{"id":49729,"date":"2022-03-23T05:06:00","date_gmt":"2022-03-23T05:06:00","guid":{"rendered":"https:\/\/teknomers.com\/es\/microsoft-y-okta-confirman-incumplimiento-de-lapsus-extortion-group\/"},"modified":"2022-03-23T05:06:06","modified_gmt":"2022-03-23T05:06:06","slug":"microsoft-y-okta-confirman-incumplimiento-de-lapsus-extortion-group","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/microsoft-y-okta-confirman-incumplimiento-de-lapsus-extortion-group\/","title":{"rendered":"Microsoft y Okta confirman incumplimiento de LAPSUS$ Extortion Group"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Microsoft confirm\u00f3 el martes que el equipo de hacking centrado en la extorsi\u00f3n de LAPSUS$ hab\u00eda obtenido &#8220;acceso limitado&#8221; a sus sistemas, ya que el proveedor de servicios de autenticaci\u00f3n Okta revel\u00f3 que casi el 2,5% de sus clientes se vieron potencialmente afectados a ra\u00edz de la filtraci\u00f3n.<\/p>\n<p>&#8220;Ning\u00fan c\u00f3digo o datos del cliente estuvieron involucrados en las actividades observadas&#8221;, dijo el Centro de Inteligencia de Amenazas de Microsoft (MSTIC), y agreg\u00f3 que la violaci\u00f3n se facilit\u00f3 por medio de una sola cuenta comprometida que desde entonces se ha remediado para evitar m\u00e1s actividades maliciosas.<\/p>\n<p>El fabricante de Windows, que ya estaba rastreando al grupo bajo el nombre DEV-0537 antes de la divulgaci\u00f3n p\u00fablica, <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/security\/blog\/2022\/03\/22\/dev-0537-criminal-actor-targeting-organizations-for-data-exfiltration-and-destruction\/\" target=\"_blank\">dijo<\/a> &#8220;no se basa en el secreto del c\u00f3digo como medida de seguridad y ver el c\u00f3digo fuente no conduce a una elevaci\u00f3n del riesgo&#8221;.<\/p>\n<p>&#8220;Esta divulgaci\u00f3n p\u00fablica intensific\u00f3 nuestra acci\u00f3n, lo que permiti\u00f3 que nuestro equipo interviniera e interrumpiera al actor en medio de la operaci\u00f3n, lo que limit\u00f3 un impacto m\u00e1s amplio&#8221;, se\u00f1alaron los equipos de seguridad de la compa\u00f1\u00eda.<\/p>\n<p>La empresa de gesti\u00f3n de acceso e identidad Okta, que tambi\u00e9n <a rel=\"nofollow noopener\" href=\"https:\/\/www.okta.com\/blog\/2022\/03\/updated-okta-statement-on-lapsus\/\" target=\"_blank\">reconoci\u00f3 el incumplimiento<\/a> a trav\u00e9s de la cuenta de un ingeniero de atenci\u00f3n al cliente que trabaja para un proveedor externo, dijo que los atacantes tuvieron acceso a la computadora port\u00e1til del ingeniero durante un per\u00edodo de cinco d\u00edas entre el 16 y el 21 de enero, pero que el servicio en s\u00ed no se vio comprometido.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/backhub-dm3\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Nuevo-malware-de-limpiaparabrisas-dirigido-a-Ucrania-en-medio-de.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>La firma de software en la nube con sede en San Francisco tambi\u00e9n dijo que identific\u00f3 a los clientes afectados y que los est\u00e1 contactando directamente, y enfatiz\u00f3 que &#8220;el servicio de Okta est\u00e1 completamente operativo y no hay acciones correctivas que nuestros clientes deban tomar&#8221;.<\/p>\n<p>&#8220;En el caso del compromiso de Okta, no ser\u00eda suficiente simplemente cambiar la contrase\u00f1a de un usuario&#8221;, empresa de infraestructura web Cloudflare <a rel=\"nofollow noopener\" href=\"https:\/\/blog.cloudflare.com\/cloudflare-investigation-of-the-january-2022-okta-compromise\/\" target=\"_blank\">dijo<\/a> en un an\u00e1lisis post mortem del incidente.  &#8220;El atacante tambi\u00e9n necesitar\u00eda cambiar el token de hardware (FIDO) configurado para el mismo usuario. Como resultado, ser\u00eda f\u00e1cil detectar las cuentas comprometidas en funci\u00f3n de las claves de hardware asociadas&#8221;.<\/p>\n<p>Dicho esto, de particular preocupaci\u00f3n es el hecho de que Okta no revel\u00f3 p\u00fablicamente la violaci\u00f3n durante dos meses, lo que llev\u00f3 al grupo ciberdelincuente a preguntarse &#8220;\u00bfPor qu\u00e9 esperar tanto?&#8221;.  en su declaraci\u00f3n contraria.<\/p>\n<p>LAPSUS$ tambi\u00e9n ha afirmado en su refutaci\u00f3n que Okta estaba almacenando claves de Amazon Web Services (AWS) dentro de Slack y que los ingenieros de soporte parecen tener &#8220;acceso excesivo&#8221; a la plataforma de comunicaciones.  &#8220;El impacto potencial para los clientes de Okta NO es limitado, estoy bastante seguro de que restablecer las contrase\u00f1as y MFA resultar\u00eda en un compromiso completo de los sistemas de muchos clientes&#8221;, explic\u00f3 la pandilla.<\/p>\n<h2 style=\"text-align: left\">\n<p>Microsoft expone las t\u00e1cticas de LAPSUS$<br \/>\n<\/h2>\n<p>LAPSUS$, que surgi\u00f3 por primera vez en julio de 2021, ha estado en una ola de pirater\u00eda en los \u00faltimos meses, apuntando a una gran cantidad de empresas durante el per\u00edodo intermedio, incluidas Impresa, el Ministerio de Salud de Brasil, Claro, Embratel, NVIDIA, Samsung, Mercado Libre, Vodafone , y m\u00e1s recientemente Ubisoft.<\/p>\n<p>El modus operandi del grupo motivado financieramente ha sido relativamente sencillo: irrumpir en la red de un objetivo, robar datos confidenciales y chantajear a la empresa v\u00edctima para que pague publicando fragmentos de los datos robados en su canal de Telegram.<\/p>\n<div class=\"separator\" style=\"clear: both\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"552\" data-original-width=\"728\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEjisIPpodV75qkUmV4dj_T5Gg99Xm_cdDCg3lx9IxQFIc45iWaLqOt2BBBwzlA0UnWN3gEZyNDW9-r09GfbagV64tLLE_hvmeRgVgipC9iaAqHFvQkiGC-PP9VOJLrEvYr27K9cms1vwkmT0-_qxSI-fgJZi5QG4Yql8WS2L0zrRvstqCarmrB2tar8\/s728-e100\/leak.jpg\" \/><\/div>\n<p>Microsoft describi\u00f3 a LAPSUS$ como un grupo que sigue un &#8220;modelo puro de extorsi\u00f3n y destrucci\u00f3n sin implementar cargas \u00fatiles de ransomware&#8221; y que &#8220;no parece cubrir sus huellas&#8221;.<\/p>\n<p>Otras t\u00e1cticas adoptadas por la tripulaci\u00f3n incluyen esquemas de ingenier\u00eda social basados \u200b\u200ben tel\u00e9fonos, como el intercambio de tarjetas SIM para facilitar la toma de control de cuentas, acceder a cuentas de correo electr\u00f3nico personales de empleados en organizaciones objetivo, sobornar a empleados, proveedores o socios comerciales de empresas para acceder e inmiscuirse en el llamadas continuas de respuesta a la crisis de sus objetivos para iniciar demandas de extorsi\u00f3n.<\/p>\n<p>Tambi\u00e9n se ha observado LAPSUS$ desplegando el <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/win.redline_stealer\" target=\"_blank\">Ladr\u00f3n de l\u00ednea roja<\/a> eso est\u00e1 disponible para la venta en foros clandestinos para obtener contrase\u00f1as y tokens de sesi\u00f3n, adem\u00e1s de comprar credenciales y tokens de acceso de los mercados de la web oscura, as\u00ed como buscar en los repositorios de c\u00f3digos p\u00fablicos las credenciales expuestas, para obtener un punto de apoyo inicial.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647430291_958_El-gobierno-aleman-advierte-contra-el-uso-del-software-antivirus.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;El objetivo de los actores DEV-0537 es obtener acceso elevado a trav\u00e9s de credenciales robadas que permiten el robo de datos y ataques destructivos contra una organizaci\u00f3n objetivo, lo que a menudo resulta en extorsi\u00f3n&#8221;, dijo la compa\u00f1\u00eda.  &#8220;Las t\u00e1cticas y los objetivos indican que se trata de un actor ciberdelincuente motivado por el robo y la destrucci\u00f3n&#8221;.<\/p>\n<p>Despu\u00e9s del acceso inicial, se sabe que el grupo explota vulnerabilidades sin parches en servidores Confluence, JIRA y GitLab accesibles internamente para escalar privilegios, antes de proceder a filtrar informaci\u00f3n relevante y eliminar los sistemas y recursos del objetivo.<\/p>\n<p>Para mitigar tales incidentes, Microsoft recomienda a las organizaciones que exijan la autenticaci\u00f3n multifactor (pero no basada en SMS), aprovechen las opciones de autenticaci\u00f3n modernas como OAuth o SAML, revisen los inicios de sesi\u00f3n individuales en busca de signos de actividad an\u00f3mala y supervisen las comunicaciones de respuesta a incidentes para asistentes no autorizados.<\/p>\n<p>&#8220;Seg\u00fan la actividad observada, este grupo comprende la naturaleza interconectada de las identidades y las relaciones de confianza en los ecosistemas tecnol\u00f3gicos modernos y se dirige a las empresas de telecomunicaciones, tecnolog\u00eda, servicios de TI y soporte, para aprovechar su acceso desde una organizaci\u00f3n para acceder a las organizaciones asociadas o proveedoras&#8221;.<\/p>\n<p>En medio de las consecuencias de las filtraciones, LAPSUS$ parece estar tomando un descanso.  &#8220;Algunos de nuestros miembros han [sic] vacaciones hasta el 30\/3\/2022.  Podr\u00edamos estar callados por algunas veces [sic]\u201d, dijo el grupo en su canal de Telegram.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/microsoft-and-okta-confirm-breach-by.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft confirm\u00f3 el martes que el equipo de hacking centrado en la extorsi\u00f3n de LAPSUS$ hab\u00eda obtenido &#8220;acceso<\/p>\n","protected":false},"author":1,"featured_media":49730,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,24016,33697,4662,3778,5121,4668,33383,4667,7983,4654,4658,4659,4653,4655,33385,4663,4666,4665,4660],"class_list":["post-49729","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-confirman","tag-extortion","tag-filtracion-de-datos","tag-group","tag-incumplimiento","tag-la-seguridad-informatica","tag-lapsus","tag-las-noticias-de-los-hackers","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-okta","tag-programa-malicioso-ransomware","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/49729","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=49729"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/49729\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/49730"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=49729"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=49729"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=49729"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}