El doxing corporativo se hace hueco entre los ataques a empresas

Más de un millar de ataques BEC el pasado mes de febrero, pone de manifiesto la vulnerabilidad de las organizaciones y de su información confidencial

Según los investigadores de Kaspersky, una de las amenazas dirigidas que no hay que perder de vista es el doxing corporativo, el proceso de recopilación de información confidencial sobre una organización y sus empleados sin su consentimiento para perjudicarlos o extraer beneficio. Este tipo de ataques conllevan pérdidas económicas y reputacionales significativas. La proliferación de información disponible públicamente, las filtraciones de datos y el avance de la tecnología hace que cada vez sea más fácil engañar a los empleados para que den información confidencial o transfieran fondos.

Uno de los métodos utilizados para el doxing son los ataques en los que se compromete el correo electrónico empresarial (BEC por sus siglas en inglés). En este tipo de ataques dirigidos los delincuentes inician cadenas de correos electrónicos con los empleados haciéndose pasar por alguien de la empresa. En febrero de 2021, Kaspersky detectó 1.646 ataques de este tipo, lo que pone de manifiesto la vulnerabilidad de las organizaciones a la hora de explotar la información disponible públicamente. Por lo general, el objetivo de estos ataques es extraer información confidencial, tales como bases de datos de clientes, o robar fondos. Por ejemplo, Kaspersky analiza regularmente ataques en los que un delincuente se hace pasar por un empleado de la organización objetivo utilizando un correo electrónico muy similar al real, con el objetivo de extraer fondos.

Estos ataques no serían posibles a escala masiva sin que los delincuentes recopilaran y analizaran la información pública disponible en las redes sociales y otros medios, como los nombres y cargos de los empleados, dónde viven, sus períodos de vacaciones o sus contactos. 

Otras estrategias de doxing en el sector empresarial

Sin embargo, los ataques BEC son sólo un tipo de ataque que aprovecha la información disponible públicamente para perjudicar a una organización. La diversidad de formas en que las organizaciones pueden ser objeto de doxing es asombrosa y, además de los métodos más obvios como el phishing o la recopilación de perfiles sobre las organizaciones mediante la filtración de datos, incluye enfoques más creativos y basados en la tecnología.

Tal vez una de las estrategias de doxing corporativo más de moda sea el robo de identidad. Por regla general, los doxers se basan en la información para hacer el perfil de un empleado concreto y luego explotar su identidad. Las nuevas tecnologías, como los deepfakes, facilitan la ejecución de este tipo de iniciativas siempre que haya datos públicos para empezar. Por ejemplo, un vídeo deepfake que haga creer que un empleado de una organización podría dañar la reputación de la empresa. Los doxers sólo necesitarían para crearlo una imagen del empleado objetivo e información personal básica. También se pueden aprovechar las voces: un portavoz de alto nivel que habla en la radio o en algún podcast podría acabar con su voz grabada y luego imitada, por ejemplo, en una llamada a contabilidad solicitando una transferencia bancaria urgente o pidiendo que le envíen la base de datos de clientes.

«Mientras que se suele pensar que el doxing solo es un problema para los usuarios habituales de las redes sociales -lo vemos a menudo en los escándalos de las redes sociales-, el doxing corporativo es una amenaza real para los datos confidenciales de las organizaciones y no debe pasarse por alto. El doxing de las organizaciones, al igual que el de las personas, puede dar lugar a pérdidas financieras y de reputación, y cuanto más sensible sea la información confidencial extraída, mayor será el daño. Al mismo tiempo, el doxing es una de las amenazas que podrían evitarse o, al menos, minimizarse significativamente con procedimientos de seguridad sólidos dentro de una organización«, explica Roman Dedenok, investigador de seguridad de Kaspersky.

Para evitar o minimizar el riesgo de un ataque exitoso a una organización, Kaspersky recomienda:

  • Establecer como norma no hablar nunca de asuntos relacionados con el trabajo mediante canales de mensajería que no sean los oficiales de la empresa, y formar a sus empleados para que la cumplan estrictamente.
  • Ayudar a los empleados a estar más informados y concienciados sobre los problemas de ciberseguridad. Esta es la única manera de contrarrestar eficazmente las técnicas de ingeniería social que utilizan agresivamente los ciberdelincuentes.
  • Educar a los empleados sobre las ciberamenazas básicas. Un empleado que esté bien versado en temas de ciberseguridad podrá frustrar un ataque. Por ejemplo, si recibe un correo electrónico de un compañero solicitando información, sabrá que primero debe llamarlo para confirmar que realmente envió el mensaje.
  • Utilizar tecnologías antispam y antiphishing. 

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.