{"id":51919,"date":"2022-03-24T09:09:10","date_gmt":"2022-03-24T09:09:10","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-rastrean-ataques-ciberneticos-de-lapsus-a-un-hacker-ingles-de-16-anos\/"},"modified":"2022-03-24T09:09:16","modified_gmt":"2022-03-24T09:09:16","slug":"investigadores-rastrean-ataques-ciberneticos-de-lapsus-a-un-hacker-ingles-de-16-anos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-rastrean-ataques-ciberneticos-de-lapsus-a-un-hacker-ingles-de-16-anos\/","title":{"rendered":"Investigadores rastrean ataques cibern\u00e9ticos de LAPSUS$ a un hacker ingl\u00e9s de 16 a\u00f1os"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>El proveedor de servicios de autenticaci\u00f3n Okta nombr\u00f3 el mi\u00e9rcoles a Sitel como el tercero vinculado a un incidente de seguridad experimentado por la empresa a finales de enero que permiti\u00f3 a la banda de extorsi\u00f3n de LAPSUS$ hacerse cargo de forma remota de una cuenta interna perteneciente a un ingeniero de atenci\u00f3n al cliente.<\/p>\n<p>La compa\u00f1\u00eda agreg\u00f3 que 366 clientes corporativos, o alrededor del 2,5% de su base de clientes, pueden haber sido afectados por el compromiso &#8220;altamente restringido&#8221;.<\/p>\n<p>&#8220;El 20 de enero de 2022, se alert\u00f3 al equipo de seguridad de Okta de que se agreg\u00f3 un nuevo factor a la cuenta de Okta de un ingeniero de atenci\u00f3n al cliente de Sitel [from a new location]&#8221;El director de seguridad de Okta, David Bradbury, <a rel=\"nofollow noopener\" href=\"https:\/\/www.okta.com\/blog\/2022\/03\/oktas-investigation-of-the-january-2022-compromise\/\" target=\"_blank\">dijo<\/a> en una oracion.  &#8220;Este factor era una contrase\u00f1a&#8221;.<\/p>\n<p>La divulgaci\u00f3n se produce despu\u00e9s de que LAPSUS$ publicara capturas de pantalla de las aplicaciones y los sistemas de Okta a principios de esta semana, aproximadamente dos meses despu\u00e9s de que los piratas inform\u00e1ticos obtuvieran acceso a la red interna de la empresa durante un per\u00edodo de cinco d\u00edas entre el 16 y el 21 de enero de 2022 utilizando el protocolo de escritorio remoto (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Remote_Desktop_Protocol\" target=\"_blank\">PDR<\/a>) hasta que se detect\u00f3 la actividad de MFA y la cuenta se suspendi\u00f3 a la espera de m\u00e1s investigaci\u00f3n.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/dset1\" target=\"_blank\" title=\"Automatic GitHub Backups\"><img loading=\"lazy\" decoding=\"async\" alt=\"Copias de seguridad autom\u00e1ticas de GitHub\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/02\/Notorious-Trickbot-Malware-Gang-cierra-su-infraestructura-de-botnet.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>Aunque la empresa inicialmente intent\u00f3 restar importancia al incidente, el grupo LAPSUS$ llam\u00f3 a la empresa con sede en San Francisco por lo que alegaba que eran mentiras, afirmando que &#8220;TODAV\u00cdA no estoy seguro de c\u00f3mo es un [sic] intento fallido?  Ingresado a [sic] el portal SuperUser con la capacidad de restablecer la contrase\u00f1a y MFA de ~95% de los clientes no tiene \u00e9xito?&#8221;<\/p>\n<p>Al contrario de su nombre, SuperUser, dijo Okta, se utiliza para realizar funciones de administraci\u00f3n b\u00e1sicas asociadas con los inquilinos de sus clientes y opera con el principio de privilegio m\u00ednimo (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Principle_of_least_privilege\" target=\"_blank\">PoLP<\/a>) en mente, otorgando acceso al personal de apoyo solo a aquellos recursos que son pertinentes a sus funciones.<\/p>\n<p>Okta, que enfrent\u00f3 cr\u00edticas por su demora en notificar a los clientes sobre el incidente, se\u00f1al\u00f3 que comparti\u00f3 indicadores de compromiso con Sitel el 21 de enero, que luego contrat\u00f3 los servicios de una firma forense no identificada que, a su vez, llev\u00f3 a cabo la investigaci\u00f3n. investigaci\u00f3n y compartir sus hallazgos el 10 de marzo de 2022.<\/p>\n<p>Seg\u00fan una cronolog\u00eda de eventos compartida por la empresa, &#8220;Okta recibi\u00f3 un informe resumido sobre el incidente de Sitel&#8221; la semana pasada, el 17 de marzo de 2022.<\/p>\n<p>&#8220;Estoy muy decepcionado por el largo per\u00edodo de tiempo que transcurri\u00f3 entre nuestra notificaci\u00f3n a Sitel y la emisi\u00f3n del informe de investigaci\u00f3n completo&#8221;, dijo Bradbury.  &#8220;Despu\u00e9s de reflexionar, una vez que recibimos el informe resumido de Sitel, deber\u00edamos habernos movido m\u00e1s r\u00e1pido para comprender sus implicaciones&#8221;.<\/p>\n<p>&#8220;Si est\u00e1 confundido acerca de que Okta diga que &#8216;el servicio no ha sido violado&#8217;, recuerde que la declaraci\u00f3n es puramente una sopa de palabras legal&#8221;, la investigadora de seguridad Runa Sandvik <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/runasand\/status\/1506350778373455873\" target=\"_blank\">dijo<\/a> en Twitter.  &#8220;El hecho es que se viol\u00f3 a un tercero; esa violaci\u00f3n afect\u00f3 a Okta; la falta de divulgaci\u00f3n afect\u00f3 a los clientes de Okta&#8221;.<\/p>\n<p>Las brechas de seguridad de Okta y Microsoft son las \u00faltimas de una serie de infiltraciones organizadas por el grupo LAPSUS$, que tambi\u00e9n ha afectado a v\u00edctimas de alto perfil como Impresa, NVIDIA, Samsung, Vodafone y Ubisoft.  Tambi\u00e9n es conocida por dar a conocer sus conquistas en un activo canal de Telegram que cuenta con m\u00e1s de 46.200 miembros.<\/p>\n<p>La firma de seguridad cibern\u00e9tica Check Point describi\u00f3 a LAPSUS$ como un &#8220;grupo de piratas inform\u00e1ticos portugu\u00e9s de Brasil&#8221;, y Microsoft mencion\u00f3 su &#8220;combinaci\u00f3n \u00fanica de oficio&#8221; que implica atacar a sus v\u00edctimas con el intercambio de SIM, fallas de servidor sin parches, reconocimiento de la web oscura y phishing basado en tel\u00e9fonos. t\u00e1ctica.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/cs-feb-header\" target=\"_blank\" title=\"Prevent Data Breaches\"><img loading=\"lazy\" decoding=\"async\" alt=\"Evitar violaciones de datos\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/03\/1647430291_958_El-gobierno-aleman-advierte-contra-el-uso-del-software-antivirus.jpeg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>&#8220;Sin embargo, la verdadera motivaci\u00f3n del grupo a\u00fan no est\u00e1 clara, incluso si afirma tener una motivaci\u00f3n puramente financiera&#8221;, dijo la compa\u00f1\u00eda israel\u00ed. <a rel=\"nofollow noopener\" href=\"https:\/\/blog.checkpoint.com\/2022\/03\/22\/lapsuss-okta-the-cyber-attacks-continue\/\" target=\"_blank\">dijo<\/a>.  &#8220;LAPSUS$ tiene un fuerte compromiso con sus seguidores e incluso publica encuestas interactivas sobre qui\u00e9n deber\u00eda ser su pr\u00f3ximo objetivo desafortunado&#8221;.<\/p>\n<h3>\u00bfUn joven de 16 a\u00f1os detr\u00e1s de LAPSUS$?<\/h3>\n<p>Pero en un giro interesante, Bloomberg <a rel=\"nofollow noopener\" href=\"https:\/\/www.bloomberg.com\/news\/articles\/2022-03-23\/teen-suspected-by-cyber-researchers-of-being-lapsus-mastermind\" target=\"_blank\">reportado<\/a> que &#8220;un joven de 16 a\u00f1os que vive en la casa de su madre cerca de Oxford, Inglaterra&#8221; podr\u00eda ser el cerebro detr\u00e1s de la operaci\u00f3n, citando a cuatro investigadores que investigan al grupo.  Se sospecha que otro miembro de LAPSUS$ es un adolescente que vive en Brasil.<\/p>\n<p>Adem\u00e1s, el presunto pirata inform\u00e1tico adolescente, que se conoce con el alias en l\u00ednea &#8220;White&#8221; y &#8220;breachbase&#8221;, tambi\u00e9n puede haber tenido un papel en la intrusi\u00f3n en el fabricante de juegos Electronic Arts (EA) en julio pasado, seg\u00fan el experto en seguridad cibern\u00e9tica Brian Krebs. <a rel=\"nofollow noopener\" href=\"https:\/\/krebsonsecurity.com\/2022\/03\/a-closer-look-at-the-lapsus-data-extortion-group\/\" target=\"_blank\">\u00faltimo informe<\/a> que detalla las actividades de un miembro central de LAPSUS$ apodado &#8220;Oklaqq&#8221;, tambi\u00e9n conocido como &#8220;WhiteDoxbin&#8221;.<\/p>\n<p>&#8220;En mayo de 2021, la identificaci\u00f3n de Telegram de WhiteDoxbin se us\u00f3 para crear una cuenta en un servicio basado en Telegram para lanzar ataques de denegaci\u00f3n de servicio distribuido (DDoS), donde se presentaron como &#8216;@breachbase'&#8221;, se\u00f1al\u00f3 Krebs.  &#8220;La noticia del hackeo de EA del a\u00f1o pasado fue publicada por primera vez en la clandestinidad cibercriminal por el usuario &#8216;Breachbase&#8217; en la comunidad de hackers en ingl\u00e9s RaidForums, que fue <a rel=\"nofollow noopener\" href=\"https:\/\/www.flashpoint-intel.com\/blog\/raid-forums-seizure\/\" target=\"_blank\">recientemente incautado por el FBI<\/a>.&#8221;<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/03\/researchers-trace-lapsus-cyber-attacks.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El proveedor de servicios de autenticaci\u00f3n Okta nombr\u00f3 el mi\u00e9rcoles a Sitel como el tercero vinculado a un<\/p>\n","protected":false},"author":1,"featured_media":51920,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,205,2346,4661,6634,4664,4662,10442,5464,12583,4668,33383,4667,4654,4658,4659,4653,4655,4663,28441,4666,4665,4660],"class_list":["post-51919","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-anos","tag-ataques","tag-ataques-ciberneticos","tag-ciberneticos","tag-como-hackear","tag-filtracion-de-datos","tag-hacker","tag-ingles","tag-investigadores","tag-la-seguridad-informatica","tag-lapsus","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-rastrean","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/51919","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=51919"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/51919\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/51920"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=51919"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=51919"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=51919"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}