Los ciberdelincuentes atacan cuando nadie mira, y una pyme no puede vigilar las 24 horas
Noches, domingos y festivos dan ventaja a los atacantes, y un antivirus no garantiza que alguien responda
El limpiaparabrisas de Bosch cumple 100 años y ahora también trabaja para las cámaras del coche
El Enabot EBO Max es el robot con ojos que vigila la casa y quiere hacerse un hueco en la familia

Un ataque informático no necesita que alguien esté sentado delante de una pantalla, y la defensa de muchas empresas sí. Esa asimetría explica por qué los ciberataques fuera de horario llevan años preocupando a las autoridades de seguridad. Panda Security la ha vuelto a poner sobre la mesa esta semana en un análisis dirigido sobre todo a las pymes, que son las que tienen menos recursos para vigilar sus sistemas de madrugada.
Por qué los ciberataques fuera de horario tienen ventaja
Cuanta menos gente vigila una red, más margen tiene un atacante para moverse por ella antes de que alguien note algo raro. En ese intervalo puede, según Panda Security, avanzar por la red y elevar privilegios, localizar información sensible, extraerla o desplegar ransomware.
La sospecha tiene respaldo oficial. En agosto de 2021, el FBI y la agencia de ciberseguridad estadounidense CISA publicaron un aviso conjunto en el que decían haber observado un aumento de ataques de ransomware en festivos y fines de semana, con el puente del 4 de julio de ese año como ejemplo más reciente. Ambos organismos aclaraban que no tenían datos sobre una amenaza concreta para el siguiente festivo, pero pedían reforzar la vigilancia antes de cada fin de semana largo.

El caso Kaseya, un viernes antes de un puente
El ejemplo más citado ocurrió el viernes 2 de julio de 2021, justo antes del fin de semana festivo del 4 de julio en Estados Unidos. El grupo REvil aprovechó una vulnerabilidad en VSA, el software de gestión remota de Kaseya, para repartir ransomware a través de proveedores de servicios informáticos que lo utilizaban.
Kaseya cifró en unos 40 los clientes afectados directamente, pero muchos eran proveedores que gestionan los sistemas de otras empresas, así que el daño se multiplicó. Investigadores llegaron a hablar de cerca de 1.500 empresas afectadas, con ataques en más de 20 países.
En Suecia, la cadena de supermercados Coop tuvo que cerrar cerca de 800 tiendas porque sus cajas dejaron de funcionar. El golpe le llegó a través de Visma EssCom, la empresa que gestionaba sus sistemas y que usaba tecnología de Kaseya. Para Panda Security, el episodio muestra hasta dónde puede llegar un incidente durante las horas que tarda una organización en detectarlo y responder.
Ataques que no necesitan a nadie despierto
La automatización de los ataques no es nueva. Hace años que existen herramientas capaces de recorrer Internet buscando sistemas expuestos, escanear puertos o probar credenciales. Lo que cambia con la inteligencia artificial, según Hervé Lambert, Global Consumer Operation Manager de Panda Security, es la velocidad y la escala. Puede facilitar el análisis de grandes volúmenes de información, las tareas de reconocimiento, la generación o modificación de código y la adaptación de campañas maliciosas.
Lambert recuerda que una pyme no puede tener a nadie mirando una pantalla las 24 horas. En muchas, la seguridad depende de un equipo muy pequeño o de la misma persona que se ocupa del resto de la infraestructura tecnológica.
Tener alertas a todas horas no es lo mismo que poder responder
Una empresa puede contar con antivirus, protección de endpoints, copias de seguridad y sistemas de alerta, y aun así tener problemas de madrugada. Lo que importa, según Lambert, es saber quién recibe una alerta, cuándo se analiza y qué capacidad hay para actuar si se confirma una amenaza.
Montar un centro de operaciones de seguridad (SOC) propio que funcione las 24 horas queda fuera del alcance de muchas pymes. Los servicios gestionados de detección y respuesta, en los que un equipo externo supervisa los sistemas y analiza las alertas.
Incluso así, que una herramienta funcione todo el día no implica que haya capacidad de respuesta durante todo ese tiempo. Esa diferencia es la que conviene revisar con el proveedor.
Cómo comprobar si tu empresa está cubierta de noche
La comprobación puede empezar por cuatro cuestiones. Qué sistemas están monitorizados, quién recibe las alertas fuera del horario laboral, cuánto tarda alguien en revisarlas y qué puede hacer el proveedor si confirma una amenaza.
Conviene aplicarlas a noches y fines de semana, pero también a periodos como Navidad, Semana Santa o las vacaciones de verano, que pueden reducir la disponibilidad de los equipos durante varios días. Lo mismo vale para campañas como el Black Friday, cuando un comercio depende todavía más de sus sistemas. Ninguna de estas medidas elimina el riesgo, pero acorta el tiempo que un atacante puede moverse sin ser detectado.
Temas:
- Ciberseguridad