{"id":387128,"date":"2022-09-22T13:48:11","date_gmt":"2022-09-22T13:48:11","guid":{"rendered":"https:\/\/teknomers.com\/es\/conclusiones-de-seguridad-de-ti-del-wiseasy-hack\/"},"modified":"2022-09-22T13:48:12","modified_gmt":"2022-09-22T13:48:12","slug":"conclusiones-de-seguridad-de-ti-del-wiseasy-hack","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/conclusiones-de-seguridad-de-ti-del-wiseasy-hack\/","title":{"rendered":"Conclusiones de seguridad de TI del Wiseasy Hack"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El mes pasado, Tech Crunch inform\u00f3 que <a rel=\"nofollow noopener\" href=\"https:\/\/techcrunch.com\/2022\/08\/01\/wiseasy-android-payment-passwords\/)\" target=\"_blank\">el fabricante de terminales de pago Wiseasy hab\u00eda sido pirateado<\/a>.  Aunque es posible que Wiseasy no sea muy conocido en Am\u00e9rica del Norte, sus terminales de pago basados \u200b\u200ben Android se utilizan ampliamente en la regi\u00f3n de Asia Pac\u00edfico y los piratas inform\u00e1ticos lograron robar contrase\u00f1as de 140 000 terminales de pago.<\/p>\n<h2 style=\"text-align: left\">\u00bfC\u00f3mo sucedi\u00f3 el Wiseasy Hack?<\/h2>\n<p>Los empleados de Wiseasy usan un tablero basado en la nube para administrar terminales de pago de forma remota.  Este tablero permite a la empresa realizar una variedad de tareas de configuraci\u00f3n y administraci\u00f3n, como administrar usuarios de terminales de pago, agregar o eliminar aplicaciones e incluso bloquear la terminal. <\/p>\n<p>Los piratas inform\u00e1ticos pudieron obtener acceso al panel de control de Wiseasy al infectar las computadoras de los empleados con malware.  Esto permiti\u00f3 a los piratas inform\u00e1ticos obtener acceso a los paneles de dos empleados diferentes, lo que en \u00faltima instancia llev\u00f3 a una recolecci\u00f3n masiva de credenciales de terminales de pago una vez que obtuvieron acceso.<\/p>\n<h2 style=\"text-align: left\">Principales lecciones aprendidas del Wiseasy Hack<\/h2>\n<h4 style=\"text-align: left\">1 \u2014 La transparencia no siempre es la mejor pol\u00edtica <\/h4>\n<p>Si bien es f\u00e1cil descartar el hack de Wiseasy como resultado de una infecci\u00f3n de malware inevitable, la verdad es que Wiseasy cometi\u00f3 varios errores (seg\u00fan el art\u00edculo de Tech Crunch) que permitieron que el hack tuviera \u00e9xito.<\/p>\n<p>Por ejemplo, el tablero en s\u00ed mismo probablemente expuso m\u00e1s informaci\u00f3n de la que deber\u00eda. <a rel=\"nofollow noopener\" href=\"https:\/\/techcrunch.com\/2022\/08\/01\/wiseasy-android-payment-passwords\/\" target=\"_blank\">Seg\u00fan TechCrunch<\/a>, el tablero &#8220;permit\u00eda que cualquiera pudiera ver nombres, n\u00fameros de tel\u00e9fono, direcciones de correo electr\u00f3nico y permisos de acceso&#8221;.  Aunque se podr\u00eda argumentar que dicha informaci\u00f3n es necesaria para que Wiseasy administre las terminales en nombre de sus clientes, Tech Crunch contin\u00faa diciendo que una vista del tablero revel\u00f3 el nombre de Wi-Fi y la contrase\u00f1a de texto sin formato para la red en la que se encontraba la terminal de pago. conectado a. <\/p>\n<p>En un entorno de seguridad est\u00e1ndar, la interfaz nunca debe estar dise\u00f1ada para mostrar contrase\u00f1as.  La visualizaci\u00f3n abierta de la informaci\u00f3n del cliente, sin una verificaci\u00f3n secundaria del usuario final, tambi\u00e9n va en contra de una pol\u00edtica de confianza cero.<\/p>\n<h4 style=\"text-align: left\">2 \u2014 Las credenciales por s\u00ed solas no son suficientes <\/h4>\n<p>Un segundo error que probablemente ayud\u00f3 a que el truco tuviera \u00e9xito fue que Wiseasy no requer\u00eda que se usara la autenticaci\u00f3n multifactor al acceder al tablero.  En el pasado, la mayor\u00eda de los sistemas estaban protegidos \u00fanicamente por credenciales de autenticaci\u00f3n.  Esto significaba que cualquier persona con acceso a un nombre de usuario y una contrase\u00f1a v\u00e1lidos pod\u00eda iniciar sesi\u00f3n, incluso si se robaban las credenciales (como fue el caso del hack de Wiseasy).<\/p>\n<p>La autenticaci\u00f3n multifactor requiere que los usuarios usen un mecanismo adicional para probar su identidad antes de acceder a recursos confidenciales.  A menudo, esto significa proporcionar un c\u00f3digo que se envi\u00f3 al tel\u00e9fono inteligente del usuario mediante un mensaje de texto SMS, pero existen muchas otras formas de autenticaci\u00f3n multifactor.  En cualquier caso, Wiseasy no us\u00f3 la autenticaci\u00f3n multifactor, no hab\u00eda nada que impidiera que los piratas inform\u00e1ticos iniciaran sesi\u00f3n con credenciales robadas. <\/p>\n<h4 style=\"text-align: left\">3 \u2014 Los dispositivos deben revisarse tres veces <\/h4>\n<p>Un posible tercer error podr\u00eda haber sido que los empleados de Wiseasy accedieran a recursos confidenciales desde un dispositivo no protegido.  Tech Crunch inform\u00f3 haber visto capturas de pantalla del tablero de Wiseasy en el que un usuario administrador ten\u00eda acceso remoto a las terminales de pago.  El art\u00edculo de Tech Crunch no dice que la computadora del administrador se infect\u00f3 con malware, pero dado que se us\u00f3 malware para obtener acceso al tablero y la captura de pantalla muestra que un administrador inici\u00f3 sesi\u00f3n en el tablero, es muy posible que la m\u00e1quina de un administrador se haya visto comprometida. . <\/p>\n<p>Como pr\u00e1ctica recomendada, las cuentas con privilegios solo deben usarse cuando sea necesario para una tarea en particular (y las cuentas est\u00e1ndar se usan en otros momentos).  Adem\u00e1s, lo ideal es que las cuentas con privilegios se utilicen solo en sistemas de gesti\u00f3n designados que se hayan reforzado y no se utilicen para ninguna otra tarea.<\/p>\n<h4 style=\"text-align: left\">4 \u2014 Mant\u00e9ngase al tanto de su propia seguridad <\/h4>\n<p>Finalmente, el mayor error cometido en el hack de Wiseasy fue que la empresa aparentemente (seg\u00fan el art\u00edculo de Tech Crunch) no sab\u00eda que sus cuentas hab\u00edan sido comprometidas hasta que Buguard se puso en contacto con ellas. <\/p>\n<p>Buguard es una empresa de seguridad especializada en pruebas de penetraci\u00f3n y monitoreo de la web oscura.  Idealmente, Wiseasy estar\u00eda monitoreando su propia red en busca de una posible infracci\u00f3n y la apagar\u00eda inmediatamente cuando se notara por primera vez. <\/p>\n<h2 style=\"text-align: left\">Avanzando: c\u00f3mo proteger su propia red de un ataque similar<\/h2>\n<p>El truco de Wiseasy subraya la importancia de adherirse a las mejores pr\u00e1cticas de seguridad establecidas desde hace mucho tiempo, como requerir autenticaci\u00f3n multifactor y usar estaciones de trabajo de administraci\u00f3n dedicadas para operaciones privilegiadas.  Suscribirse a una filosof\u00eda de confianza cero en su organizaci\u00f3n puede resolver muchos de estos problemas. <\/p>\n<p>Adem\u00e1s, es importante tener una forma de saber si las cuentas de su organizaci\u00f3n se han visto comprometidas.  De lo contrario, un atacante que haya obtenido acceso a las credenciales de la cuenta robada podr\u00eda usar esas credenciales indefinidamente.  Una de las mejores maneras de evitar que esto suceda es usar la pol\u00edtica de contrase\u00f1as de Specops.  Specops mantiene una base de datos de miles de millones de contrase\u00f1as que se sabe que han sido comprometidas.<\/p>\n<p>  Esta base de datos se mantiene actualizada con las contrase\u00f1as que se encuentran en las listas de contrase\u00f1as violadas conocidas, as\u00ed como las contrase\u00f1as que se utilizan activamente en los ataques.  La pol\u00edtica de contrase\u00f1as de Specops utiliza esta informaci\u00f3n para asegurarse de que ninguna de las contrase\u00f1as de sus usuarios se haya visto comprometida.  Si se descubre que una cuenta est\u00e1 utilizando una contrase\u00f1a comprometida, el software le notificar\u00e1 para que pueda desactivar la cuenta o cambiar su contrase\u00f1a de inmediato.  Puede probar las herramientas de pol\u00edtica de contrase\u00f1as de Specops en su AD de forma gratuita, en cualquier momento. <\/p>\n<p>Ya sea que est\u00e9 realizando pruebas de penetraci\u00f3n internas, avanzando hacia una infraestructura de confianza cero o bloqueando contrase\u00f1as violadas conocidas de su Active Directory, hay muchas maneras de asegurarse de que su organizaci\u00f3n no sea v\u00edctima de las consecuencias de un malware. ataque como Wiseasy. <\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/09\/it-security-takeaways-from-wiseasy-hack.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El mes pasado, Tech Crunch inform\u00f3 que el fabricante de terminales de pago Wiseasy hab\u00eda sido pirateado. Aunque<\/p>\n","protected":false},"author":1,"featured_media":387129,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,10159,38,4662,32187,4668,4667,4654,4658,4659,4653,4655,4663,42,4666,4665,4660,111097],"class_list":["post-387128","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-conclusiones","tag-del","tag-filtracion-de-datos","tag-hack","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-seguridad","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software","tag-wiseasy"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/387128","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=387128"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/387128\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/387129"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=387128"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=387128"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=387128"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}