Por qué mantener las cámaras encendidas en las reuniones de equipo: después de razones de seguridad

Las cadenas minoristas británicas The Co-Operative Group (Co-op), Marks & Spencer (M&S) y Harrods han sufrido importantes ciberataques en los últimos días. Si bien se desconocen todos los detalles sobre el o los ciberdelincuentes, la proximidad de los ataques sugiere que un único actor malicioso es responsable de los tres , posiblemente el grupo de hackers Scattered Spider, que ya ha sido vinculado al ataque a M&S. ¿Cómo deberían responder los minoristas, los bancos y el resto de la población?

Tácticas de hackers minoristas

Si bien la cadena minorista británica Boots es la última en verse afectada por interrupciones de TI, las ventas de Morrisons se vieron gravemente afectadas el año pasado por un ciberataque, y Currys y JD Sports también sufrieron ataques que comprometieron los datos de los clientes. Los minoristas son claramente vulnerables, y con Marks & Spencer perdiendo 500 millones de libras debido a su incapacidad de aceptar pagos sin contacto, y las tiendas Co-op con estantes vacíos, la importancia de estos ataques no se puede subestimar.

¿Qué está pasando? ¿Podrían los departamentos de TI haber sido infiltrados por trabajadores remotos norcoreanos que consiguieron sus empleos con credenciales falsas? Sabemos que estos delincuentes son bastante sofisticados. Un departamento de recursos humanos, que realizó cuatro entrevistas por video (que confirmaron que el solicitante coincidía con la foto mejorada con IA de su solicitud) y llevó a cabo verificaciones de antecedentes adicionales que resultaron negativas (porque se había utilizado una identidad estadounidense robada), terminó contratando a un empleado falso que inmediatamente comenzó a descargar malware. Otra empresa descubrió que había sido víctima de un plan coordinado para conseguir empleos remotos para norcoreanos, ¡y que más de un tercio de todo su equipo de ingeniería era norcoreano!

Si no fueron programadores de Python de Corea del Norte, ¿accedieron agentes de una potencia extranjera a una computadora cuántica hasta entonces desconocida para descifrar códigos secretos y entrar en redes de minoristas duplicando claves privadas para burlar la seguridad de la red? ¿Los insiders se volvieron contra sus anfitriones y trataron de paralizarlos en represalia por un cambio no deseado en los términos y condiciones? ¿Los sistemas de TI proporcionados por los principales proveedores han sido pirateados por atacantes disfrazados que trabajan en nombre de minoristas competidores?

No, por supuesto que no. No se trataba de empleados falsos ni de hackers descifrando códigos; era el mismo ataque de siempre, que ocurre en todas partes y todo el tiempo. Los hackers contactaban con el servicio de asistencia técnica, haciéndose pasar por empleados que habían perdido sus contraseñas. El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) declaró, en relación con estos ataques, que las empresas deberían reevaluar cómo sus servicios de asistencia técnica de TI " autentican a los empleados " antes de restablecer las contraseñas, especialmente el personal directivo con acceso a partes importantes de la red informática. Bueno, eso es obvio. Es el mismo viejo truco de ingeniería social de siempre.

No tiene por qué ser así. En el sector financiero, uno de los usos más comunes de la biometría es la recuperación de cuentas, y no veo por qué los minoristas no podrían usar el mismo tipo de tecnología para solucionar la autenticación Conozca a su empleado (KYE) de la misma manera que los bancos usan la autenticación Conozca a su cliente (KYC) para restaurar el acceso a las cuentas.

(Vea lo que están haciendo empresas como Keyless y Anonybit, por ejemplo).

M&S advirtió en su último informe anual que el cambio al trabajo híbrido la hacía más vulnerable a los ciberataques. Cabe destacar que parte de la respuesta de la compañía al ataque consistió en instruir a los empleados para que mantuvieran sus cámaras encendidas durante las reuniones virtuales y para que "verificaran la presencia de todos". Un correo electrónico interno enviado a 70,000 empleados también les indicó que no grabaran ni transcribieran las llamadas de Teams, lo que implicaba que los hackers estaban asistiendo a reuniones internas y guardando transcripciones para recopilar información con el fin de perfeccionar los ataques de ingeniería social, así como para obtener información sobre los sistemas internos que pudiera facilitar futuras filtraciones.

Nuevos crímenes, nuevos criminales.

Todos sabemos que la naturaleza del crimen está cambiando y que los ciberdelincuentes son cada vez más astutos. No estoy seguro de que mantener las cámaras encendidas, aunque es una buena medida por muchas razones, vaya a marcar una gran diferencia en este caso. La inteligencia artificial ya es capaz de crear vídeos de personas que pueden engañar a los compañeros de trabajo y se ha utilizado con fines maliciosos durante años: Arup perdió 25 millones de dólares estadounidenses a manos de estafadores que utilizaron IA para suplantar la identidad del director financiero de la empresa e instruir a un subordinado para que transfiriera fondos durante una videollamada grupal con varias personas que, según la policía de Hong Kong, " resultó que todas las personas que [el subordinado] vio eran falsas ".

Deepfakes como estos se están extendiendo, y no solo en el sector bancario y minorista. El propietario de una galería de arte de Londres perdió 30,000 libras después de pasar meses negociando una exposición con un falso Pierce Brosnan. En otro caso en el Reino Unido, una mujer fue arrestada después de supuestamente usar una serie de pelucas y disfraces para pasar exámenes de ciudadanía en nombre de al menos otras 14 personas, tanto hombres como mujeres, usando “documentos de identidad falsificados” para evitar ser detectados. El propietario de un AirBnB alquiló su propiedad a una mujer que tenía una identificación robada y pasó el informe de referencia con una licencia de conducir falsa: ¡luego robó los muebles y subarrendó la casa como lugar de fiestas!

 

Hacker de IA, ¿defensas de IA? No.

El gobernador de la Reserva Federal, Michael Barr, declaró recientemente que, ante el aumento de los ataques deepfake basados en IA, los bancos deberían combatir el fuego con fuego e invertir más en IA. No estoy de acuerdo. Es posible que el reconocimiento facial, el análisis de voz y la biometría del comportamiento puedan detectar falsificaciones impulsadas por IA hasta que estas falsificaciones mejoren. Si bien es cierto que inversiones significativas en IA podrían ayudar a proteger a los bancos contra una avalancha de fraudes impulsados por IA, esto podría ser un alivio temporal a medida que los estafadores mejoren sus métodos. Pero ¿por qué seguir este camino? En lugar de intentar burlar a los atacantes con IA, ¿por qué no utilizar una tecnología de eficacia comprobada que no se puede falsificar: las firmas digitales?

La lucha entre IA es una carrera frenética e interminable. En cambio, deberíamos exigir a bancos, minoristas, empresas de medios y demás entidades que mejoren el uso de infraestructuras de seguridad probadas para frustrar a los hackers modernos armados con deepfakes. Como ya he mencionado , es posible crear un vídeo falso de Brad Pitt que sea perfectamente convincente, pero no se puede crear una firma digital igual de convincente. En lugar de pedir a los empleados que adivinen si realmente están viendo al Subdirector Adjunto de Liquidación de Facturas (Región Noreste) o a un bot, deberíamos proporcionarles autenticación de dos factores en lugar de contraseñas, credenciales verificables con autenticación biométrica robusta en lugar de autorizaciones de activación de la cámara, copias cifradas y firmadas digitalmente, y almacenamiento a prueba de manipulaciones de las claves de cifrado (por ejemplo, en teléfonos móviles). *Nota: Las firmas digitales ofrecen una sólida garantía de autenticidad e integridad de los datos, lo que las convierte en una herramienta valiosa para combatir la falsificación.*

 

Los comentarios están cerrados.