BBC, BA, Nova Scotia entre las primeras víctimas de renombre en hack global | Noticias sobre ciberdelincuencia

Funcionarios de seguridad cibernética de Estados Unidos y Gran Bretaña advirtieron que el hackeo de un programa de transferencia de archivos popular entre las corporaciones por parte de una pandilla rusa de extorsión cibernética podría tener un impacto global generalizado. Entre las víctimas iniciales del robo de datos se encuentran la BBC, British Airways y el gobierno de Nueva Escocia.

«Esta es potencialmente una de las infracciones más importantes de los últimos años», dijo Brett Callow, analista de la firma de ciberseguridad Emsisoft. «Tendremos una mejor idea de cuán importante es a medida que surjan más detalles sobre la cantidad y el tipo de organizaciones afectadas».

El sindicato de ransomware Cl0p anunció en su sitio web oscuro el martes por la noche que sus víctimas, que sugiere que son cientos, tenían hasta el 14 de junio para ponerse en contacto para negociar un rescate o arriesgarse a que los datos confidenciales robados se viertan en línea.

El programa explotado, MOVEit, es ampliamente utilizado por las empresas para compartir archivos de forma segura. La empresa matriz de su fabricante estadounidense, Progress Software, alertó a los clientes sobre la infracción el 31 de mayo y emitió un parche. Pero los investigadores de seguridad cibernética dicen que docenas, si no cientos de empresas, pueden haber tenido datos confidenciales exfiltrados silenciosamente.

«Sin duda, hay organizaciones que ni siquiera saben todavía que están afectadas», dijo Caitlin Condon, gerente senior de investigación de seguridad en la firma de seguridad cibernética Rapid7, y señaló que MOVEit es particularmente popular en América del Norte.

«Hemos visto una amplia gama de organizaciones afectadas por este ataque en atención médica, servicios financieros, tecnología, fabricación, seguros, gobierno y más», dijo Condon por correo electrónico, y agregó que se puede esperar que más empresas revelen el robo de datos, particularmente «a medida que entran en juego los requisitos reglamentarios de presentación de informes».

Cuando se le pidió que confirmara la identidad de varias víctimas denunciadas, un portavoz de Cl0p respondió a una consulta por correo electrónico de Associated Press y dijo: “Todavía no hemos examinado los archivos de la empresa, como puede ver en nuestro sitio; hemos dado la oportunidad a las empresas de decidir su privacidad antes que nuestras acciones”.

Zellis, un proveedor líder de servicios de nómina en el Reino Unido que presta servicios a British Airways, la BBC y cientos de otros, se encontraba entre los usuarios afectados. Zellis dijo el lunes que un «pequeño número» de sus clientes se vio afectado por lo que los profesionales de ciberseguridad llaman una brecha en la cadena de suministro porque el compromiso de un solo proveedor de software puede tener un impacto muy profundo.

“Hemos notificado a aquellos colegas cuya información personal se ha visto comprometida para que brinden apoyo y asesoramiento”, dijo British Airways en un comunicado.

La BBC, que emplea a unas 22.000 personas en todo el mundo, dijo que estaba trabajando con Zellis mientras buscaba establecer el alcance de la filtración. La emisora ​​dijo en un correo electrónico enviado el lunes a todo el personal y trabajadores autónomos del Reino Unido que se divulgaron datos que incluyen fechas de nacimiento, números de seguro nacional y domicilios particulares. Pero dijo que los detalles de la cuenta bancaria aparentemente no se habían visto comprometidos y que «no había evidencia de que los datos estuvieran siendo explotados».

La cadena de farmacias del Reino Unido Boots, que emplea a más de 50.000 personas, también dijo que había informado al personal sobre el hackeo.

El gobierno de Nueva Escocia confirmó el domingo que estaba entre las víctimas y dijo que los datos de algunos residentes estaban expuestos. La autoridad sanitaria de la provincia canadiense utiliza MOVEit para compartir información sensible y confidencial.

La Universidad de Rochester emitió un comunicado el viernes pasado sugiriendo que estaba entre las víctimas, pero una portavoz, Sara Miller, no confirmó que usó MOVEit ni discutió qué datos fueron robados.

‘Datos extremadamente sensibles’

«Lo desconcertante de MOVEit es que las organizaciones empresariales lo utilizan casi exclusivamente para compartir datos extremadamente confidenciales entre sí», dijo Jared Smith, analista de amenazas de la firma de seguridad cibernética SecurityScorecard. Básicamente, las empresas que no confían en Dropbox o Google Drive para ser lo suficientemente seguras para sus negocios.

Y eso significa específicamente el tipo de datos confidenciales que «agregan más combustible al fuego del ecosistema de robo de identidad ya existente», dijo Alex Heid, director de investigación de Security Scorecard.

La empresa detectó 2500 servidores MOVEit vulnerables en 790 organizaciones, incluidas 200 agencias gubernamentales. Smith dijo que no era posible desglosar esas agencias por país. No se sabía cuántos servidores MOVEit vulnerables fueron pirateados.

Los piratas informáticos buscaban activamente objetivos, los penetraban y robaban datos al menos desde el 29 de marzo, dijo Smith.

Cl0p se encuentra entre los sindicatos de delitos cibernéticos más prolíficos del mundo y esta no es la primera vez que viola un programa de transferencia de archivos para obtener acceso a datos que luego podría usar para extorsionar a las empresas. Otras instancias incluyen servidores GoAnywhere a principios de 2023 y dispositivos de la aplicación de transferencia de archivos Accellion en 2020 y 2021.

En un aviso conjunto emitido el miércoles, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. y el FBI dijeron que se estima que Cl0p ha «comprometido a más de 3.000 organizaciones con sede en EE. UU. y 8.000 organizaciones globales».

“Debido a la rapidez y facilidad [with which it] ha explotado esta vulnerabilidad y, según sus campañas anteriores, el FBI y CISA esperan ver una explotación generalizada de servicios de software sin parches en redes públicas y privadas”.

Cl0p afirma que no extorsiona a los gobiernos, las ciudades o las agencias policiales, pero los expertos en seguridad cibernética dicen que es probable que sea una táctica para tratar de evitar un conflicto directo con las fuerzas del orden y que no se puede confiar en que la pandilla con motivaciones financieras cumpla su promesa de borrar los datos robados de esos objetivos.

.

Alejandro Quinto

Acerca de Alejandro Quinto

Soy Alejandro Quinto y soy un marketero de profesión con maestría en la universidad de Ecuador mba en muchas universidades de Argentina con especialidad en tecnologías de la información.

Ver todas las entradas de Alejandro Quinto →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *