u00edctima y mantiene una sesi\u00f3n activa de larga duraci\u00f3n.  Cuando el usuario recupera la cuenta usando la misma direcci\u00f3n de correo electr\u00f3nico, el atacante contin\u00faa manteniendo el acceso porque el restablecimiento de la contrase\u00f1a no termin\u00f3 la sesi\u00f3n del atacante.<\/li>\n<\/ul>\n<ul>\n<li><strong>Ataque de identificador troyano<\/strong>, en el que el atacante crea una cuenta utilizando la direcci\u00f3n de correo electr\u00f3nico de la v\u00edctima y luego agrega un identificador de troyano, por ejemplo, una direcci\u00f3n de correo electr\u00f3nico secundaria o un n\u00famero de tel\u00e9fono bajo su control.  Por lo tanto, cuando el usuario real recupera el acceso luego de un restablecimiento de contrase\u00f1a, el atacante puede usar el identificador de troyano para recuperar el acceso a la cuenta.<\/li>\n<\/ul>\n<ul>\n<li><strong>Ataque de cambio de correo electr\u00f3nico no vencido<\/strong>, en el que el atacante crea una cuenta utilizando la direcci\u00f3n de correo electr\u00f3nico de la v\u00edctima y procede a cambiar la direcci\u00f3n de correo electr\u00f3nico a una bajo su control.  Cuando el servicio env\u00eda una URL de verificaci\u00f3n a la nueva direcci\u00f3n de correo electr\u00f3nico, el atacante espera a que la v\u00edctima se recupere y comience a usar la cuenta antes de completar el proceso de cambio de correo electr\u00f3nico para tomar el control de la cuenta.<\/li>\n<\/ul>\n<ul>\n<li><strong>Ataque de proveedor de identidad no verificador (IdP)<\/strong>, en el que el atacante crea una cuenta con el servicio de destino utilizando un IdP no verificador.  Si la v\u00edctima crea una cuenta usando el m\u00e9todo de registro cl\u00e1sico con la misma direcci\u00f3n de correo electr\u00f3nico, le permite al atacante obtener acceso a la cuenta.<\/li>\n<\/ul>\n<p>En una evaluaci\u00f3n emp\u00edrica de 75 de los sitios web m\u00e1s populares de Alexa, se identificaron 56 vulnerabilidades previas al secuestro en 35 servicios.  Esto incluye 13 fusiones federadas cl\u00e1sicas, 19 identificadores de sesi\u00f3n vigentes, 12 identificadores de troyanos, 11 cambios de correo electr\u00f3nico vigentes y un ataque de IdP sin verificaci\u00f3n:<\/p>\n<ul>\n<li>Dropbox &#8211; Ataque de cambio de correo electr\u00f3nico no caducado<\/li>\n<li>Instagram &#8211; Ataque de identificador troyano<\/li>\n<li>LinkedIn: sesi\u00f3n no caducada y ataques de identificador troyano<\/li>\n<li>WordPress.com: sesiones no vencidas y ataques de cambio de correo electr\u00f3nico no vencidos, y<\/li>\n<li>Zoom: fusi\u00f3n federada cl\u00e1sica y ataques de IdP sin verificaci\u00f3n<\/li>\n<\/ul>\n<p>&#8220;La causa principal de todos los ataques [&#8230;] es una falla en verificar la propiedad del identificador reclamado&#8221;, dijeron los investigadores.<\/p>\n<div class=\"ad_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/1653513944_381_Aprenda-como-los-piratas-informaticos-pueden-secuestrar-sus-cuentas-en.jpg\" width=\"728\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Aunque muchos servicios realizan este tipo de verificaci\u00f3n, a menudo lo hacen de forma asincr\u00f3nica, lo que permite al usuario usar ciertas funciones de la cuenta antes de que se haya verificado el identificador. Aunque esto podr\u00eda mejorar la usabilidad (reduce la fricci\u00f3n del usuario durante el registro), deja el usuario vulnerable a los ataques previos al secuestro&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" alt=\"presecuestro de cuenta\" border=\"0\" data-original-height=\"720\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/1653513945_517_Aprenda-como-los-piratas-informaticos-pueden-secuestrar-sus-cuentas-en.jpg\" title=\"presecuestro de cuenta\"\/><\/div>\n<p>Si bien la implementaci\u00f3n estricta de la verificaci\u00f3n de identificadores en los servicios es crucial para mitigar los ataques previos al secuestro, se recomienda que los usuarios protejan sus cuentas con autenticaci\u00f3n multifactor (MFA).<\/p>\n<p>&#8220;La MFA implementada correctamente evitar\u00e1 que el atacante se autentique en una cuenta previamente secuestrada despu\u00e9s de que la v\u00edctima comience a usar esta cuenta&#8221;, se\u00f1alaron los investigadores.  &#8220;El servicio tambi\u00e9n debe invalidar cualquier sesi\u00f3n creada antes de la activaci\u00f3n de MFA para evitar el ataque de sesi\u00f3n no vencida&#8221;.<\/p>\n<p>Adem\u00e1s de eso, tambi\u00e9n se recomienda a los servicios en l\u00ednea que eliminen peri\u00f3dicamente las cuentas no verificadas, apliquen una ventana baja para confirmar un cambio de direcci\u00f3n de correo electr\u00f3nico e invaliden sesiones durante el restablecimiento de contrase\u00f1a para un enfoque de defensa en profundidad para la administraci\u00f3n de cuentas.<\/p>\n<p>&#8220;Cuando un servicio fusiona una cuenta creada a trav\u00e9s de la ruta cl\u00e1sica con una creada a trav\u00e9s de la ruta federada (o viceversa), el servicio debe garantizar que el usuario controle actualmente ambas cuentas&#8221;, dijeron Sudhodanan y Pavard.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/05\/learn-how-hackers-can-hijack-your.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los actores malintencionados pueden obtener acceso no autorizado a las cuentas en l\u00ednea de los usuarios a trav\u00e9s<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,899,69505,4661,440,4664,5684,5017,4662,1476,6214,4668,246,4667,6550,36,4654,4658,4659,4653,4655,6213,4663,1125,33981,4666,4665,251,4660],"class_list":["post-170533","post","type-post","status-publish","format-standard","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-antes","tag-aprenda","tag-ataques-ciberneticos","tag-como","tag-como-hackear","tag-cree","tag-cuentas","tag-filtracion-de-datos","tag-incluso","tag-informaticos","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-linea","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-piratas","tag-programa-malicioso-ransomware","tag-pueden","tag-secuestrar","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sus","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/170533","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=170533"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/170533\/revisions"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=170533"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=170533"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=170533"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}