La industrialización de los ataques de apropiación de cuentas
La IA no ha creado una forma fundamentalmente nueva de apropiación de cuentas. Los atacantes siguen recurriendo a técnicas conocidas: phishing, robo de credenciales, abuso de MFA, secuestro de sesiones e ingeniería social. Lo que ha cambiado es la cantidad de trabajo manual necesario para ejecutar estos ataques de manera efectiva. Los actores de amenazas pueden crear y enviar miles de correos de phishing convincentes con poco esfuerzo. Si se necesita un mensaje más personalizado, la IA puede extraer información pública de Internet para construir un perfil detallado del objetivo.
Los atacantes pueden adaptar su mensaje al idioma y al contexto empresarial de la víctima. Un empleado de finanzas podría recibir una solicitud relacionada con un proveedor, mientras que un administrador es abordado con un problema de acceso a la nube. Esto no significa que la IA esté ejecutando toda la intrusión de forma autónoma. En la mayoría de los casos, las personas todavía eligen los objetivos, controlan la infraestructura y deciden qué hacer con el acceso exitoso. La forma más precisa de describir el cambio es que la IA comprime el trabajo humano entre la adquisición de información y la acción, reduciendo el costo de la personalización y permitiendo que los equipos ejecuten más campañas y se centren en cuentas de mayor valor.
Dónde fallan las señales de confianza tradicionales
Las plataformas de identidad a menudo combinan varias señales para decidir si un inicio de sesión debe ser confiable. Cada una tiene valor, pero los atacantes saben cómo robar, imitar o eludir estas evidencias.
Credenciales
Aunque las opciones sin contraseña son cada vez más populares, las credenciales aún son necesarias en la mayoría de los flujos de autenticación. Por ello, el phishing y el malware de robo de credenciales (como los infostealers) son el primer paso en muchos ataques de apropiación de cuentas. Los atacantes también pueden reutilizar credenciales de filtraciones anteriores. En un incidente de este año, la transmisión de Twitch de IGN fue secuestrada por un atacante desconocido que utilizó credenciales de Restream.io que habían estado en los dumps de infostealers durante aproximadamente un mes antes de ser explotadas. Este ataque destaca la importancia de escanear credenciales filtradas. Soluciones como Specops Password Auditor realizan un escaneo de solo lectura de Active Directory para identificar contraseñas filtradas y vulnerabilidades relacionadas, proporcionando un informe fácil de entender para priorizar las correcciones.
MFA
El MFA mejora significativamente la seguridad, pero su fortaleza depende del método y del flujo de autenticación circundante. Los códigos de un solo uso pueden ser capturados mediante phishing. Las notificaciones push pueden ser abusadas a través de solicitudes repetidas o ingeniería social. El phishing de adversario en el medio puede retransmitir credenciales y respuestas MFA al servicio legítimo en tiempo real. Los atacantes también pueden robar cookies de sesión después de la autenticación y evitar el desafío MFA por completo.
Dirección IP y geolocalización
La reputación de IP puede identificar conexiones desde infraestructuras maliciosas conocidas, mientras que la geolocalización puede marcar actividad desde una región inesperada. Sin embargo, los atacantes pueden enrutar el tráfico a través de proxies residenciales, redes móviles o sistemas comprometidos. Pueden elegir un nodo de salida cercano a la víctima, haciendo que el inicio de sesión parezca geográficamente plausible. La actividad legítima es igualmente difícil de interpretar. El trabajo remoto y las VPN corporativas pueden producir ubicaciones desconocidas. Las políticas más estrictas pueden bloquear más ataques, pero también aumentan los falsos positivos y el trabajo de soporte. La guía de Arquitectura Zero Trust del NIST refleja esta limitación. El SP 800-207 establece que las organizaciones no deben otorgar confianza implícita basada únicamente en la ubicación física o de red. Trata la autenticación de usuario y de dispositivo como funciones separadas que deben realizarse antes de establecer el acceso.
El enlace del dispositivo añade otra capa de confianza
La mayoría de los controles de identidad dependen de credenciales que pueden presentarse desde casi cualquier lugar. Por eso, las organizaciones necesitan extender las decisiones de confianza más allá de las señales de identidad tradicionales. Soluciones como Specops Device Trust limitan la capacidad de los atacantes para suplantar intentos de inicio de sesión legítimos y reducen el riesgo de apropiación de cuentas mediante:
- 1. Vincular el acceso a hardware aprobado: Las organizaciones pueden registrar y limitar dispositivos confiables, con diferentes políticas para hardware corporativo, personal y de terceros. Si el inicio de sesión proviene de un dispositivo desconocido, la plataforma de identidad debe tratar esto como un cambio de riesgo significativo. El acceso no debe otorgarse solo porque las credenciales y el MFA tuvieron éxito.
- 2. Evaluar continuamente al usuario y al dispositivo: Un inicio de sesión exitoso no debe crear confianza permanente para el resto de la sesión. El acceso debe seguir dependiendo tanto de la identidad del usuario como de la salud de su dispositivo. Si el estado cambia, por ejemplo al deshabilitar la protección del endpoint o si el dispositivo deja de cumplir con las políticas, el nivel de acceso debe cambiar.
- 3. Adaptar la aplicación de políticas al nivel de riesgo: Los equipos de seguridad deben evitar añadir fricción innecesaria, por lo que las políticas de estado del dispositivo no deben convertir cada problema en un evento bloqueante. Dependiendo de la aplicación y la gravedad del problema, las organizaciones pueden reducir privilegios o dar un período de gracia al usuario para solucionar el problema. Esto mantiene la proporcionalidad: una actualización faltante no debe tratarse igual que la desactivación de la protección del endpoint o un dispositivo rooteado.
- 4. Facilitar a los usuarios la restauración de la confianza: Cuando el acceso depende del estado del dispositivo, los usuarios necesitan una forma clara de resolver los problemas. La remediación autoguiada permite que los empleados solucionen los problemas rápidamente, reduciendo la interrupción mientras se mantiene el estándar de seguridad requerido.
Mitigar el riesgo de apropiación de cuentas habilitada por IA con Specops
A medida que la IA mejora la velocidad y la personalización de los ataques de apropiación de cuentas, los equipos de TI necesitan soluciones que reduzcan la efectividad de estos ataques. Aunque puede ser difícil identificar cada inicio de sesión malicioso solo con señales de red, las organizaciones pueden hacer que las credenciales válidas no sean suficientes sin el contexto del dispositivo desde el que se pretenden utilizar. Si está interesado en ver cómo Specops puede ayudar a evolucionar su estrategia de seguridad de identidad incorporando la confianza en el dispositivo en las decisiones de acceso, contacte con nosotros hoy. Contenido patrocinado y escrito por Specops Software.