Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Cómo los ciberdelincuentes acceden a datos confidenciales de formas inesperadas

Por Vinh Lam, director técnico sénior de programas
Última actualización:
Comparte esta publicación

Aunque los atacantes suelen recurrir a sofisticadas técnicas de cifrado y esteganografía para ocultar código malicioso, muchos de ellos utilizan, en cambio, métodos sorprendentemente sencillos pero notablemente eficaces para alcanzar sus objetivos. En este análisis, examinaremos algunos casos interesantes que ponen de relieve la creatividad y el ingenio que se esconden tras estas técnicas aparentemente sencillas.

Fugas involuntarias

Las amenazas a la seguridad de los datos no siempre provienen del exterior; a veces, se esconden dentro de nuestros propios sistemas. Las fugas de datos involuntarias, que a menudo se deben a errores humanos o descuidos, suponen un riesgo importante para las organizaciones y las personas. 

Revisión

Los usuarios pueden compartir información confidencial sin darse cuenta al compartir archivos con varias versiones en servicios de almacenamiento en la nube como OneDrive. Aunque eliminen la información confidencial de la última versión, es posible que las revisiones anteriores sigan conteniéndola. Los destinatarios que puedan acceder a los archivos a través de enlaces compartidos podrían ver todas las versiones, incluidas las problemáticas. La siguiente captura de pantalla de Microsoft Word muestra el resultado de un archivo de MS Word compartido que incluía todas las revisiones de las que el propietario no tenía conocimiento.

Captura de pantalla de Microsoft Word con el texto «Se ha eliminado el número de la Seguridad Social»

El mismo concepto se aplica a Git. Si se intenta sobrescribir una confirmación sin eliminarla correctamente del historial, los datos pueden quedar al alcance de cualquiera. 

Captura de pantalla que muestra una comparación de control de versiones en TortoiseGitMerge con una modificación en un archivo de configuración JSON, en la que se ha añadido un valor de contraseña

Puede darse otro caso similar con las capas de los contenedores. Es posible que se almacenen inadvertidamente secretos o datos confidenciales en las capas de los contenedores. Aunque se realicen actualizaciones para eliminar estos datos, es posible que las capas antiguas sigan conteniéndolos, lo que podría exponerlos al inspeccionar las imágenes de los contenedores. Véase el ejemplo siguiente: 

En primer lugar, creamos una nueva imagen de contenedor, «with-secret», que contiene un archivo de código fuente con un secreto: 

Captura de pantalla de un comando Dockerfile para copiar un archivo main.cpp que contiene claves secretas en una imagen Docker Alpine

A partir de esa nueva imagen, intentamos sobrescribirla con un nuevo archivo:

Captura de pantalla de una directiva de Dockerfile para copiar un archivo main.cpp depurado desde una imagen de Docker protegida

Sin embargo, si observamos las imágenes, seguiremos viendo la antigua main.cpp en la capa 2. El archivo exportado .tar El archivo contiene ambos archivos, lo que significa que aún se puede acceder al secreto del archivo original y que este podría filtrarse

Archivo original 
Captura de pantalla en la que se muestra un archivo fuente de C++ de 1 KB llamado «main.cpp» en un directorio, con el tamaño del archivo y la fecha de modificación resaltados
Archivo copiado 

Datos enlazados y referencias externas

En algunos casos, el usuario puede insertar datos procedentes de fuentes externas, como hojas de cálculo de Excel o bases de datos, en un documento de Word mediante objetos vinculados o referencias externas. Sin embargo, es posible que no se dé cuenta de que los cambios en la fuente de datos original pueden actualizar automáticamente la información del documento de Word, lo que puede dar lugar a incoherencias o a revelaciones involuntarias si los datos externos se modifican sin la debida autorización. 

Captura de pantalla en la que se ve una hoja de cálculo con una sola columna en la que aparecen nombres
El usuario utiliza contenido vinculado de Excel en Word
Captura de pantalla en la que se ve una hoja de cálculo con dos columnas tituladas «Nombre» y «Salario»
El usuario modifica el archivo de Excel sin darse cuenta de que el archivo de Word también se está actualizando. 

Imágenes recortadas en Microsoft Office 

Aunque a los usuarios les resulte cómodo «recortar» rápidamente imágenes en Microsoft Word, esta función no elimina realmente el contenido. La imagen recortada puede seguir conteniendo información oculta o confidencial, susceptible de ser reconstruida o recuperada. 

hoja en la que una lista de nombres de empleados, presentada en una sola columna, se despliega en una tabla detallada que incluye columnas adicionales para «Fecha de nacimiento» e «ID»

Metadatos del archivo 

Los metadatos de los archivos, como los nombres de empresas o las ubicaciones GPS, pueden contener información confidencial de la que los usuarios quizá no sean conscientes. Estos metadatos pueden revelar sin querer detalles sobre el origen o la ubicación del documento, lo que podría poner en peligro la confidencialidad o la privacidad.

Filtraciones intencionadas

Las infracciones intencionadas se llevan a cabo deliberadamente con el fin de aprovechar vulnerabilidades y poner en peligro información confidencial para obtener beneficios personales o con fines maliciosos. 

Visualización

Ocultar datos fuera de los márgenes de una página

En el siguiente escenario, el atacante intenta ocultar datos lejos de las primeras columnas. A menos que los usuarios alejen lo suficiente la imagen, no hay forma de ver esos datos.

Captura de pantalla en la que se muestra una hoja de cálculo vacía con un mensaje sobre datos que se encuentran fuera del área visible

ZeroFont

El término «ZeroFont» tiene su origen en la técnica que consiste en utilizar tamaños de fuente minúsculos e invisibles (a menudo fijados en cero) para ocultar direcciones URL o contenidos maliciosos en el cuerpo del correo electrónico. Estos ataques se aprovechan del hecho de que muchos filtros de seguridad del correo electrónico analizan principalmente el contenido visible de un mensaje para detectar intentos de phishing o enlaces maliciosos. Mediante el uso de técnicas ZeroFont, los atacantes pueden eludir la detección, lo que aumenta las probabilidades de que los ataques de phishing tengan éxito.

Captura de pantalla en la que se muestra código HTML con un elemento «span» oculto que contiene un número de la Seguridad Social, cuyo estilo lo hace invisible

Mismo color de texto y de fondo

En este método, el texto se formatea con un color de fuente específico que coincide con el color de fondo del documento, lo que hace que el texto resulte invisible a simple vista. El concepto se basa en aprovechar la incapacidad del lector para distinguir entre el texto y el fondo debido a que ambos tienen el mismo color.

Manipulación de la estructura de archivos 

Ver imágenes frente a imprimir imágenes

<</Type/XObject/Subtype/Image/Width 1100/Height 733/ColorSpace/DeviceRGB/BitsPerComponent 8/Filter/DCTDecode/Interpolate true/Length 160490/Alternates[<</Image 14 0 R/DefaultForPrinting true>>]>>

El PDF que se muestra arriba contiene dos imágenes distintas. La segunda imagen está identificada por una etiqueta alternativa que la designa como imagen predeterminada para la impresión. Por lo tanto, si hay información confidencial oculta en la segunda imagen, esta puede transmitirse fácilmente a un destinatario externo y consultarse con solo seleccionar la opción de impresión. Ya tratamos este caso en una entrada del blog.

Datos ocultos en un objeto de opciones que no se muestran en la aplicación de lectura 

Uso de % Por ejemplo, en un PDF, este símbolo se utiliza como comentario en un archivo PDF en modo texto; los atacantes pueden escribir lo que quieran sin que ello afecte a la funcionalidad del archivo al abrirlo con Adobe Reader.

Captura de pantalla de un editor de texto que muestra la estructura de un archivo PDF, en la que se pueden ver los objetos de encabezado, catálogo, índices y páginas del PDF
Cartel gráfico para el «Curso de prevención para manipuladores de alimentos AAA», con un logotipo estilizado de las tres A en verde sobre un fondo abstracto y dinámico

Qué hacer para minimizar el riesgo

Soluciones sólidas

Utilice soluciones de prevención de pérdida de datos (DLP) para supervisar y evitar la transmisión no autorizada de información confidencial, tanto dentro de la red de la organización como hacia fuentes externas.

Utilice soluciones de desarmado y reconstrucción de contenido (CDR) para evitar que haya objetos no autorizados ocultos en el archivo.

Implemente un enfoque de seguridad de datos en varias capas, que incluya cortafuegos, sistemas de detección y prevención de intrusiones, software antivirus y herramientas de cifrado para proteger la información confidencial en distintos niveles.

Implemente controles de acceso y mecanismos de autenticación para garantizar que solo las personas autorizadas puedan acceder a los datos confidenciales, y revise y actualice periódicamente los permisos de los usuarios según sea necesario.

Aplique medidas de seguridad para dispositivos finales con el fin de protegerlos contra el malware, el ransomware y otras amenazas cibernéticas.

Auditorías y evaluaciones periódicas 

Realizar auditorías de seguridad y evaluaciones de riesgos periódicas para identificar vulnerabilidades, evaluar las medidas de seguridad existentes e implementar las mejoras necesarias.

Realizar pruebas de penetración y análisis de vulnerabilidades para identificar y subsanar de forma proactiva los puntos débiles de la infraestructura y los sistemas de la organización.

Supervisar y analizar el tráfico de red, los registros del sistema y la actividad de los usuarios para detectar indicios de comportamientos anómalos o posibles incidentes de seguridad.

Formación y sensibilización 

Poner en marcha programas de formación integrales para instruir a los empleados sobre las mejores prácticas en materia de seguridad de los datos, incluyendo cómo detectar intentos de phishing, gestionar la información confidencial y cumplir las políticas de la empresa.

Sensibilizar sobre la importancia de la protección de datos y las posibles consecuencias de las fugas de datos, fomentando una cultura de concienciación sobre la ciberseguridad en toda la organización.

Proporcione actualizaciones y recordatorios periódicos sobre las nuevas amenazas a la ciberseguridad y las medidas preventivas.

Defensa en profundidad conMetaDefender OPSWAT MetaDefender

Diagrama deMetaDefender  OPSWAT MetaDefender que muestra soluciones integrales de ciberseguridad y conexiones con entornos en la nube, locales y aislados físicamente

MetaDefender OPSWAT MetaDefender ofrece una protección en múltiples capas contra las amenazas basadas en archivos. OPSWAT MetaDefender la constante evolución de nuevos tipos de ataques mediante las siguientes tecnologías: 

Multiscanning

Detecta cientos de amenazas conocidas y desconocidas gracias a más de 30 motores antivirus líderes del mercado.

Tecnología Deep CDR™

Garantizar que todos los archivos sospechosos se limpien de forma segura y se regeneren con contenido apto para su uso.

Proactive DLP

Prevenir filtraciones de datos mediante el ocultamiento de información confidencial.

Adaptive Sandbox

Prevenir filtraciones de datos mediante el ocultamiento de información confidencial.

Este enfoque ecosistémico protege sus datos y sistemas más sensibles incluso frente a vectores de ataque poco convencionales. Para obtener más información, póngase en contacto con nuestros expertos en ciberseguridad.

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.