Las amenazas nativas en la nube siguen al alza no solo en las plataformas más conocidas

Columna de Paolo Passeri, Director de Inteligencia Cibernética de Netskope

A medida que las empresas actuales abrazan la transformación digital y optan por sustituir el uso tradicional de la web por los servicios en la nube, la necesidad de adoptar un enfoque holístico para proteger la nube y la web se hace imperativo. No hay que olvidar, además, que un alto porcentaje de las amenazas emplea los servicios en la nube para entregar cargas de datos maliciosos, datos que luego pueden ser empleados para llevar a cabo ataques dirigidos e incluso instalar malware de mando y control, por lo que una comprensión clara del tráfico y una vigilancia adecuada pasan a ser requisitos clave.

A propósito de esta creciente tendencia, reflejada en el último informe sobre amenazas nativas en la nube de Netskope del mes de octubre de 2020, la mayoría de las amenazas provenían de servicios bien conocidos como Google Drive (15,4%), Amazon Web Services (10,25%), GitHub (7,7%) o Microsoft Azure (7,7%). No obstante, también se han detectado otras en herramientas como Basecamp, un servicio para la gestión de proyectos y la comunicación entre equipos, o en, los poco conocidos para el público en general, servicios de “pegado” de texto tipo Pastebin.

Y es que, sin duda, los ciberdelincuentes encuentran importantes ventajas en el uso malintencionado de los servicios en la nube, como la simplicidad para configurar la infraestructura (no necesitan dar de alta dominios, asignar IPs, etc.) o la facilidad, una vez establecida esta infraestructura, de poder cambiar rápidamente entre diferentes instancias del mismo dominio, lo que multiplica su capacidad maliciosa. La utilidad principal que presenta esta técnica es la de poder “alojar” estas amenazas en contenidos de proveedores de servicios en la nube muy conocidos y populares, y que, por ende, cuentan con la confianza inicial de los usuarios. 

El arte del engaño

Llegados a este punto no hay duda de que los ciberdelincuentes han encontrado en los servicios en la nube un arsenal para dar rienda suelta a sus más peligrosas creaciones.

El uso malicioso de estos servicios les permite presentar ante el inocente usuario una URL (y un certificado) completamente legítimos, los cual les facilita evadir la inspección de las pasarelas de seguridad web y proxies tradicionales, que permanecen completamente “ciegas” frente este tráfico que parece legítimo. Esto último se ve agravado en la ya mencionada confianza implícita en los grandes y conocidos servicios en la nube, que se ponen directamente en listas blancas o, directamente, no se inspeccionan sus contenidos (sobre todo si están cifrados con TLS/SSL). Por si esto fuera poco, los servicios en la nube emplean un alto número de conexiones, y las pasarelas de seguridad web y proxies tradicionales no pueden dar abasto, por lo que, de nuevo, los contenidos de estos servicios no se inspeccionan.

En el caso de los ataques híbridos, estos tienen la habilidad de evadir muchas pasarelas de seguridad de correo electrónico cuando el enlace o URL malicioso estén en el correo dentro del propio servicio en la nube. En el caso concreto de Google Drive, los laboratorios para la investigación de amenazas de Netskope han avisado a los usuarios para que tengan cuidado con mensajes de spam compartidos en Google Docs. Dichos mensajes de spam están en la forma de comentario en un documento o en una presentación. De todos los enlaces maliciosos en Google Drive, el 2% son spam y el 14% son ataques de phishing (fraudes).

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.