{"id":639907,"date":"2023-02-23T13:51:01","date_gmt":"2023-02-23T13:51:01","guid":{"rendered":"https:\/\/teknomers.com\/es\/los-ejecutivos-financieros-de-vulnerabilidad-secreta-estan-desaparecidos\/"},"modified":"2023-02-23T13:51:03","modified_gmt":"2023-02-23T13:51:03","slug":"los-ejecutivos-financieros-de-vulnerabilidad-secreta-estan-desaparecidos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/los-ejecutivos-financieros-de-vulnerabilidad-secreta-estan-desaparecidos\/","title":{"rendered":"Los ejecutivos financieros de vulnerabilidad secreta est\u00e1n desaparecidos"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<h2 style=\"text-align: left;\"><strong>El (otro) riesgo en las finanzas<\/strong><\/h2>\n<p>Hace algunos a\u00f1os, un desarrollador de bienes ra\u00edces con sede en Washington recibi\u00f3 un enlace de documento de First American, una compa\u00f1\u00eda de servicios financieros en la industria de bienes ra\u00edces, relacionado con un acuerdo en el que estaba trabajando.  Todo sobre el documento estaba perfectamente bien y normal.<\/p>\n<p>La parte extra\u00f1a, \u00e9l <a rel=\"nofollow noopener\" href=\"https:\/\/krebsonsecurity.com\/2019\/05\/first-american-financial-corp-leaked-hundreds-of-millions-of-title-insurance-records\/\" target=\"_blank\">dijo<\/a> un reportero, era que si cambiaba un solo d\u00edgito en la URL, de repente, pod\u00eda ver el documento de otra persona.  C\u00e1mbialo de nuevo, un documento diferente.  Sin herramientas t\u00e9cnicas ni experiencia, el desarrollador podr\u00eda recuperar registros de FirstAm que se remontan a 2003 \u2013 885 <em>mill\u00f3n <\/em>en total, muchos contienen los tipos de datos confidenciales revelados en transacciones inmobiliarias, como datos bancarios, n\u00fameros de seguro social y, por supuesto, nombres y direcciones.<\/p>\n<p>Que casi mil millones de registros pudieran filtrarse a partir de una vulnerabilidad web tan simple parec\u00eda impactante.  Sin embargo, las empresas de servicios financieros tienen consecuencias a\u00fan m\u00e1s graves cada semana.  Verizon, en su m\u00e1s reciente <a rel=\"nofollow noopener\" href=\"https:\/\/www.verizon.com\/business\/resources\/reports\/dbir\/2022\/master-guide\/\" target=\"_blank\">Informe de investigaciones de violaci\u00f3n de datos<\/a>, revel\u00f3 que las finanzas son la industria individual m\u00e1s atacada en todo el mundo cuando se trata de ataques b\u00e1sicos a aplicaciones web.  y de acuerdo a <a rel=\"nofollow noopener\" href=\"https:\/\/www.statista.com\/statistics\/1324063\/cost-of-data-breaches-in-financial-industry-worldwide\/\" target=\"_blank\">estatista<\/a>, las infracciones exitosas cuestan a estas empresas un promedio de alrededor de seis millones de d\u00f3lares cada una.  El FMI tiene <a rel=\"nofollow noopener\" href=\"https:\/\/www.imf.org\/en\/Blogs\/Articles\/2018\/06\/22\/blog-estimating-cyber-risk-for-the-financial-sector\" target=\"_blank\">estimado<\/a> que las p\u00e9rdidas de toda la industria por los ataques cibern\u00e9ticos &#8220;podr\u00edan llegar a unos cientos de miles de millones de d\u00f3lares al a\u00f1o, erosionando las ganancias de los bancos y amenazando potencialmente la estabilidad financiera&#8221;.<\/p>\n<p>En respuesta, los ejecutivos asignan millones m\u00e1s cada a\u00f1o a sistemas de defensa sofisticados: XDR, SOC, herramientas de inteligencia artificial y m\u00e1s.  Pero mientras las empresas se fortalecen contra las APT y maduran las operaciones delictivas cibern\u00e9ticas, los agujeros de seguridad como <em>rudimentario <\/em>ya que FirstAm sigue siendo rampante en toda la industria.<\/p>\n<p>Hay una categor\u00eda de vulnerabilidad, en particular, que rara vez surge en las discusiones de la sala de juntas.  Sin embargo, una vez que comience a buscar, lo encontrar\u00e1 en casi todas partes.  Y mucho m\u00e1s que los d\u00edas cero, las falsificaciones profundas o el phishing selectivo, es muy f\u00e1cil para los piratas inform\u00e1ticos descubrir este tipo de error y atacarlo.<\/p>\n<h2 style=\"text-align: left;\"><strong>Una vulnerabilidad que todos pasan por alto<\/strong><\/h2>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/02\/1677160261_800_Los-ejecutivos-financieros-de-vulnerabilidad-secreta-estan-desaparecidos.png\" alt=\"Vulnerabilidad\" border=\"0\" data-original-height=\"367\" data-original-width=\"728\" title=\"Vulnerabilidad\"\/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Imagen creada con Midjourney<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>En 2019, tres investigadores de la Universidad Estatal de Carolina del Norte <a rel=\"nofollow noopener\" href=\"https:\/\/www.ndss-symposium.org\/wp-content\/uploads\/2019\/02\/ndss2019_04B-3_Meli_paper.pdf\" target=\"_blank\">probado<\/a> una hip\u00f3tesis com\u00fanmente entendida pero poco discutida en ciberseguridad.<\/p>\n<p>Seg\u00fan cuenta la historia, Github y otros repositorios de c\u00f3digo fuente han causado un auge en la industria del software.  Permiten que los desarrolladores talentosos colaboren en todo el mundo donando, tomando y combinando c\u00f3digo en un software mejor y m\u00e1s nuevo, construido m\u00e1s r\u00e1pido que nunca.  Para permitir que los diferentes c\u00f3digos se lleven bien, usan credenciales: claves secretas, tokens, etc.  Estas juntas de conexi\u00f3n permiten que cualquier parte del software abra su puerta a otra.  Para evitar que los atacantes pasen por el mismo camino, est\u00e1n protegidos detr\u00e1s de un velo de seguridad.<\/p>\n<p>\u00bfO son?<\/p>\n<p>Entre el 31 de octubre de 2017 y el 20 de abril de 2018, los investigadores de NCSU analizaron m\u00e1s de dos mil millones de archivos de m\u00e1s de cuatro millones de repositorios de Github, lo que representa alrededor del 13 por ciento de todo en el sitio.  En esas muestras hab\u00eda casi 600 000 claves criptogr\u00e1ficas y de API: secretos, incrustados directamente en el c\u00f3digo fuente, para que cualquiera los viera.  M\u00e1s de 200\u00a0000 de esas claves eran \u00fanicas y se distribuyeron en m\u00e1s de 100\u00a0000 repositorios en total.<\/p>\n<p>Aunque el estudio acumul\u00f3 datos durante seis meses, unos pocos d\u00edas, incluso unas pocas horas, habr\u00edan sido suficientes para aclarar el punto.  Los investigadores destacaron c\u00f3mo se filtraron miles de nuevos secretos durante cada d\u00eda de su estudio.<\/p>\n<p>La investigaci\u00f3n reciente no solo ha respaldado sus datos, sino que los ha llevado un paso m\u00e1s all\u00e1.  Por ejemplo, solo en el a\u00f1o calendario 2021, GitGuardian <a rel=\"nofollow noopener\" href=\"https:\/\/blog.gitguardian.com\/the-state-of-secrets-sprawl-2022\/\" target=\"_blank\">identificado<\/a> m\u00e1s de seis <em>mill\u00f3n<\/em> secretos publicados en Github: alrededor de tres por cada 1000 confirmaciones.<\/p>\n<p>En este punto, uno podr\u00eda preguntarse si las credenciales secretas contenidas (&#8220;codificadas&#8221;) en el c\u00f3digo fuente son realmente tan malas si son tan comunes.  La seguridad en los n\u00fameros, \u00bfverdad?<\/p>\n<h2 style=\"text-align: left;\"><strong>El peligro de las credenciales codificadas<\/strong><\/h2>\n<p>Las credenciales codificadas parecen una vulnerabilidad te\u00f3rica hasta que se abren paso en una aplicaci\u00f3n en vivo.<\/p>\n<p>El oto\u00f1o pasado, Symantec <a rel=\"nofollow noopener\" href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/threat-intelligence\/mobile-supply-chain-aws\" target=\"_blank\">identificado<\/a> cerca de 2.000 aplicaciones m\u00f3viles que exponen secretos.  M\u00e1s de las tres cuartas partes de tokens de AWS filtrados, lo que permiti\u00f3 a terceros acceder a servicios de nube privada, y casi la mitad de tokens filtrados que permitieron a\u00fan m\u00e1s &#8220;acceso completo a numerosos, a menudo millones, de archivos privados&#8221;.<\/p>\n<p>Para ser claros, se trataba de aplicaciones p\u00fablicas leg\u00edtimas que se utilizan actualmente en todo el mundo.  Al igual que las cinco aplicaciones bancarias que Symantec encontr\u00f3, todas usan el mismo SDK de terceros para la autenticaci\u00f3n de identidad digital.  Los datos de identificaci\u00f3n son parte de la informaci\u00f3n m\u00e1s confidencial que poseen las aplicaciones, pero este SDK filtr\u00f3 credenciales en la nube que &#8220;podr\u00edan exponer datos de autenticaci\u00f3n privados y claves pertenecientes a todas las aplicaciones bancarias y financieras que utilizan el SDK&#8221;.  No termin\u00f3 ah\u00ed, ya que &#8220;las huellas digitales biom\u00e9tricas de los usuarios utilizadas para la autenticaci\u00f3n, junto con los datos personales de los usuarios (nombres, fechas de nacimiento, etc.), quedaron expuestas en la nube&#8221;.  En total, las cinco aplicaciones bancarias filtraron m\u00e1s de 300.000 huellas dactilares biom\u00e9tricas de sus usuarios.<\/p>\n<p>Si estos bancos han escapado al compromiso, tienen suerte.  Filtraciones similares han eliminado peces a\u00fan m\u00e1s grandes antes.<\/p>\n<p>Como Uber.  Te imaginas que solo los adversarios cibern\u00e9ticos altamente organizados y talentosos podr\u00edan violar una empresa de tecnolog\u00eda de la posici\u00f3n de Uber.  En 2022, sin embargo, un joven de 17 a\u00f1os logr\u00f3 hacerlo todo solo.  Despu\u00e9s de que un poco de ingenier\u00eda social lo condujo a la red interna de la empresa, localiz\u00f3 un script de Powershell que conten\u00eda credenciales de nivel de administrador para el sistema de administraci\u00f3n de acceso privilegiado de Uber.  Eso es todo lo que necesitaba para luego comprometer todo tipo de herramientas y servicios posteriores utilizados por la empresa, desde su AWS hasta su Google Drive, Slack, paneles de empleados y repositorios de c\u00f3digo.<\/p>\n<p>Esta podr\u00eda haber sido una historia m\u00e1s notable, si no hubiera sido por la <em>otro<\/em> Uber perdi\u00f3 secretos ante los piratas inform\u00e1ticos en un repositorio privado de 2016 <a rel=\"nofollow noopener\" href=\"https:\/\/www.uber.com\/newsroom\/2016-data-incident\/\" target=\"_blank\">incumplimiento<\/a> que expuso datos pertenecientes a m\u00e1s de 50 millones de clientes y siete millones de conductores.  O el <em>otro<\/em> vez lo hicieron, a trav\u00e9s de un repositorio p\u00fablico, en 2014, revelando la informaci\u00f3n personal de 100,000 conductores en el camino.<\/p>\n<h2 style=\"text-align: left;\"><strong>Qu\u00e9 hacer<\/strong><\/h2>\n<p>Las finanzas son el sector individual m\u00e1s objetivo de los ciberatacantes en todo el mundo.  Y cada investigador que extrae miles de aplicaciones vulnerables, o millones de repositorios vulnerables, demuestra cu\u00e1n simple ser\u00eda para los atacantes identificar credenciales codificadas en el c\u00f3digo esencial para administrar cualquier empresa moderna en esta industria.<\/p>\n<p>Pero tan f\u00e1cilmente como los malos pueden hacerlo, tambi\u00e9n lo pueden hacer los buenos.  Tanto AWS como Github intentan, lo mejor que pueden, monitorear las credenciales con fugas en sus plataformas.  Claramente, esos esfuerzos no son suficientes por s\u00ed solos, que es donde interviene un proveedor de ciberseguridad.<\/p>\n<p>Obtenga m\u00e1s informaci\u00f3n sobre c\u00f3mo monitorear el c\u00f3digo fuente en busca de secretos<a rel=\"nofollow noopener\" href=\"https:\/\/www.gitguardian.com\/contact-us?utm_source=article&amp;utm_medium=thn&amp;utm_campaign=finance\" target=\"_blank\"> de uno de nuestros expertos <\/a><\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/the-secret-vulnerability-finance-execs.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El (otro) riesgo en las finanzas Hace algunos a\u00f1os, un desarrollador de bienes ra\u00edces con sede en Washington<\/p>\n","protected":false},"author":1,"featured_media":639908,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,1054,18117,415,4662,154,4668,4667,36,4654,4658,4659,4653,4655,4663,15187,4666,4665,4014,4660],"class_list":["post-639907","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-desaparecidos","tag-ejecutivos","tag-estan","tag-filtracion-de-datos","tag-financieros","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-los","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-programa-malicioso-ransomware","tag-secreta","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-vulnerabilidad","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/639907","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=639907"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/639907\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/639908"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=639907"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=639907"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=639907"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}