‘Ciberfatiga’: por qué nos cansamos de tomar precauciones en internet y cómo permanecer alerta

‘Ciberfatiga’: por qué nos cansamos de tomar precauciones en internet y cómo permanecer alerta

Las formaciones constantes y los sistemas de prevención farragosos contribuyen a que los usuarios descuiden su ciberseguridad, y los criminales lo saben       ¿Cuántas contraseñas tiene? ¿Las recuerda? ¿Cumplen los mínimos de seguridad? ¿Tienen más de 10 caracteres, entre mayúsculas, minúsculas, números y otros símbolos? ¿Cuándo fue la última vez que las cambió? ¿Ha revisado recientemente si alguna de las cuentas que protegen se ha visto vulnerada? Si con el mero repaso mental de estas cuestiones le invade una flojera monumental, su trastorno tiene nombre: ciberfatiga o fatiga por ciberseguridad.El hartazgo puede sobrevenirnos por varias vías. Según los estudios clásicos, era atribuible al exceso de confianza que resultaba de haber recibido múltiples formaciones sobre estos riesgos: todo ese conocimiento nos hace sentirnos invulnerables. Para Andrew Reeves, investigador del grupo de aspectos humanos de la ciberseguridad de la Universidad de Adelaida (Australia), la autocomplacencia es una respuesta válida pero insuficiente. Por un lado, las medidas de prevención de las empresas se traducen en una ola de formaciones y recomendaciones sobre esta materia. “La gente está siendo entrenada con tanta frecuencia que se cansa de escuchar lo mismo y se harta de que le digan qué tiene que hacer. Así que su comportamiento comienza a empeorar”, precisa el experto.Por otro, los propios sistemas de seguridad minan la moral del usuario convirtiendo las tareas de prevención en una carrera de obstáculos que se añade al resto de las obligaciones de la jornada laboral: utilizar un sistema de doble autenticación, cambiar las contraseñas, revisar la legitimidad de los correos, conectarse a VPNs… “Esto puede llevarnos a una situación en la que...
La mejor forma de resolver el problema de las contraseñas es deshacerse de ellas

La mejor forma de resolver el problema de las contraseñas es deshacerse de ellas

¿Por qué seguimos sufriendo los problemas que generan las contraseñas? Me refiero a las contraseñas estáticas, esas que hay que recordar para poder acceder a dispositivos, redes y aplicaciones. Aunque hay quien dice que son la opción más sencilla y económica, deshacerse de las contraseñas simplifica la autenticación y puede ofrecer un retorno de inversión en menos de 3 meses. Veamos el cómo y el porqué.       Gartner predice que en 2022 el 60% de las grandes empresas globales y el 90% de las medianas empresas implementarán métodos passwordless en más del 50% de los casos de uso. Las contraseñas estáticas son inseguras y con frecuencia sustraídas y descifradas. En consecuencia, tenemos que usar contraseñas complejas, no reutilizarlas y cambiarlas periódicamente. Por eso las olvidamos con facilidad y que tengamos que restablecerlas con frecuencia, lo que conlleva pérdidas de tiempo y frustración en los usuarios. Según Microsoft, el coste ocasionado por las incidencias con las contraseñas supone hasta el 30% del presupuesto de IT, junto con un impacto negativo en la productividad de los empleados. Por no hablar del riesgo de seguridad que supone. Estudios realizados por IBM y Verizon muestran que las credenciales de usuario comprometidas representan entre el 50% y el 80% de las violaciones de seguridad. También según Microsoft, menos del 10% de los aproximadamente mil millones de usuarios de Azure usan dos factores de autenticación (2FA). Y son menos aún los que utilizan soluciones de autenticación basadas en criptografía de clave pública.   Buscando soluciones Las soluciones de dos factores de autenticación (2FA) han hecho que el proceso de autenticación sea más complejo y requiera más pasos extra. En consecuencia, este...
El cibercrimen quiere forrarse con la declaración de la renta alertan sobre una campaña para ‘hackearte’

El cibercrimen quiere forrarse con la declaración de la renta alertan sobre una campaña para ‘hackearte’

A la hora de lanzar campañas maliciosas, los ciberdelincuentes suelen aprovecharse de situaciones excepcionales que generan interés. Recientemente, el Instituto Nacional de Ciberseguridad (Incibe) ha alertado sobre un aumento en el número de ciberestafas que buscan aprovecharse del inicio de la campaña de la Renta y Patrimonio de 2020, que arranca el día 7 de abril.       Como viene siendo habitual, esta campaña comienza con un correo electrónico en el que los ciberdelincuentes suplantan a la Agencia Tributaria. El objetivo final es ‘hackear’ los dispositivos de la víctima con virus informático de tipo troyano conocido como Cryxos, pensado para robar información, como claves de acceso a la banca online. En concreto, los correos fraudulentos detectados por Incibe tienen como asunto: «Acción fiscal». En el cuerpo del mensaje se solicita al usuario que acceda a la Sede Electrónica o descargue un archivo PDF mediante un enlace para acceder a una supuesta información fiscal dirigida al destinatario del correo. A pesar de que no cuenta con errores ortográficos, uno de los rasgos más característicos en los fraudes de este tipo, la redacción empleada resulta bastante deficiente. Sea como fuere, en caso de que se cumplan las demandas del correo el dispositivo que utilicemos será ‘hackeado‘. Y es que, tanto el hipervínculo de acceso a la Sede Electrónica como el de descarga del PDF redirigen al internauta a una página web donde se descarga el virus informático. «El nombre del archivo malicioso tiene un nombre aleatorio, aunque sigue el mismo patrón: ‘9 números aleatorios + .zip’», expresan desde Incibe. Para evitar riesgos, la institución recuerda que «si recibes una notificación por parte de la Agencia Tributaria u organismo gubernamental,...
¿Se ha filtrado tu información de Facebook?: así puedes comprobarlo

¿Se ha filtrado tu información de Facebook?: así puedes comprobarlo

Los datos de más de 530 millones de usuarios de la red social, entre ellos casi 11 millones de españoles, han vuelto a aparecer en la red después de una filtración ocurrida en 2019   Los datos de más de 530 millones de usuarios de Facebook, filtrados el pasado 2019, han reaparecido recientemente en una plataforma de ‘hacking’. Entre los datos figuran números de teléfono, ID de las páginas de Facebook, nombres completos, localizaciones, fechas de nacimiento y, en algunos casos, direcciones de correo electrónico. A pesar de la antigüedad de esta información, y de que la vulnerabilidad por la que fue sustraída fue reparada por Facebook el pasado verano, podría ser empleada por cibercriminales para suplantar a los internautas de la red social y lanzar ataques dirigidos. Tanto contra ellos como contra sus contactos. Entre las víctimas de esta filtración, según la información compartida por la firma especializada en delitos cibernéticos Hudson Rock, se encuentran cerca de 11 millones de usuarios españoles. No obstante, existen métodos que permiten salir de dudas y averiguar si nuestros datos han quedado al descubierto. Una de las mejores herramientas para descubrir si alguna de nuestras cuentas se ha visto comprometida es la página web ‘ Have been i pawned‘, un sitio creado por expertos en ciberseguridad. Lo único que hace falta hacer es entrar en el sitio y escribir la cuenta de correo que queremos comprobar; en este caso, la que empleamos para acceder a Facebook. ¿Tras esto, pulsa el botón en el que pone «pwned?» y los resultados aparecerán más abajo. Si te aparece un mensaje verde, significa que tus datos no están...
Cibercriminales iraníes atacan con phishing a investigadores médicos de EE UU e Israel

Cibercriminales iraníes atacan con phishing a investigadores médicos de EE UU e Israel

TA453 es un grupo de cibercriminales, conocido también como Charming Kitten y Phosphorus.   Cuya actividad ha sido vinculada al Gobierno iraní y a los intereses de la Guardia Republicana Islámica de Irán (IRGC, por sus siglas en inglés). Entre sus objetivos de ataque se encuentran disidentes, académicos, diplomáticos y periodistas. Pero el pasado diciembre lanzó una campaña de phishing de credenciales dirigida a profesionales médicos de alto nivel de Estados Unidos e Israel especializados en investigación genética, neurología y oncología. Proofpoint ha analizado esta campaña, a la que ha bautizado como BadBlood, en la que el grupo TA453 se desvía de su actividad habitual, aunque cabe la posibilidad de que esto responda solamente a una necesidad específica de recopilar información a corto plazo. Los atacantes se hicieron pasar en esta ocasión por un destacado físico israelí que, desde su cuenta de Gmail, enviaba correos electrónicos maliciosos utilizando cebos de ingeniería social sobre las capacidades nucleares de Israel. El mensaje contenía una URL que, al hacer clic sobre ella, llevaba a una página de destino que falsificaba el servicio OneDrive de Microsoft con la imagen de un PDF. Cuando el usuario intentaba ver y descargar el documento, se mostraba un inicio de sesión de Microsoft fraudulento con el que se obtenían las credenciales de la víctima. Aunque Proofpoint no tiene actualmente más visibilidad acerca de qué hacía TA453 con las credenciales obtenidas a través de esta campaña en concreto, hay informes públicos que indican que diferentes grupos vinculados con Irán, incluido TA453, utilizaban cuentas comprometidas para realizar más ataques de phishing. Tampoco se puede determinar de forma concluyente la motivación de los actores que realizan estas campañas. Dado que en la colaboración...