AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

Nueva ola de phishing en el sector asegurador: ataques inmediatos y técnicas avanzadas

Introducción

El panorama de las amenazas en el sector financiero, tradicionalmente dominado por campañas de phishing orientadas al robo de credenciales, está experimentando una transformación significativa. Recientes investigaciones han puesto de manifiesto una evolución en las tácticas empleadas por los actores de amenazas, especialmente en campañas dirigidas contra compañías aseguradoras. Estas nuevas campañas ya no se limitan a recolectar credenciales para su uso posterior, sino que ejecutan ataques inmediatos, aprovechando en tiempo real la información capturada para maximizar el impacto y minimizar las posibilidades de detección y respuesta por parte de los equipos de seguridad.

Contexto del Incidente o Vulnerabilidad

Durante años, las campañas de phishing contra entidades financieras y aseguradoras seguían un patrón bien conocido: los atacantes suplantaban comunicaciones legítimas, obtenían las credenciales de acceso de empleados o clientes y, tras un periodo de espera para evitar alertar a los equipos SOC, utilizaban esos datos para realizar movimientos fraudulentos o comprometer cuentas. Sin embargo, desde 2023 se ha observado un cambio sustancial. Las campañas más recientes, especialmente aquellas focalizadas en aseguradoras estadounidenses y europeas, están diseñadas para explotar las credenciales robadas de inmediato, facilitando fraudes en tiempo real como transferencias no autorizadas o manipulación de pólizas.

Detalles Técnicos

Los analistas han identificado que los atacantes utilizan kits de phishing avanzados que implementan técnicas de proxy inverso, permitiendo capturar no solo credenciales, sino también tokens de autenticación de sesión, cookies y valores de autenticación multifactor (MFA) de un solo uso. Herramientas como Evilginx2, Modlishka o Muraena han sido detectadas en campañas recientes. Estos frameworks permiten a los atacantes interceptar y retransmitir la comunicación entre la víctima y el sitio legítimo, sorteando las protecciones tradicionales basadas en MFA.

Con referencia al MITRE ATT&CK, las tácticas y técnicas más relevantes incluyen:
– T1566.002 (Phishing mediante suplantación de sitios web)
– T1110.003 (Cracking/debido a credenciales obtenidas)
– T1556.004 (Suplantación de autenticación multifactor)
– T1078 (Uso de cuentas válidas)

Indicadores de compromiso (IoC) asociados incluyen dominios typosquatting que imitan a portales de aseguradoras, direcciones IP asociadas a VPS en Europa del Este, certificados SSL Let’s Encrypt generados recientemente y URLs con cadenas de redirección ofuscadas.

Algunos CVE explotados en campañas paralelas incluyen vulnerabilidades en portales de acceso remoto (por ejemplo, CVE-2023-34362 en MOVEit Transfer), aunque en este caso el vector inicial es predominantemente el phishing.

Impacto y Riesgos

El nuevo enfoque de ataque eleva considerablemente el riesgo para las aseguradoras y sus clientes. La explotación inmediata de credenciales permite a los atacantes realizar transacciones fraudulentas antes de que los sistemas de detección o los usuarios puedan reaccionar. Según datos de la firma Cybereason, en la última oleada de ataques se han reportado pérdidas superiores a los 22 millones de euros en menos de seis meses, afectando a más de 50 compañías en Europa Occidental.

Además, la captura de valores de MFA en tiempo real erosiona la confianza en estos mecanismos, lo que obliga a las organizaciones a replantear sus estrategias de autenticación. Los riesgos incluyen robo de fondos, fuga de datos personales regulados por el GDPR y daños reputacionales prolongados.

Medidas de Mitigación y Recomendaciones

Para mitigar este tipo de amenazas, los expertos recomiendan:
– Implantar soluciones de autenticación robusta basadas en FIDO2/WebAuthn, que reducen la exposición frente a ataques de proxy inverso.
– Monitorizar patrones de acceso anómalos en tiempo real, incluyendo alertas por cambios de ubicación IP y acceso simultáneo desde distintos dispositivos.
– Desplegar soluciones de detección de phishing basadas en inteligencia artificial capaces de identificar páginas de suplantación en minutos.
– Realizar campañas internas de concienciación sobre phishing dirigidas a empleados, con simulaciones realistas y formación continua.
– Revisar políticas de respuesta a incidentes para incorporar detección y revocación inmediata de sesiones comprometidas.

Opinión de Expertos

Sergio Carrasco, CISO de una aseguradora internacional, señala: “El phishing ha dejado de ser un simple problema de credenciales. Ahora, los atacantes buscan inmediatez, lo que obliga a las empresas a revisar no solo la tecnología defensiva, sino también los procedimientos de respuesta y la formación del personal”. Por su parte, la consultora ENISA advierte que la sofisticación de los kits de phishing “exige la adopción de autenticación resistente al phishing y la integración de inteligencia de amenazas en todos los niveles”.

Implicaciones para Empresas y Usuarios

Las aseguradoras deben asumir que los ataques de phishing actuales pueden causar daños en cuestión de minutos. Esto requiere una mayor coordinación entre departamentos de TI, legales y de atención al cliente, especialmente frente a los requisitos de notificación rápida de incidentes exigidos por el Reglamento NIS2 y el GDPR. Los usuarios, por su parte, deben ser conscientes de la rapidez con la que un descuido puede traducirse en fraude o robo de identidad.

Conclusiones

La evolución de las campañas de phishing hacia la explotación inmediata de las credenciales robadas supone un desafío técnico y organizativo de primer orden para las aseguradoras y el sector financiero en general. La única respuesta eficaz pasa por una defensa en profundidad, combinando tecnología avanzada, inteligencia de amenazas y una cultura proactiva de ciberseguridad.

(Fuente: feeds.feedburner.com)