Aunque los atacantes suelen recurrir a sofisticadas técnicas de cifrado y esteganografía para ocultar código malicioso, muchos de ellos utilizan, en cambio, métodos sorprendentemente sencillos pero notablemente eficaces para alcanzar sus objetivos. En este análisis, examinaremos algunos casos interesantes que ponen de relieve la creatividad y el ingenio que se esconden tras estas técnicas aparentemente sencillas.
Fugas involuntarias
Las amenazas a la seguridad de los datos no siempre provienen del exterior; a veces, se esconden dentro de nuestros propios sistemas. Las fugas de datos involuntarias, que a menudo se deben a errores humanos o descuidos, suponen un riesgo importante para las organizaciones y las personas.
Revisión
Los usuarios pueden compartir información confidencial sin darse cuenta al compartir archivos con varias versiones en servicios de almacenamiento en la nube como OneDrive. Aunque eliminen la información confidencial de la última versión, es posible que las revisiones anteriores sigan conteniéndola. Los destinatarios que puedan acceder a los archivos a través de enlaces compartidos podrían ver todas las versiones, incluidas las problemáticas. La siguiente captura de pantalla de Microsoft Word muestra el resultado de un archivo de MS Word compartido que incluía todas las revisiones de las que el propietario no tenía conocimiento.

El mismo concepto se aplica a Git. Si se intenta sobrescribir una confirmación sin eliminarla correctamente del historial, los datos pueden quedar al alcance de cualquiera.

Puede darse otro caso similar con las capas de los contenedores. Es posible que se almacenen inadvertidamente secretos o datos confidenciales en las capas de los contenedores. Aunque se realicen actualizaciones para eliminar estos datos, es posible que las capas antiguas sigan conteniéndolos, lo que podría exponerlos al inspeccionar las imágenes de los contenedores. Véase el ejemplo siguiente:
En primer lugar, creamos una nueva imagen de contenedor, «with-secret», que contiene un archivo de código fuente con un secreto:

A partir de esa nueva imagen, intentamos sobrescribirla con un nuevo archivo:

Sin embargo, si observamos las imágenes, seguiremos viendo la antigua main.cpp en la capa 2. El archivo exportado .tar El archivo contiene ambos archivos, lo que significa que aún se puede acceder al secreto del archivo original y que este podría filtrarse


Datos enlazados y referencias externas
En algunos casos, el usuario puede insertar datos procedentes de fuentes externas, como hojas de cálculo de Excel o bases de datos, en un documento de Word mediante objetos vinculados o referencias externas. Sin embargo, es posible que no se dé cuenta de que los cambios en la fuente de datos original pueden actualizar automáticamente la información del documento de Word, lo que puede dar lugar a incoherencias o a revelaciones involuntarias si los datos externos se modifican sin la debida autorización.


Imágenes recortadas en Microsoft Office
Aunque a los usuarios les resulte cómodo «recortar» rápidamente imágenes en Microsoft Word, esta función no elimina realmente el contenido. La imagen recortada puede seguir conteniendo información oculta o confidencial, susceptible de ser reconstruida o recuperada.

Metadatos del archivo
Los metadatos de los archivos, como los nombres de empresas o las ubicaciones GPS, pueden contener información confidencial de la que los usuarios quizá no sean conscientes. Estos metadatos pueden revelar sin querer detalles sobre el origen o la ubicación del documento, lo que podría poner en peligro la confidencialidad o la privacidad.
Filtraciones intencionadas
Las infracciones intencionadas se llevan a cabo deliberadamente con el fin de aprovechar vulnerabilidades y poner en peligro información confidencial para obtener beneficios personales o con fines maliciosos.
Visualización
Ocultar datos fuera de los márgenes de una página
En el siguiente escenario, el atacante intenta ocultar datos lejos de las primeras columnas. A menos que los usuarios alejen lo suficiente la imagen, no hay forma de ver esos datos.

ZeroFont
El término «ZeroFont» tiene su origen en la técnica que consiste en utilizar tamaños de fuente minúsculos e invisibles (a menudo fijados en cero) para ocultar direcciones URL o contenidos maliciosos en el cuerpo del correo electrónico. Estos ataques se aprovechan del hecho de que muchos filtros de seguridad del correo electrónico analizan principalmente el contenido visible de un mensaje para detectar intentos de phishing o enlaces maliciosos. Mediante el uso de técnicas ZeroFont, los atacantes pueden eludir la detección, lo que aumenta las probabilidades de que los ataques de phishing tengan éxito.

Mismo color de texto y de fondo
En este método, el texto se formatea con un color de fuente específico que coincide con el color de fondo del documento, lo que hace que el texto resulte invisible a simple vista. El concepto se basa en aprovechar la incapacidad del lector para distinguir entre el texto y el fondo debido a que ambos tienen el mismo color.
Manipulación de la estructura de archivos
Ver imágenes frente a imprimir imágenes
<</Type/XObject/Subtype/Image/Width 1100/Height 733/ColorSpace/DeviceRGB/BitsPerComponent 8/Filter/DCTDecode/Interpolate true/Length 160490/Alternates[<</Image 14 0 R/DefaultForPrinting true>>]>>
El PDF que se muestra arriba contiene dos imágenes distintas. La segunda imagen está identificada por una etiqueta alternativa que la designa como imagen predeterminada para la impresión. Por lo tanto, si hay información confidencial oculta en la segunda imagen, esta puede transmitirse fácilmente a un destinatario externo y consultarse con solo seleccionar la opción de impresión. Ya tratamos este caso en una entrada del blog.
Datos ocultos en un objeto de opciones que no se muestran en la aplicación de lectura
Uso de % Por ejemplo, en un PDF, este símbolo se utiliza como comentario en un archivo PDF en modo texto; los atacantes pueden escribir lo que quieran sin que ello afecte a la funcionalidad del archivo al abrirlo con Adobe Reader.


Qué hacer para minimizar el riesgo
Soluciones sólidas

Utilice soluciones de prevención de pérdida de datos (DLP) para supervisar y evitar la transmisión no autorizada de información confidencial, tanto dentro de la red de la organización como hacia fuentes externas.

Utilice soluciones de desarmado y reconstrucción de contenido (CDR) para evitar que haya objetos no autorizados ocultos en el archivo.

Implemente un enfoque de seguridad de datos en varias capas, que incluya cortafuegos, sistemas de detección y prevención de intrusiones, software antivirus y herramientas de cifrado para proteger la información confidencial en distintos niveles.

Implemente controles de acceso y mecanismos de autenticación para garantizar que solo las personas autorizadas puedan acceder a los datos confidenciales, y revise y actualice periódicamente los permisos de los usuarios según sea necesario.

Aplique medidas de seguridad para dispositivos finales con el fin de protegerlos contra el malware, el ransomware y otras amenazas cibernéticas.
Auditorías y evaluaciones periódicas

Realizar auditorías de seguridad y evaluaciones de riesgos periódicas para identificar vulnerabilidades, evaluar las medidas de seguridad existentes e implementar las mejoras necesarias.

Realizar pruebas de penetración y análisis de vulnerabilidades para identificar y subsanar de forma proactiva los puntos débiles de la infraestructura y los sistemas de la organización.

Supervisar y analizar el tráfico de red, los registros del sistema y la actividad de los usuarios para detectar indicios de comportamientos anómalos o posibles incidentes de seguridad.
Formación y sensibilización

Poner en marcha programas de formación integrales para instruir a los empleados sobre las mejores prácticas en materia de seguridad de los datos, incluyendo cómo detectar intentos de phishing, gestionar la información confidencial y cumplir las políticas de la empresa.

Sensibilizar sobre la importancia de la protección de datos y las posibles consecuencias de las fugas de datos, fomentando una cultura de concienciación sobre la ciberseguridad en toda la organización.

Proporcione actualizaciones y recordatorios periódicos sobre las nuevas amenazas a la ciberseguridad y las medidas preventivas.
Defensa en profundidad conMetaDefender OPSWAT MetaDefender

MetaDefender OPSWAT MetaDefender ofrece una protección en múltiples capas contra las amenazas basadas en archivos. OPSWAT MetaDefender la constante evolución de nuevos tipos de ataques mediante las siguientes tecnologías:

Multiscanning
Detecta cientos de amenazas conocidas y desconocidas gracias a más de 30 motores antivirus líderes del mercado.

Tecnología Deep CDR™
Garantizar que todos los archivos sospechosos se limpien de forma segura y se regeneren con contenido apto para su uso.

Adaptive Sandbox
Prevenir filtraciones de datos mediante el ocultamiento de información confidencial.
Este enfoque ecosistémico protege sus datos y sistemas más sensibles incluso frente a vectores de ataque poco convencionales. Para obtener más información, póngase en contacto con nuestros expertos en ciberseguridad.

