{"id":315404,"date":"2022-08-11T12:31:21","date_gmt":"2022-08-11T12:31:21","guid":{"rendered":"https:\/\/teknomers.com\/es\/lo-que-zola-hack-puede-ensenarnos-sobre-la-seguridad-de-las-contrasenas\/"},"modified":"2022-08-11T12:31:22","modified_gmt":"2022-08-11T12:31:22","slug":"lo-que-zola-hack-puede-ensenarnos-sobre-la-seguridad-de-las-contrasenas","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/lo-que-zola-hack-puede-ensenarnos-sobre-la-seguridad-de-las-contrasenas\/","title":{"rendered":"Lo que Zola Hack puede ense\u00f1arnos sobre la seguridad de las contrase\u00f1as"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>La seguridad de la contrase\u00f1a es tan fuerte como la propia contrase\u00f1a.  Desafortunadamente, a menudo se nos recuerda el peligro de las contrase\u00f1as d\u00e9biles, reutilizadas y comprometidas con importantes brechas de seguridad cibern\u00e9tica que comienzan con credenciales robadas.  Por ejemplo, en mayo de 2022, el popular sitio de planificaci\u00f3n de bodas, Zola, fue v\u00edctima de una importante brecha de seguridad cibern\u00e9tica en la que los piratas inform\u00e1ticos utilizaron un ataque conocido como <em>relleno de credenciales<\/em>.  Result\u00f3 en una actividad fraudulenta vinculada a las cuentas de los clientes.  Veamos la violaci\u00f3n de Zola y por qu\u00e9 enfatiza la necesidad de que las organizaciones refuercen la seguridad de sus contrase\u00f1as y se protejan contra varios tipos de ataques de contrase\u00f1as.<\/p>\n<h2>\u00bfQu\u00e9 pas\u00f3 con el ataque de Zola?<\/h2>\n<p>En lugar de perseguir la infraestructura fundamental para el negocio central de Zola, los piratas inform\u00e1ticos persiguieron las cuentas de los clientes con el ataque de mayo.  Los atacantes utilizaron una t\u00e9cnica antigua llamada <em>relleno de credenciales<\/em> comprometer varias cuentas de clientes de Zola.  Con acceso a las cuentas comprometidas, intentaron comprar vales de regalo que luego podr\u00edan usar. <\/p>\n<p>Un vocero de Zola mencion\u00f3 que <a rel=\"nofollow noopener\" href=\"https:\/\/www.nydailynews.com\/news\/national\/ny-zola-customer-accounts-were-hacked-20220523-mwrj6smnonh5neebxd2rwiijwa-story.html\" target=\"_blank\">alrededor de 3.000 cuentas<\/a>, o alrededor del 0,1 % de las cuentas de Zola, se vieron comprometidas.  Los usuarios vieron cientos de d\u00f3lares en tarjetas de regalo o regalos monetarios extra\u00eddos de sus cuentas.  Los piratas inform\u00e1ticos incluso cambiaron el correo electr\u00f3nico asociado con las cuentas de Zola de los usuarios en muchos casos, lo que les impidi\u00f3 iniciar sesi\u00f3n. Las cuentas de Zola comprometidas se pusieron r\u00e1pidamente a la venta en la web oscura.  Otros usuarios reportaron cargos fraudulentos en tarjetas de cr\u00e9dito asociadas a cuentas de Zola.<\/p>\n<p>Emily Forrest, Directora de Comunicaciones de Zola, mencion\u00f3 lo siguiente <a rel=\"nofollow noopener\" href=\"https:\/\/therecord.media\/zola-confirms-cyberattack-that-drained-hundreds-from-wedding-registry-accounts\/\" target=\"_blank\">en una oracion<\/a> en cuanto al compromiso:<\/p>\n<p><em>&#8220;Es probable que estos piratas inform\u00e1ticos obtuvieran acceso a ese conjunto de credenciales expuestas en sitios de terceros y las usaron para intentar iniciar sesi\u00f3n en Zola y tomar malas medidas. Nuestro equipo entr\u00f3 en acci\u00f3n de inmediato para garantizar que todas las parejas e invitados en Zola est\u00e9n protegidos&#8230; Entendemos la interrupci\u00f3n y el estr\u00e9s que esto caus\u00f3 a algunas de nuestras parejas, pero nos complace informar que todos los intentos de transferencia fraudulenta de fondos en efectivo fueron bloqueados. Todos los fondos en efectivo han sido restaurados&#8221;. <\/em><\/p>\n<p>Como parte de su remediaci\u00f3n del ataque, Zola, adem\u00e1s de obligar a los usuarios a restablecer las contrase\u00f1as de sus cuentas, desactiv\u00f3 temporalmente las aplicaciones m\u00f3viles conectadas a la plataforma.  Desde entonces, han reactivado las plataformas de aplicaciones m\u00f3viles.  Sin embargo, aunque Zola permite conectar la informaci\u00f3n de la cuenta bancaria a las cuentas de Zola, <a rel=\"nofollow noopener\" href=\"https:\/\/www.techradar.com\/news\/zola-wedding-registry-accounts-hacked-company-refuses-to-bring-in-2fa\" target=\"_blank\">todav\u00eda no requieren autenticaci\u00f3n multifactor<\/a> como parte de sus disposiciones de seguridad.<\/p>\n<h2>\u00bfQu\u00e9 sali\u00f3 mal desde una perspectiva de seguridad con el ataque de Zola?<\/h2>\n<p>La retrospectiva suele ser 20\/20 cuando se trata de an\u00e1lisis post-mortem de infracciones de seguridad cibern\u00e9tica.  Sin embargo, hubo muchas cosas que se podr\u00edan haber hecho y se pueden hacer para evitar que se lleven a cabo ataques como el hackeo de Zola. <\/p>\n<p>M\u00e1s empresas ahora requieren que la autenticaci\u00f3n multifactor est\u00e9 habilitada en su cuenta para aprovechar sus servicios.  Podr\u00eda decirse que cualquier servicio orientado a recaudar dinero en una cuenta o que permita conectar una cuenta bancaria o tarjeta de cr\u00e9dito deber\u00eda requerir m\u00faltiples factores.  Con el factor m\u00faltiple habilitado, incluso si un atacante tiene credenciales leg\u00edtimas, como un nombre de usuario y una contrase\u00f1a, con un factor adicional requerido, todav\u00eda no tiene todo lo necesario para autenticarse e iniciar sesi\u00f3n. <\/p>\n<p>El ataque a Zola ayuda a subrayar que las empresas tambi\u00e9n deben monitorear las cuentas en busca de actividades sospechosas.  Por ejemplo, observar geolocalizaciones sospechosas, la cantidad de inicios de sesi\u00f3n de una sola fuente u otras m\u00e9tricas pueden ayudar a identificar y remediar actividades nefastas.<\/p>\n<h2>\u00bfQu\u00e9 es el relleno de credenciales?<\/h2>\n<p>Credential Stuffing es una t\u00e9cnica de pirater\u00eda que ha existido durante mucho tiempo y juega con la debilidad de <em>reutilizaci\u00f3n de contrase\u00f1a<\/em> entre los usuarios finales.  Est\u00e1 <a rel=\"nofollow noopener\" href=\"https:\/\/owasp.org\/www-community\/attacks\/Credential_stuffing\" target=\"_blank\">definido como<\/a> la <em>inyecci\u00f3n autom\u00e1tica de nombre de usuario y contrase\u00f1a robados <\/em>pares  \u00bfQu\u00e9 significa esto?  Es parte de la naturaleza humana reutilizar contrase\u00f1as en m\u00faltiples sitios, servicios y aplicaciones.  Esta t\u00e9cnica facilita recordar los inicios de sesi\u00f3n en varias plataformas.  Los piratas inform\u00e1ticos utilizan esta l\u00f3gica para derrotar la autenticaci\u00f3n de contrase\u00f1a utilizada en la mayor\u00eda de las plataformas.  Si comprometen o encuentran credenciales filtradas asociadas con una combinaci\u00f3n de usuario\/correo electr\u00f3nico\/contrase\u00f1a en una plataforma, pueden probar las mismas credenciales en varias plataformas. <\/p>\n<p>Puede ser efectivo incluso si no saben que el usuario\/direcci\u00f3n de correo electr\u00f3nico tiene una cuenta asociada.  Por ejemplo, suponga que pueden acceder a varios conjuntos de credenciales comprometidos (nombres de usuario, contrase\u00f1as).  En ese caso, es probable que encuentren cuentas de usuario v\u00e1lidas en varios servicios en los que los usuarios hayan usado la misma combinaci\u00f3n de nombre de usuario y contrase\u00f1a.<\/p>\n<p>Tenga en cuenta lo siguiente <a rel=\"nofollow noopener\" href=\"https:\/\/www.comparitech.com\/blog\/information-security\/password-statistics\/\" target=\"_blank\">estad\u00edsticas alarmantes<\/a> relacionados con la reutilizaci\u00f3n de credenciales:<\/p>\n<ul>\n<li>Alrededor del 50% de los profesionales de TI admitieron haber reutilizado contrase\u00f1as en cuentas de trabajo<\/li>\n<ul>\n<li>Hubo un porcentaje sorprendentemente m\u00e1s alto de trabajadores de TI que reutilizaron credenciales que usuarios sin privilegios (39% comparativamente)<\/li>\n<\/ul>\n<li>En un estudio que abarc\u00f3 tres meses, Microsoft descubri\u00f3 que unos 44 millones de sus usuarios hab\u00edan usado la misma contrase\u00f1a en m\u00e1s de una cuenta.<\/li>\n<li>En un estudio de Google de 2019, descubrieron que el 13 % de las personas reutiliza la misma contrase\u00f1a en todas las cuentas, el 52 % usa la misma para varias cuentas en l\u00ednea y solo el 35 % usa una contrase\u00f1a diferente para cada cuenta.<\/li>\n<\/ul>\n<p>Otro escenario alarmante que las organizaciones deben considerar es que los usuarios finales pueden usar las mismas contrase\u00f1as para sus entornos corporativos de Active Directory que para sus cuentas personales.  Si bien las empresas no pueden controlar ni hacer cumplir las pol\u00edticas de contrase\u00f1as para las cuentas personales de los usuarios finales, es crucial monitorear las contrase\u00f1as violadas y la reutilizaci\u00f3n de contrase\u00f1as en toda su infraestructura corporativa de Active Directory.<\/p>\n<h2>Protecci\u00f3n de Active Directory contra contrase\u00f1as violadas y reutilizaci\u00f3n de contrase\u00f1as<\/h2>\n<p>Los Servicios de dominio de Active Directory (AD DS) locales no tienen protecci\u00f3n integrada contra contrase\u00f1as violadas o reutilizaci\u00f3n de contrase\u00f1as.  Por ejemplo, suponga que todas las cuentas de Active Directory tienen la misma contrase\u00f1a y la contrase\u00f1a cumple con la pol\u00edtica de contrase\u00f1as configurada.  En ese caso, no hay notificaci\u00f3n ni forma de evitar esto con la funcionalidad nativa de la pol\u00edtica de contrase\u00f1as de Active Directory. <\/p>\n<p>Adem\u00e1s, muchas organizaciones est\u00e1n federando los servicios de dominio de Active Directory en las instalaciones con soluciones en la nube de inicio de sesi\u00f3n \u00fanico (SSO).  Desafortunadamente, significa que todas las contrase\u00f1as d\u00e9biles, las contrase\u00f1as violadas y las contrase\u00f1as reutilizadas en su organizaci\u00f3n ahora est\u00e1n federadas para su uso con servicios en la nube, lo que debilita a\u00fan m\u00e1s su postura de seguridad. <\/p>\n<p>Las pol\u00edticas de contrase\u00f1a de Active Directory integradas no pueden protegerlo contra:<\/p>\n<ul>\n<li>Contrase\u00f1as incrementales<\/li>\n<li>Letspeak contrase\u00f1as<\/li>\n<li>Contrase\u00f1as f\u00e1ciles de adivinar pero &#8220;complejas&#8221;<\/li>\n<li>Contrase\u00f1as violadas<\/li>\n<li>Contrase\u00f1as asociadas a su negocio o industria<\/li>\n<\/ul>\n<h2>Refuerce la seguridad de las contrase\u00f1as de Active Directory con Specops<\/h2>\n<p>Con las deficiencias de las capacidades integradas proporcionadas por los Servicios de dominio de Active Directory (AD DS), las organizaciones necesitan reforzar la seguridad de sus contrase\u00f1as de Active Directory mediante una soluci\u00f3n de terceros.  Specops Password Policy es una soluci\u00f3n poderosa que brinda a las empresas las herramientas y capacidades necesarias para aumentar la seguridad de sus contrase\u00f1as y la postura general de ciberseguridad.<\/p>\n<p>La pol\u00edtica de contrase\u00f1as de Specops se integra a la perfecci\u00f3n con las pol\u00edticas de contrase\u00f1as de Active Directory existentes y agrega funciones de seguridad de contrase\u00f1as faltantes para ayudar a proteger su organizaci\u00f3n de muchos ataques, incluido el relleno de credenciales.  Tenga en cuenta las siguientes caracter\u00edsticas clave proporcionadas por la pol\u00edtica de contrase\u00f1as de Specops:<\/p>\n<ul>\n<li>Puede crear listas de diccionarios personalizadas para bloquear palabras comunes a su organizaci\u00f3n<\/li>\n<li>Evite el uso de m\u00e1s de 2 mil millones de contrase\u00f1as comprometidas con Specops Breached Password Protection<\/li>\n<li>Encuentre y elimine contrase\u00f1as comprometidas en su entorno<\/li>\n<li>Los usuarios reciben mensajes informativos de Specops en los cambios de contrase\u00f1a fallidos, lo que reduce las llamadas al servicio de asistencia.<\/li>\n<li>Comentarios din\u00e1micos en tiempo real sobre el cambio de contrase\u00f1a con el cliente de autenticaci\u00f3n Specops<\/li>\n<li>Caducidad de la contrase\u00f1a basada en la longitud con notificaciones de correo electr\u00f3nico personalizables<\/li>\n<li>Bloquear nombres de usuario, nombres para mostrar, palabras espec\u00edficas, caracteres consecutivos, contrase\u00f1as incrementales, reutilizaci\u00f3n de parte de una contrase\u00f1a<\/li>\n<li>Orientaci\u00f3n granular basada en GPO para cualquier nivel de GPO, computadora, usuario o poblaci\u00f3n de grupo<\/li>\n<li>Compatibilidad con frases de contrase\u00f1a<\/li>\n<li>M\u00e1s de 25 idiomas compatibles <\/li>\n<li>Use expresiones regulares para pol\u00edticas de contrase\u00f1as m\u00e1s granulares<\/li>\n<\/ul>\n<p>Las organizaciones pueden comenzar a proteger las contrase\u00f1as de sus usuarios con Protecci\u00f3n de contrase\u00f1a violada con solo unos pocos clics en los ajustes de configuraci\u00f3n de la Pol\u00edtica de contrase\u00f1as de Specops.  Con el <em>verificar continuamente las contrase\u00f1as filtradas y obligar a los usuarios a cambiarlas <\/em>configuraci\u00f3n, puede aprovechar la mejora de la pol\u00edtica de contrase\u00f1as de Specop <em>tarro de miel<\/em> inteligencia para las contrase\u00f1as violadas m\u00e1s recientes disponibles.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left\">\n<tbody>\n<tr>\n<td style=\"text-align: center\"><img decoding=\"async\" alt=\"Pol\u00edtica de contrase\u00f1as de Specops\" border=\"0\" data-original-height=\"523\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660221081_611_Lo-que-Zola-Hack-puede-ensenarnos-sobre-la-seguridad-de.jpg\" title=\"Pol\u00edtica de contrase\u00f1as de Specops\" \/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center\">Configuraci\u00f3n de la pol\u00edtica de contrase\u00f1as de Specops Protecci\u00f3n de contrase\u00f1a violada<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Specops proporciona las herramientas necesarias para combatir f\u00e1cilmente los riesgos de las contrase\u00f1as, como las contrase\u00f1as reutilizadas.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left\">\n<tbody>\n<tr>\n<td style=\"text-align: center\"><img decoding=\"async\" alt=\"Pol\u00edtica de contrase\u00f1as de Specops\" border=\"0\" data-original-height=\"524\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/08\/1660221081_947_Lo-que-Zola-Hack-puede-ensenarnos-sobre-la-seguridad-de.jpg\" title=\"Pol\u00edtica de contrase\u00f1as de Specops\" \/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center\">Evitar contrase\u00f1as incrementales y exigir un n\u00famero m\u00ednimo de cambios a una contrase\u00f1a existente<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Terminando<\/h2>\n<p>El truco de Zola ayuda a enfatizar la importancia de evitar que los usuarios reutilicen contrase\u00f1as en entornos cr\u00edticos para el negocio.  Conduce al relleno de credenciales, adivinaci\u00f3n de contrase\u00f1as, contrase\u00f1as violadas y muchos otros tipos de ataques de contrase\u00f1a.  La pol\u00edtica de contrase\u00f1as de Specops es una herramienta poderosa que permite a las organizaciones prevenir de manera efectiva la reutilizaci\u00f3n de contrase\u00f1as, las contrase\u00f1as incrementales y una cantidad m\u00ednima de cambios en las contrase\u00f1as existentes en el pr\u00f3ximo cambio de contrase\u00f1a. <\/p>\n<p>Obtenga m\u00e1s informaci\u00f3n sobre la pol\u00edtica de contrase\u00f1as de Specops y vea c\u00f3mo puede ayudar a su empresa a reforzar su estrategia de seguridad de contrase\u00f1as con una prueba gratuita. <\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/08\/what-zola-hack-can-teach-us-about.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La seguridad de la contrase\u00f1a es tan fuerte como la propia contrase\u00f1a. Desafortunadamente, a menudo se nos recuerda<\/p>\n","protected":false},"author":1,"featured_media":315405,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,13382,99084,4662,32187,4668,246,4667,4654,4658,4659,4653,4655,4663,149,42,4666,4665,131,4660,36061],"class_list":["post-315404","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-contrasenas","tag-ensenarnos","tag-filtracion-de-datos","tag-hack","tag-la-seguridad-informatica","tag-las","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-puede","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-sobre","tag-vulnerabilidad-de-software","tag-zola"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/315404","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=315404"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/315404\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/315405"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=315404"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=315404"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=315404"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}