Trellix pronostica sobre las ciberamenazas para 2024

Trellix pronostica sobre las ciberamenazas para 2024

La necesidad de una inteligencia eficaz sobre amenazas a escala mundial crece a medida que los acontecimientos geopolíticos y económicos crean un mundo cada vez más complicado e incierto tanto para las empresas como para los consumidores. Los ciberdelincuentes evolucionan con nuevos actores y amenazas; además de nuevas formas de aprovechar o ejecutar tácticas. Los expertos en seguridad deben asumir que ninguna empresa o individuo está a salvo de una amenaza cibernética y que existe una urgencia cada vez mayor de monitorear e investigar las amenazas que reaparecen y evolucionan a un ritmo y escala acelerados.

El ransomware es una plaga presente para muchas organizaciones en todo el mundo a medida que estas familias aumentan en escala y sofisticación, incluida la coordinación y asociación con otros actores de amenazas a través de foros clandestinos. Las tácticas diseñadas para engañar a los usuarios y poner en peligro sus dispositivos o su información personal son cada vez más astutas y, al mismo tiempo, difíciles de detectar e identificar tanto para las víctimas como para las herramientas de seguridad. Además, es tendencia que los ciberataques aprovechen situaciones políticas, económicas y geográficas de instituciones o gobiernos de naciones-estado que practican el espionaje, experimentan guerra y desinformación.

“El panorama cibernético es más complejo que nunca. Los ciberdelincuentes, desde familias de ransomware hasta actores de Estados-Nación, se vuelven más inteligentes, rápidos y coordinados a la hora de reestructurar sus tácticas para seguir nuevos esquemas, y no anticipamos que eso cambie en 2024”, afirmó John Fokker, jefe de Inteligencia de Amenazas del Centro de Investigación Avanzada de Trellix. “Para romper con el aumento de ataques y comenzar a ser más astutos que los actores de amenazas; todas las industrias deben adoptar una estrategia cibernética que esté en constante alerta, sea procesable, comprensible y adaptable a nuevas amenazas. Así es como podemos garantizar una ventaja sobre los ciberdelincuentes durante el próximo año”.

Los expertos en ciberseguridad y los investigadores de amenazas del equipo del Centro de Investigación Avanzada Trellix han recopilado sus predicciones sobre tendencias, tácticas y amenazas para 2024. El estudio resulta en tres temas principales: inteligencia artificial, cambios en las tendencias de la ciberdelincuencia y amenazas emergentes y nuevos ataques.

El reporte destaca nuevos lenguajes de programación para desarrollo de malware, adopción de GenAI malicioso Hay una notoria aceleración en la actividad de amenazas geopolíticas

Sobre IA, la especialista Shyava Tripathi aportó al estudio el tema “Desarrollo clandestino de LLM maliciosos”, donde menciona que herramientas como FraudGPT y WormGPT son prominentes en las redes cibercriminales. Los foros populares de la red oscura a menudo sirven como plataformas para el desarrollo coordinado de correos electrónicos de phishing, páginas web falsificadas, así como la creación de malware y vulnerabilidades diseñadas para evadir la detección de miles de usuarios. Estas aplicaciones de lenguaje (LLM) pueden ayudar a mitigar los considerables desafíos que enfrentan los ciberdelincuentes y que su uso malicioso se acelere en 2024.

Por su parte, el experto John Fokker aporta sobre el tema de ataques a la cadena de suministro y menciona que las soluciones de transferencia gestionada de archivos (MFT), diseñadas para intercambiar de forma segura datos confidenciales entre entidades, desempeñan un papel fundamental en las operaciones comerciales modernas y las empresas dependen en gran medida de éstas para facilitar el intercambio fluido de datos tanto interna como externamente.

Donde cualquier interrupción o compromiso de estos sistemas puede provocar un tiempo de inactividad operativo significativo, reputación empañada y pérdidas financieras. Esto los convierte en objetivos muy atractivos para los actores del ransomware que son conscientes de cómo el impacto potencial aumenta el alcance de sus demandas de extorsión, expone Fokker.

Para finalizar, en torno a la tercera tendencia de ciberseguridad, Manoj Reddy, del Centro de Investigación Avanzada de Trellix, agrega que las amenazas internas en las empresas y organizaciones han aumentado 47% en los últimos dos años, lo que provocó una pérdida total de 15.38 millones de dólares por la contención de estos incidentes. Esta amenaza vulnera la confidencialidad y la integridad de la organización al tiempo que ayuda a los adversarios a recopilar inteligencia, llevar a cabo operaciones de sabotaje y utilizar métodos de suplantación para lograr sus objetivos.

Reddy concluye que a medida que los dispositivos conectados sigan proliferando y las fuerzas de trabajo híbridas y remotas persistan, las amenazas internas seguirán creciendo. La naturaleza de las amenazas internas presenta un desafío formidable para las personas, los procesos y la tecnología. Es esencial que las organizaciones identifiquen, evalúen, detecten y gestionen estas amenazas internas en el panorama de amenazas actual para conservar la confianza de las partes interesadas.

Ciberamenazas en México: Primer Semestre 2023

Ciberamenazas en México: Primer Semestre 2023

Uno de los principales objetivos de Trellix, a través de su Centro de Investigación Avanzada (ARC), es analizar las distintas ciber amenazas que acechan en las distintas regiones del mundo, para tratar de entender lo que buscan los ciber criminales cuando organizan los ataques a diversas organizaciones de los países.

En el caso de México, y tal y como se dio a conocer a través de un webinar el 17 de agosto, se proporcionó un reporte con una descripción general de alto nivel sobre el panorama de amenazas observadas en México durante el primer semestre de 2023, utilizando información extraída de la plataforma de inteligencia, en este se dio a conocer información acerca de los actores detectados, las industrias afectadas, los artefactos y herramientas utilizadas, así como las actividades, entre otros.

Entre los datos más destacados que se dieron a conocer están los siguientes:

  • El 45.5% de las actividades observadas están relacionadas con la industria de la Educación.
  • El actor APT40 representa el 53.9% de la actividad observada.
  • PowerSploit & Cobalt Strike es la principal herramienta utilizada con un 8.2% del total.
  • Las familias de Ransomware con más presencia son DarkPower, Revil y Cuba.
  • Los principales TTP de Mitre ATT&CK utilizadas en las campañas de ransomeware son Datos Cifrados (T1486) así como el Descubrimiento de Archivos y Directorios (T1083)
  • El sector con más actividad de ransomware fue Educación con el 58.16%.

Durante el periodo hubo 26,885,500 detecciones totales de direcciones IP, archivos y URLs maliciosos, las principales campañas detectadas que los actores de amenazas utilizan para atacar organizaciones en México fue de 80,496.

El total de detecciones de hash de archivos maliciosos en formatos MD5, que se clasifican por reputación y puntuación de confianza, fue de 6,078,686; y el número de detecciones de ransomware, que incluye a varias familias de este tipo de amenazas, fue de 69,722. Las 5 principales familias de ransomware detectadas son DarkPower, REvil, Cuba e Industrial Spy y Lockbit.

Actividad de Ciber Amenazas

Los grupos de ransomware buscan extorsionar a sus víctimas mediante la publicación de su información en sitios web denominados “sitios de fuga”, utilizando la exposición para impulsar negociaciones estancadas con las víctimas o cuando se rechaza el pago del rescate.

La matriz de MITRE ATT&CK contiene un conjunto de técnicas utilizadas por los adversarios para lograr un objetivo específico, estos objetivos se clasifican como tácticas en la matriz ATT&CK. Los objetivos se presentan linealmente desde el punto de reconocimiento hasta el objetivo final de exfiltración o “impacto”.

Durante el primer semestre de 2023, los grupos APT40MuddyWater y Gamaredon fueron los tres grupos de amenazas más activos en el país. Las herramientas de amenazas más utilizadas fueron PowerSploitCobalt StrikeChina ChopperGh0st RAT y Empire.

Todos estos grupos de amenazas tienen distintas motivaciones, técnicas, objetivos y usos de los datos robados. Durante los siguientes meses se estará monitoreando la actividad de estos grupos para evaluar si los datos del periodo indican un resurgimiento de los grupos en el escenario global.

Conclusión

México no está exento de sufrir diversos ataques cibernéticos de todo tipo, sobre todo porque su economía está en crecimiento y la actividad industrial se diversifica. Esto lo hace atractivo para grupos de ciber delincuentes que buscan obtener beneficios utilizando diversas técnicas para infiltrarse en los sistemas de todo tipo de organizaciones, en busca de información que les sirva para extorsionar tanto a las personas como a las organizaciones, en su beneficio.

Por ello es cada vez más importante contar con todo tipo de medidas de seguridad en los sistemas y con la gente necesaria, implementando una arquitectura de seguridad que se adapte fácilmente a las amenazas emergentes. Esto puede mejorar de manera significativa la resiliencia de una organización contra los ataques cibernéticos, minimizando las interrupciones y asegurando la continuidad operativa.

Trellix ofrece en este sentido su plataforma abierta y nativa con capacidades XDR (detección y respuesta extendida), ofreciendo a los equipos de Operaciones de Seguridad una mejor visibilidad, mayor facilidad de uso y una más rápida respuesta ante cualquier posible amenaza antes de que esta cause daños importantes en la organización. Trellix ofrece una amplia gama de controles de seguridad y XDR en su clase, incluyendo seguridad para Endpoints y redes, protección de datos, seguridad de colaboración. seguridad en la nube e Inteligencia de Amenazas, trabajando juntos para ofrecer la mejor protección a las organizaciones.

*Erika Urbina es la Country Manager de Trellix para México y Stephen Fallas es un Estratega de Arquitectura de Seguridad de Trellix para Latinoamérica, quien tiene una vasta experiencia de 23 años como especialista en seguridad de la información, con diversas certificaciones internacionales.

 

Erika Urbina  Country Manager de Trellix
Conoce las predicciones de Trellix sobre las ciber amenazas para 2023

Conoce las predicciones de Trellix sobre las ciber amenazas para 2023

Cada año compartimos nuestras observaciones de cómo será el siguiente año en ciber amenazas. El equipo del Centro de Investigación Avanzada de Trellix reportó que para 2022 teníamos predicciones sobre hacktivismo, guerra cibernética y ataques a las cadenas de proveedores de software. 

Comenzamos 2022 con una vulnerabilidad para toda la industria en Log4J, que fue seguido por la guerra física y cibernética contra Ucrania. Terminamos el año observando hactivistas resolviendo el problema con sus propias manos, nuevos actores en operación y un escenario diferente pero cada vez más activo de ransomware. 

Conforme la economía global continúa creando estrés político y divergencia, las organizaciones deben esperar un incremento en las actividades de los actores que buscan promover su propia agenda por ganancias políticas o financieras. Para engañar y vencer a los malhechores, y avanzar en forma proactiva las defensas, la industria de la ciberseguridad debe estar siempre alerta y siempre aprendiendo 

De los reportes que estudian y explican las tendencias, podemos organizar mejor las acciones de nuestro sector. Yo sugiero mantener un ojo en cuatro actividades en 2023: geopolítica y conflictos, hacktivismo, más vulnerabilidades descubiertas (o redescubiertas) y ataques de phishing armado. 

Geopolítica y conflictos 

El alza de los ciberataques y campañas de desinformación motivados por geopolítica pueden continuar moldeando el paisaje de las ciber amenazas en 2023. Estos intentos fueron parte de esfuerzos de reconocimientos cada vez mayores, activos o pasivos, para apoyar el proceso de lanzamiento de misiles balísticos. 

El hacktivismo en el centro del escenario 

Dadas las tensiones globales de hoy, estamos viendo el resurgimiento del hacktivismo y esperamos que esto juegue un papel más importante en 2023. A medida que grupos débilmente organizados impulsados por la propaganda, se alinean por una causa común, pueden incrementar el uso de herramientas para expresar su enojo y causar disrupción. Como hay tensiones en diversas regiones, consideramos que el hacktivismo escalará conforme se adapta a la agenda política de partidos de oposición y ofrece una negación perfectamente plausible de las acciones, ya que son iniciadas y llevadas a cabo por activistas. 

Más vulnerabilidades descubiertas (o redescubiertas) 

Tanto los agentes de amenazas como los investigadores de seguridad incrementarán sus estudios en las estructuras subyacentes que son parte de la cadena de suministros. Como resultado, anticipamos ver más vulnerabilidades descubiertas (o redescubiertas) y explotadas con amplio impacto, lo que no necesariamente llegará en la forma de un gran error de Microsoft, sino un marco del que nunca había oído y que todo mundo está usando. Por lo tanto, debemos incrementar nuestra visibilidad y profunda comprensión de exactamente cuál código estamos corriendo en nuestra organización. 

Ataques de phishing armados 

En 2023 se espera ver ataques armados de phishing a lo largo de servicios de comunicación de empresas y aplicaciones comúnmente usados. Los actores de amenazas alrededor del mundo pueden incrementar y ajustar sus métodos establecidos para infiltrar las redes de las organizaciones. Como la cultura del trabajo híbrido ha expandido las superficies de ataque hacia las redes y dispositivos domésticos que son vulnerables y están mal administrados, los agentes de amenazas se han beneficiado usando esto como un medio para apuntar fácilmente a las redes empresariales. Esto ha llevado a incrementos en los intentos de phishing hacia los negocios y, a cambio, las organizaciones se han enfocado en fortalecer sus perímetros y protección de servicio de correos. 

Queremos que no solo responda a riesgos conocidos, sino que se anticipe a amenazas futuras con información de expertos de hacia dónde enfocar sus defensas. Resulta que predecir el futuro no es magia, solo requiere conocimiento de la industria y ciencia de datos vanguardista.