{"id":924736,"date":"2023-08-28T13:48:16","date_gmt":"2023-08-28T13:48:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/ciberataques-dirigidos-a-aplicaciones-de-comercio-electronico\/"},"modified":"2023-08-28T13:48:19","modified_gmt":"2023-08-28T13:48:19","slug":"ciberataques-dirigidos-a-aplicaciones-de-comercio-electronico","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/ciberataques-dirigidos-a-aplicaciones-de-comercio-electronico\/","title":{"rendered":"Ciberataques dirigidos a aplicaciones de comercio electr\u00f3nico"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Los ataques cibern\u00e9ticos a aplicaciones de comercio electr\u00f3nico ser\u00e1n una tendencia com\u00fan en 2023, a medida que las empresas de comercio electr\u00f3nico se vuelven m\u00e1s omnicanal, construyen e implementan cada vez m\u00e1s interfaces API y los actores de amenazas exploran constantemente m\u00e1s formas de explotar las vulnerabilidades.  Es por eso que son necesarias pruebas peri\u00f3dicas y un monitoreo continuo para proteger completamente las aplicaciones web, identificando las debilidades para que puedan mitigarse r\u00e1pidamente.<\/p>\n<p>En este art\u00edculo, analizaremos el reciente ataque a la plataforma de comercio electr\u00f3nico de Honda, c\u00f3mo ocurri\u00f3 y su impacto en la empresa y sus clientes.  Adem\u00e1s de la importancia de las pruebas de seguridad de las aplicaciones, tambi\u00e9n discutiremos las diferentes \u00e1reas de las pruebas de vulnerabilidad y sus distintas fases.<\/p>\n<p>Finalmente, brindaremos detalles sobre c\u00f3mo una soluci\u00f3n preventiva a largo plazo como <a rel=\"nofollow noopener\" href=\"https:\/\/outpost24.com\/products\/web-application-security-testing\/?utm_campaign=na_thehackernews&amp;utm_source=thehackernews&amp;utm_medium=referral&amp;utm_term=sponsored&amp;utm_content=article\" target=\"_blank\"><b>PTaaS<\/b><\/a>  puede proteger las empresas de comercio electr\u00f3nico y las diferencias entre las pruebas continuas (PTaaS) y las pruebas de penetraci\u00f3n est\u00e1ndar.<\/p>\n<h2>El ataque a la plataforma de comercio electr\u00f3nico Honda de 2023<\/h2>\n<p>Equipos el\u00e9ctricos, productos para c\u00e9sped, jard\u00edn y marinos de Honda <b>La plataforma de comercio conten\u00eda una falla en la API.<\/b> que permit\u00eda a cualquiera solicitar un restablecimiento de contrase\u00f1a para cualquier cuenta. <\/p>\n<p>La vulnerabilidad fue encontrada por el investigador Eaton Zveare, quien recientemente descubri\u00f3 una falla de seguridad importante en el portal de proveedores de Toyota.  Al restablecer la contrase\u00f1a de las cuentas de nivel superior, un actor de amenazas obtuvo acceso a datos de nivel de administrador en la red de la empresa sin restricciones.  Si lo hubiera descubierto un ciberdelincuente, esto habr\u00eda dado lugar a una filtraci\u00f3n de datos a gran escala con enormes ramificaciones. <\/p>\n<p>Zverare dijo: &#8220;Los controles de acceso rotos o faltantes permitieron acceder a todos los datos de la plataforma, incluso cuando se inici\u00f3 sesi\u00f3n como una cuenta de prueba&#8221;. <\/p>\n<p>Esto permiti\u00f3 al evaluador acceder a la siguiente informaci\u00f3n:<\/p>\n<ul>\n<li>Casi 24.000 pedidos de clientes en todos los concesionarios Honda desde agosto de 2016 hasta marzo de 2023;  esto inclu\u00eda el nombre, la direcci\u00f3n y el n\u00famero de tel\u00e9fono del cliente.<\/li>\n<li>1.091 sitios web de distribuidores activos con capacidad de modificar estos sitios.<\/li>\n<li>3588 usuarios\/cuentas de distribuidores, incluidos datos personales.<\/li>\n<li>11.034 correos electr\u00f3nicos de clientes, incluidos nombres y apellidos.<\/li>\n<li>1.090 correos electr\u00f3nicos de distribuidores.<\/li>\n<li>Informes financieros internos de Honda.<\/li>\n<\/ul>\n<p>Con la informaci\u00f3n anterior, los ciberdelincuentes podr\u00edan realizar una variedad de actividades, desde campa\u00f1as de phishing hasta ataques de ingenier\u00eda social y venta de informaci\u00f3n ilegal en la web oscura.  Con este nivel de acceso, tambi\u00e9n se podr\u00eda instalar malware en los sitios web de los distribuidores para intentar robar tarjetas de cr\u00e9dito. <\/p>\n<h3>\u00bfC\u00f3mo se encontr\u00f3 la vulnerabilidad?<\/h3>\n<p>En la plataforma de comercio electr\u00f3nico de Honda, los subdominios &#8220;powerdealer.honda.com&#8221; se asignan a concesionarios registrados.  Zveare descubri\u00f3 que la API de restablecimiento de contrase\u00f1a en uno de los sitios de Honda, Power Equipment Tech Express (PETE), estaba procesando solicitudes de restablecimiento sin requerir la contrase\u00f1a anterior.<\/p>\n<p>Se encontr\u00f3 una direcci\u00f3n de correo electr\u00f3nico v\u00e1lida a trav\u00e9s de un v\u00eddeo de YouTube que proporcionaba una demostraci\u00f3n del panel del distribuidor utilizando una cuenta de prueba.  Una vez restablecidas, estas credenciales de inicio de sesi\u00f3n se pueden usar en cualquier portal de inicio de sesi\u00f3n de subdominio de comercio electr\u00f3nico de Honda, brindando acceso a los datos internos del concesionario. <\/p>\n<p>A continuaci\u00f3n, el evaluador necesitaba acceder a las cuentas de distribuidores reales sin riesgo de ser detectado y sin necesidad de restablecer las contrase\u00f1as de cientos de cuentas.  Para ello, Zveare localiz\u00f3 una falla de JavaScript en la plataforma, la asignaci\u00f3n secuencial de ID de usuario y una falta de seguridad de acceso.  Como tal, las cuentas reales se pod\u00edan encontrar incrementando el ID de usuario en uno hasta que no hubiera otros resultados.<\/p>\n<p>Finalmente, se pod\u00eda acceder completamente al panel de administraci\u00f3n de la plataforma modificando una respuesta HTTP para que pareciera como si la cuenta explotada fuera un administrador.<\/p>\n<p>El 3 de abril de 2023, Honda inform\u00f3 que todos los errores se hab\u00edan solucionado despu\u00e9s de que se les informara inicialmente de los hallazgos el 16 de marzo de 2023. Eaton Zveare no recibi\u00f3 ninguna recompensa financiera por su trabajo ya que la empresa no tiene un programa de recompensas por errores. <\/p>\n<h2>La importancia de las pruebas de seguridad de las aplicaciones de comercio electr\u00f3nico<\/h2>\n<p>Las pruebas de seguridad de las aplicaciones de comercio electr\u00f3nico son esenciales para proteger la informaci\u00f3n personal y financiera de todas las personas vinculadas a la aplicaci\u00f3n, incluidos clientes, distribuidores y vendedores.  La frecuencia de los ciberataques a las aplicaciones de comercio electr\u00f3nico es alta, lo que significa que se necesita una protecci\u00f3n adecuada para evitar filtraciones de datos que pueden da\u00f1ar gravemente la reputaci\u00f3n de una empresa y causar p\u00e9rdidas financieras. <\/p>\n<p>El cumplimiento normativo en el sector del comercio electr\u00f3nico tambi\u00e9n es estricto, y la protecci\u00f3n de datos se vuelve cr\u00edtica para las empresas para evitar sanciones financieras.  Una aplicaci\u00f3n requiere algo m\u00e1s que las \u00faltimas funciones de seguridad: cada componente debe probarse y seguir las mejores pr\u00e1cticas para desarrollar una estrategia s\u00f3lida de ciberseguridad. <\/p>\n<h3>Amenazas cibern\u00e9ticas para aplicaciones de comercio electr\u00f3nico<\/h3>\n<ol>\n<li><strong>Suplantaci\u00f3n de identidad<\/strong> &#8211; El phishing es un tipo de ataque de ingenier\u00eda social que tiene como objetivo enga\u00f1ar a las v\u00edctimas para que hagan clic en un enlace a un sitio web o una aplicaci\u00f3n maliciosa.  Esto se hace enviando un correo electr\u00f3nico o un mensaje de texto que parece haber sido enviado desde una fuente confiable, como un banco o un colega de trabajo.  Una vez en el sitio malicioso, los usuarios pueden ingresar datos como contrase\u00f1as o n\u00fameros de cuenta que quedar\u00e1n registrados.<\/li>\n<li><strong>Malware\/ransomware<\/strong> &#8211; Una vez infectado con malware, se pueden llevar a cabo una variedad de actividades en un sistema, como bloquear a las personas fuera de sus cuentas.  Luego, los ciberdelincuentes solicitan un pago para volver a otorgar acceso a cuentas y sistemas; esto se conoce como ransomware.  Sin embargo, existe una variedad de malware que realiza diferentes acciones. <\/li>\n<li><strong>E-skimming<\/strong> &#8211; El e-skimming roba detalles de tarjetas de cr\u00e9dito y datos personales de las p\u00e1ginas de procesamiento de tarjetas de pago en sitios web de comercio electr\u00f3nico.  Esto se logra mediante ataques de phishing, ataques de fuerza bruta, XSS o quiz\u00e1s desde un sitio web de terceros comprometido.<\/li>\n<\/ol>\n<ol>\n<li><strong>Secuencias de comandos entre sitios (XSS)<\/strong> &#8211; XSS inyecta c\u00f3digo malicioso en una p\u00e1gina web dirigido a los usuarios web.  Este c\u00f3digo, normalmente Javascript, puede registrar la entrada del usuario o monitorear la actividad de la p\u00e1gina para recopilar informaci\u00f3n confidencial. <\/li>\n<\/ol>\n<ol>\n<li><strong>Inyecci\u00f3n SQL<\/strong> &#8211; Si una aplicaci\u00f3n de comercio electr\u00f3nico almacena datos en una base de datos SQL, un ataque de inyecci\u00f3n SQL puede introducir una consulta maliciosa que permita el acceso no autorizado al contenido de la base de datos si no est\u00e1 protegida adecuadamente.  Adem\u00e1s de poder visualizar los datos, en algunos casos tambi\u00e9n es posible manipularlos.<\/li>\n<\/ol>\n<h2>Las diferentes \u00e1reas de las pruebas de vulnerabilidad<\/h2>\n<p>Normalmente hay 8 \u00e1reas cr\u00edticas de pruebas de vulnerabilidad y su metodolog\u00eda se puede dividir en 6 fases.<\/p>\n<h3>8 \u00e1reas de pruebas de vulnerabilidad<\/h3>\n<ul>\n<li>Evaluaci\u00f3n de vulnerabilidades basada en aplicaciones web<\/li>\n<li>Evaluaci\u00f3n de vulnerabilidad basada en API<\/li>\n<li>Evaluaci\u00f3n de vulnerabilidad basada en red<\/li>\n<li>Evaluaci\u00f3n de vulnerabilidad basada en host<\/li>\n<li>Evaluaci\u00f3n de vulnerabilidad f\u00edsica<\/li>\n<li>Evaluaci\u00f3n de vulnerabilidad de la red inal\u00e1mbrica<\/li>\n<li>Evaluaci\u00f3n de vulnerabilidades basada en la nube<\/li>\n<li>Evaluaci\u00f3n de vulnerabilidad de ingenier\u00eda social<\/li>\n<\/ul>\n<h3>Las 6 fases de la metodolog\u00eda de evaluaci\u00f3n de vulnerabilidad<\/h3>\n<ol>\n<li>Determinar activos cr\u00edticos y de alto riesgo.<\/li>\n<li>Realizar una evaluaci\u00f3n de vulnerabilidad<\/li>\n<li>Realizar an\u00e1lisis de vulnerabilidad y evaluaci\u00f3n de riesgos.<\/li>\n<li>Repare cualquier vulnerabilidad, por ejemplo, aplicando parches de seguridad o solucionando problemas de configuraci\u00f3n.<\/li>\n<li>Evaluar c\u00f3mo se puede mejorar el sistema para lograr una seguridad \u00f3ptima.<\/li>\n<li>Informar los resultados de la evaluaci\u00f3n y las acciones tomadas. <\/li>\n<\/ol>\n<h2>Pentesting como servicio (PTaaS)<\/h2>\n<p>Las pruebas de penetraci\u00f3n como servicio (PTaaS) son una plataforma de entrega regular y rentable. <a rel=\"nofollow noopener\" href=\"https:\/\/outpost24.com\/services\/penetration-testing\/?utm_campaign=na_thehackernews&amp;utm_source=thehackernews&amp;utm_medium=referral&amp;utm_term=sponsored&amp;utm_content=article\" target=\"_blank\"><b>pruebas de penetraci\u00f3n<\/b><\/a>  al mismo tiempo que impulsa la colaboraci\u00f3n entre los proveedores de pruebas y sus clientes.  Esto permite a las empresas y organizaciones detectar vulnerabilidades con mayor frecuencia.<\/p>\n<h3>PTaaS versus pruebas de penetraci\u00f3n tradicionales<\/h3>\n<p>Las pruebas de penetraci\u00f3n tradicionales se realizan de forma contractual y, a menudo, requieren una cantidad significativa de tiempo.  Por este motivo, este tipo de pruebas s\u00f3lo se pueden realizar una o dos veces al a\u00f1o.  PTaaS, por otro lado, permite pruebas continuas, incluso cada vez que se cambia el c\u00f3digo.  PTaaS realiza evaluaciones continuas y en tiempo real utilizando una combinaci\u00f3n de herramientas de escaneo automatizadas y t\u00e9cnicas manuales.  Esto proporciona un enfoque m\u00e1s continuo a las necesidades de seguridad y llena los vac\u00edos que ocurren con las pruebas anuales.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/outpost24.com\/products\/web-application-security-testing\/?utm_campaign=na_thehackernews&amp;utm_source=thehackernews&amp;utm_medium=referral&amp;utm_term=sponsored&amp;utm_content=article\" target=\"_blank\"><b>haga clic aqu\u00ed<\/b><\/a>  para obtener m\u00e1s informaci\u00f3n sobre los beneficios de PTaaS solicitando una demostraci\u00f3n en vivo de la plataforma SWAT desarrollada por Outpost24. <\/p>\n<h2>Conclusi\u00f3n<\/h2>\n<p>Los ataques cibern\u00e9ticos a sitios web de comercio electr\u00f3nico ocurren con frecuencia, e incluso las plataformas creadas por empresas globales como Honda contienen vulnerabilidades cr\u00edticas descubiertas en los \u00faltimos 12 meses.<\/p>\n<p>Se requieren pruebas de seguridad para evaluar la superficie de ataque completa de una aplicaci\u00f3n de comercio electr\u00f3nico, protegiendo tanto a la empresa como a sus usuarios de ataques cibern\u00e9ticos como el phishing o el e-skimming.<\/p>\n<p>Las pruebas de penetraci\u00f3n como servicio son una de las mejores formas de proteger las plataformas, realizando an\u00e1lisis peri\u00f3dicos para proporcionar evaluaciones continuas de vulnerabilidades para que puedan mitigarse lo antes posible. <\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/08\/cyberattacks-targeting-e-commerce.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los ataques cibern\u00e9ticos a aplicaciones de comercio electr\u00f3nico ser\u00e1n una tendencia com\u00fan en 2023, a medida que las<\/p>\n","protected":false},"author":1,"featured_media":924737,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,8343,4661,12394,4430,4664,34682,5933,4662,4668,201033,4654,201031,4659,4653,4655,4666,4665,201032,4660],"class_list":["post-924736","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aplicaciones","tag-ataques-ciberneticos","tag-ciberataques","tag-comercio","tag-como-hackear","tag-dirigidos","tag-electronico","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/924736","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=924736"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/924736\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/924737"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=924736"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=924736"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=924736"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}