Archivo de la categoría: Amenazas & Malware

La historia del malware móvil

Los usuarios están deseosos por tener en sus manos la edición que Apple a preparado por el décimo aniversario del iPhone, todas las miradas están puestas en cómo está configurado este último dispositivo para mantenerse actualizado -y de actualidad-, desde las cámaras a los colores, pasando por las funciones.

Mientras la aparición del iPhone -y la oleada de numerosos teléfonos inteligentes que lo acompañaban- ha supuesto una gran comodidad y una revolución para todos, también ha traído consecuencias para la ciberseguridad.

 

Tanto es así que hoy, el número total de apps móviles maliciosas se sitúa en 21.400.000, con nuevas amenazas llegando a las tiendas de apps cada día.

Para conmemorar el décimo aniversario del iPhone, Trend Micro ha examinado la historia del malware móvil y cómo ha cambiado el panorama de las amenazas móviles en los últimos diez años o poco más.

 

A continuación, encontrarás algunos de los momentos clave en la historia del malware móvil, incluyendo el gusano Ikee que dejó a los usuarios de iPhone desprevenidos con un fondo de pantalla de Rik Astley, and XCodeGhost, que infectó más de 4.000 apps de iOS.

Diez años de iPhone: una historia de seguridad para los smartphones – Trend Micro

 

  • 2004 – Mientras el malware ha existido desde los años 70, entra en la escena móvil en 2004. El primer malware móvil registrado es Cabir – un gusano que se difunde a través de dispositivos habilitados para Bluetooth como los Nokia 6600 y N-Gage, el Panasonic X700 y Siemens SX1. Si bien es inofensivo, el gusano entra en el teléfono y muestra en la pantalla ‘Caribe’, y se extiende a cualquier otro dispositivo con Bluetooth dentro del rango de distancia.

 

  • 2007 – Se lanza el primer iPhone, que básicamente transformó la industria móvil. Si bien su éxito fue instantáneo, este dispositivo no tenía 3G, ni apps de terceros, ni GPS – ¡pero sí un montón de espacio para crecer!

 

  • 2008 – Se lanza el iPhone 3G, que no solo cuenta con velocidades más rápidas de Internet, sino la App Store. Este fue un momento monumental en la historia de teléfonos inteligentes, tanto para los consumidores como para los hackers.

 

  • 2009 – Se detecta el primer gusano para iPhone, una destreza del hacker Ikee. Este gusano infectó teléfonos con jailbreak que no habían cambiado su contraseña por defecto. Las víctimas del gusano Ikee se vieron inundadas por un fondo de pantalla con la imagen de la estrella pop de los 80, Rick Astley, con el mensaje: “Ikee nunca te va a dejar” (“Ikee is never going to give you up”). Si alguna vez hay una alguna posibilidad de cambiar la contraseña predeterminada…

 

  • 2010 – Solo hizo falta que pasara un año y el paisaje móvil se vio radicalmente alterado, Gartner informaba que las ventas de smartphones aumentaron más del 70% en comparación con 2009.

 

  • 2010 – Se lanza la primera pieza de malware para Android. Denominado ‘Fakeplayer’, este malware envía costosos SMS a números premium en Rusia.

 

  • 2011 – Se descubren importantes vulnerabilidades en Siri. Los hackers son capaces de interceptar las solicitudes de voz de Siri y manipular los resultados.

 

  • 2011 – Uno de los investigadores de seguridad de Apple encuentra un agujero de seguridad en iOS, que permite a las apps coger código no firmado de servidores de terceros, y añadirlo a una app después de haber entrado en la App Store de Apple. Él mismo publica su investigación. ¿Su recompensa? Es despedido.

 

  • 2011 – En uno de los mayores hackeos a Android, se informó que el malware malicioso ‘DroidDream’ estaba en más de 50 apps de Android, y envió datos de usuario directamente a los hackers. Por segunda vez, Google utilizó su “killswitch”, que extraía las aplicaciones que ya habían sido descargadas en los teléfonos de los usuarios.

 

  • 2012 – Se cree que se ha descubierto el primer malware para iOS. Se encontró “Find & Call” en la App Store, que recolectaba secretamente datos de las libretas de direcciones de los usuarios y los enviaba al servidor del desarrollador. Después, el desarrollador utilizó estos datos para enviar spam a los usuarios vía SMS.

 

La App Store se convirtió en ‘Libre de malware’ una vez más, pero el incidente llevó a Apple a ser más consciente de la privacidad de los datos. Si estás harto de que las aplicaciones de iOS te pidan permiso para acceder a tus contactos, calendarios, notas o fotos, ¡debes agradecérselo a “Find & Call”!

 

  • 2013: Ahora hay 1.000 millones de programas maliciosos para móviles (como los que abusan de los servicios premium) y apps de alto riesgo (apps que publican anuncios de manera agresiva y que dirigen a sitios dudosos). Entre el millón de apps descubiertas que son cuestionables, el 75% realizan rutinas maliciosas directas, mientras que el 25% muestra rutinas dudosas, que incluyen adware).
  • 2014: Esta cantidad de malware móvil y apps de alto riesgo se duplica en el último año, alcanzando la marca de dos millones. Esto llegó en el décimo aniversario del primer malware móvil identificado – Cabir.

 

  • 2014 – Mientras que el ransomware había prevalecido en los dispositivos de escritorio, 2014 es el año en el que llega a los dispositivos móviles. Liderado por el grupo de cibercrimen Reveton, el software de cifrado de archivos se transmite a dispositivos móviles en Europa y Estados Unidos, principalmente desde sitios pornográficos.

 

  • 2015: El primer ataque de alto perfil golpea a la App Store de Apple. XCodeGhost infectó más de 4.000 apps en la App Store, mucho mayor de los 25 inicialmente reconocidos por Apple.

 

  • 2016: Pokemon Go entra en la App Store, superando la popularidad de Facebook, y Apple confirma que es la app más descargada durante su primera semana de lanzamiento. Pero los cibercriminales se apresuran para sacar réditos de su enorme popularidad, creando versiones maliciosas del juego y apps de ayuda relacionadas que bloquean las pantallas y suministran scareware y adware.

 

  • 2017: Lanzamiento del iPhone 8

 

¿Qué será lo próximo?

 

 

 

Trend Micro ofrece más de 500.000 dólares en Mobile Pwn2Own 2017

Zero Day Initiative de Trend Micro apoya y fomenta la divulgación de zero-day en los últimos dispositivos móviles del mercado

 

Madrid, 29 de agosto de 2017 – Como parte de su continuo esfuerzo por impedir y frustrar los ataques maliciosos contra consumidores y empresas, Trend Micro Incorporated (TYO: 4704; TSE: 4704), líder global en soluciones de ciberseguridad, ha puesto en marcha el concurso Mobile Pwn2Own de Zero Day Initiative. El evento de este año tendrá lugar los días 1 y 2 de noviembre, durante la celebración de la Conferencia PacSec 2017 en Tokio, Japón. El concurso recompensa a los investigadores de seguridad por demostrar y revelar ataques zero-day contra los dispositivos móviles más recientes y populares.

 

Los concursantes recibirán dinero en efectivo y premios durante la competición por descubrir vulnerabilidades y técnicas de explotación contra los parches más actualizados en las plataformas móviles más populares. Los objetivos de este año incluyen el iPhone de Apple 7, Samsung Galaxy S8, Google Pixel y Huawei Mate9 Pro. Después del concurso, los fabricantes tendrán 90 días para producir parches para estos errores, en lugar de la ventana de divulgación estándar de 120. Esto refleja la integridad de los exploits ocasionados con éxito durante el concurso. Dado que se trata de vulnerabilidades prácticas con aplicaciones demostradas, una ventana de parche acortada ayuda a proteger más rápidamente al usuario final contra fallos potencialmente dañinos.

 

“Este concurso encarna y reproduce la responsabilidad de Trend Micro para alentar y facilitar el descubrimiento de vulnerabilidades zero-day”, afirma Mike Gibson, vicepresidente de investigación de amenazas de Trend Micro. “Recompensar la divulgación responsable de estos errores promueve nuestro objetivo general de hacer que todos estén más seguros online. Los investigadores que participan en el concurso ganan notoriedad y puede obtener una cantidad económica significativa, y los fabricantes tienen la oportunidad de parchear vulnerabilidades zero-day que podrían haber causado estragos en sus sistemas”.

 

Para destacar la importancia de vigilar estas amenazas y la divulgación responsable, la edición del concurso este año ofrece premios más grandes que nunca, con un premio de más de 500.000 dólares. El concurso consta de cuatro categorías que incluyen navegadores, corta distancia y WiFi, mensajería y banda base, que regresa este año. A continuación se muestra la lista completa de objetivos y premios:

 

Categorías Objetivo Premio en Metálico Puntos Máster Pwn
Navegador Chrome 50.000 $ 10
Safari 40.000 $ 10
Browser 30.000 $ 8
Corta distancia y WiFi Bluetooth 40.000 $ 8
NFC 50.000 $ 8
WiFi 60.000 $ 8
Mensajería SMS 60.000 $ 12
MMS 60.000 $ 12
Banda base * 100.000 $ 20

 

Además de las categorías estándar y los premios, hay bonus adicionales por ejecutar código con privilegios del kernel y tener la carga útil persistente después de un reinicio. Estos bonos ayudarán a los concursantes a alcanzar el codiciado título de “Máster Pwn”, agregando puntos adicionales a su total por cada exploit exitoso.

 

Para obtener más información sobre Mobile Pwn2Own, visite: https://www.zerodayinitiative.com/blog/2017/8/24/mobile-pwn2own-2017-returns-to-tokyo
Siga a @thezdi y @trendmicro durante el evento, o siga el hashtag #MP2O para obtener una cobertura actualizada.

Compromiso del proceso de negocio (BPC)

Los ataques clasificados como business process compromise (BPC) o de compromiso de los  procesos de negocio, alteran en silencio partes de procesos de negocio específicos, o máquinas que facilitan estos procesos, con el fin de generar un beneficio económico significativo para los atacantes. El alto grado de discreción con el que se llevan a cabo tales ataques a menudo significa que las empresas pueden no localizarlo fácilmente o detectar los cambios de la conducta normal esperada, puesto que las funciones del proceso comprometidas siguen funcionando como se esperaba, pero producen un resultado diferente de lo originalmente previsto, tal y como explica Trend Micro.

BPC se caracteriza por la comprensión profunda de los agentes amenazadores de las operaciones y sistemas internos de las redes objetivo, así como los estándares utilizados por sus organizaciones. Esto les permite hackear, infiltrar o secuestrar procesos empresariales tales como gestión de cuentas, adquisiciones, operaciones de fabricación, pagos y entregas.

Para ver el vídeo, pinche aquí

El atraco al Banco Central de Bangladesh es un ejemplo reciente de BPC. En este ataque, que provocó pérdidas de hasta 81 millones de dólares, los ciberdelincuentes demostraron que tenían una idea clara de cómo funciona la plataforma financiera SWIFT y que conocían las debilidades de los bancos asociados que la utilizan. Al comprometer la red informática del Banco Central de Bangladesh, los cibercriminales fueron capaces de rastrear cómo se realizaron las transferencias y aprovechar las credenciales del banco para llevar a cabo transacciones no autorizadas.

BPC también se extiende más allá de las transacciones financieras. En 2013, un sistema de seguimiento de contenedores en el puerto marítimo de Amberes en Bélgica fue hackeado para pasar una tonelada de cocaína y heroína al margen de las autoridades portuarias.

BPC puede utilizar las mismas herramientas y técnicas que los ataques dirigidos, pero en lugar de apuntar a datos sensibles, los atacantes de BPC se centran exclusivamente en poder beneficiarse directamente de la alteración de los procesos de negocio. BPC es similar al compromiso de emails de negocio (BEC) en que ambos intentan secuestrar una transacción comercial normal, pero los atacantes BEC confían más en ingeniería social y menos en la alteración real de los procesos de negocio para lograr sus objetivos

Tipos de Business Process Compromise

  • Diversión

Los ataques que caen bajo este tipo de BPC aprovechan las brechas de seguridad en el sistema del flujo de efectivo de la organización. Los agentes de la amenaza son entonces capaces de transferir dinero a canales supuestamente legítimos.

Un ejemplo de este tipo de BPC es el fraude de nóminas, en el que los atacantes o personas malintencionadas con acceso al sistema de nómina pueden agregar empleados fantasma o falsos y usarlos para desviar dinero.

Las transferencias bancarias fraudulentas también caen bajo este tipo de BPC. Los ciberdelincuentes encuentran lagunas en el sistema de transferencia de dinero de un banco y alteran códigos o usan malware para desviar fondos a cuentas que poseen y controlan.

  • Piggybacking – o aprovecharse de un sistema existente

Este tipo de BPC aprovecha los procesos clave del negocio, como el transporte de mercancías ilegales y la transferencia de software malicioso, lo que se traduce en grandes ganancias financieras para los atacantes.

  • Manipulación financiera

Esta clase de BPC incluye aquellos cuyo objetivo es influir en los resultados financieros y en decisiones importantes de negocios tales como las adquisiciones. Los atacantes hacen esto introduciendo variables maliciosas en un sistema o proceso empresarial clave.

 

El mercado de valores puede ser manipulado, por ejemplo, cuando un software o sistema comercial está específicamente orientado a inclinar el valor de las acciones. Los comerciantes maliciosos podrían acumular miles o incluso millones de esta volatilidad repentina en el mercado.

Cronología de casos conocidos de BPC

(Esta infografía es interactiva. Para conocer más detalles, accede aquí a la misma y haz clic en cada uno de los círculos. Aparecerá un desplegable con más información).

Estrategias de defensa contra BPC

  1. Analizar el flujo de información de diferentes sensores para detectar   anomalías

El análisis de datos del flujo de información de varios sensores o medidas en su lugar puede utilizarse como una línea de base para comparar la congruencia del flujo de información con el fin de detectar cualquier anomalía. Auditar periódicamente todos los registros y transacciones es fundamental para determinar las lagunas y mejorar las condiciones de seguridad del entorno empresarial.

  1. Encontrar desviaciones estadísticas sobre prácticas y procesos similares de la industria

Las tecnologías de seguridad como la monitorización del comportamiento y la prevención de intrusiones pueden detectar discrepancias o apuntar a actividades sospechosas en la red. Aparte de esto, las empresas deben aprovechar los datos similares de otras prácticas y procesos industriales o de fuentes disponibles públicamente para servir como medidas adicionales sobre posibles resultados y expectativas.

  1. Reforzar la seguridad de los procesos de negocio a través de la recreación de estrategias de enfrentamiento con seguridad operacional (OPSEC)

La contratación de un red team externo para simular los posibles escenarios de ataque desde todos los puntos (tecnologías y herramientas utilizadas, procesos, medidas de seguridad en el lugar, etc.) puede probar la seguridad y resaltar los aspectos comúnmente olvidados o las lagunas en una organización. Este equipo debe estar compuesto por interventores forenses con experiencia en lavado de dinero.

  1. Realizar regularmente una garantía de calidad, controles de calidad y pruebas de    penetración

Las pruebas de penetración, la garantía de calidad y/o el control de calidad son pasos   que muestran las debilidades críticas dentro de la red, como las vulnerabilidades, que pueden ser detectadas. Sin embargo, los pen testers deben trabajar con el concepto de que los atacantes ya tienen el nivel más alto de acceso y en si los procesos en su lugar pueden mitigar estos en caso de un ataque real. También es aconsejable que tales pruebas se centren en la lógica de negocio con el fin de detectar los defectos y debilidades en el proceso de negocio actual que se puede atacar.

  1. Restringir las acciones programables

Los atacantes pueden encontrar fallos en la lógica de negocios y aprovecharse de acciones programables dentro del sistema para pagar ciertas acciones. Tales amenazas pueden ser resueltas restringiendo procesos innecesarios.

  1. Separar las funciones de los empleados

Para evitar amenazas internas, la distribución de las tareas a diferentes personas en varios departamentos es clave. Por ejemplo, aquellos que manejan las finanzas deben ser diferentes de las TI. Del mismo modo, el equipo que maneja las pruebas del producto no debe ser el mismo que los de la línea de producción para defenderse de los intentos de introducir factores maliciosos.

  1. Requiere que dos personas (de diferentes equipos o configuraciones de red) realicen acciones críticas

BPC abusa de procesos legítimos, por lo que es difícil defenderse. Aunque requerir de dos personas no detenga los ataques, hacerlo hará que sea difícil para los atacantes cometer con éxito el robo financiero. En los bancos, por ejemplo, es una práctica común separar las tareas de modo que cuando un ataque ocurre, los atacantes tienen que comprometer dos credenciales particulares.

  1. Formar a los empleados para identificar ataques de ingeniería social

La formación en concienciación sobre seguridad capacita a los funcionarios de alto nivel (CEO, CFO, etc.) a que los empleados y partners identifiquen y respondan al BPC. Otras prácticas básicas de seguridad, como la instalación de aplicaciones de confianza y la introducción de información sólo en sitios legítimos, pueden impedir la introducción de riesgos en el nivel del gateway.

Noticias falsas y ciberpropaganda: el uso y abuso de los medios sociales

Cuando el término “noticia falsa” (fake news) aparece, solemos pensar en los mensajes de las redes sociales con historias bastante fantásticas e inverosímiles, mientras que los mensajes compartidos en las redes sociales son su aspecto más visible, hay mucho más en las noticias falsas que títulos de artículos exagerados en los medios de comunicación social.

Accede a “Fake News and Cyber Propaganda: The Use and Abuse of Social Media” de Trend Micro

Noticias falsas y ciberpropaganda
Las noticias falsas pueden parecer algo nuevo, pero la plataforma utilizada es la única novedad. La propaganda ha existido durante siglos, e Internet es solamente el último instrumento de comunicación en ser explotado para esparcir mentiras y extender la desinformación.

El triángulo de fuego representa los tres elementos que un fuego necesita para quemar: oxígeno, calor y un combustible. Del mismo modo, las noticias falsas requieren tres elementos diferentes para tener éxito. Estos representan colectivamente el Triángulo de las Noticias Falsas: si no hay ninguno de estos factores, es incapaz de extenderse y alcanzar a su audiencia.

Figura 1. Triángulo de Noticias Falsas

 

El primer requisito: herramientas y servicios para manipular y difundir el mensaje a través de redes sociales relevantes, muchas de las cuales se venden en varias comunidades online de todo el mundo. Hay una amplia variedad de herramientas y servicios disponibles; algunos son relativamente sencillos (likes/followers pagados, etc.), mientras otros son más inusuales -algunos servicios prometen rellenar encuestas online, mientras que otros fuerzan a los propietarios de sites a retirar sus historias. En cualquier caso, las herramientas y los servicios de promoción de los medios sociales están disponibles, tanto dentro como fuera de la escena del underground o mercado clandestino.

Por supuesto, para que estas herramientas sean de cualquier uso, las redes sociales tienen que existir como una plataforma para difundir propaganda. Con la gente pasando cada vez más tiempo en estos sitios como forma de obtener las últimas noticias e información, su importancia en la difusión de noticias falsas no se puede subestimar. Sin embargo, hay una diferencia entre simplemente publicar propaganda y convertirla en algo que el público objetivo consume. Trend Micro muestra qué tipo de técnicas son utilizadas por los spammers para atraer a los usuarios y que vean sus historias.

El estudio de los medios de comunicación social también nos da una visión de las relaciones entre los bots y los destinatarios de la promoción de los medios sociales en Twitter. Esto nos da una idea del alcance y la organización de las campañas que intentan manipular la opinión pública.

Finalmente, la campaña de propaganda siempre viene con la pregunta: ¿por qué? Comentamos las motivaciones que hay detrás de las noticias falsas: a veces se trata simplemente de un deseo de ganar dinero a través de la publicidad. En otros casos, los objetivos pueden variar de lo criminal a lo político. Independientemente del motivo, el éxito de cualquier campaña de propaganda se basará, en última instancia, en lo mucho que afecta al mundo real.

Casos de estudio
Para mostrar la efectividad de estas campañas, el trabajo de Trend Micro incluye varios casos de estudio que muestran cómo varios agentes utilizarían herramientas para difundir noticias falsas para sus propios fines. Los casos de estudio de Trend Micro incluyen:

Las herramientas específicas para cada campaña no son especialmente diferentes: seguidores / fans, likes, reposts, comentarios, vídeos. Algunas campañas pueden encontrar que vale la pena comprar versiones de “alta calidad” de estos productos, que son teóricamente más difíciles de detectar por las redes de los medios sociales.

Figuras 2-4. Varios usos de noticias falsas

Contramedidas
Los gobiernos, empresas y usuarios se están dando cuenta de lo seria que puede ser la manipulación de la opinión pública, tal como se manifiesta en la investigación “noticias falsas”.

Los gobiernos están comenzando a reconocer que las noticias falsas son algo que debe ser combatido activamente. Varias agencias gubernamentales ya están estableciendo servicios para desmentir historias que consideran falsas. También están considerando la imposición de reglamentos y castigar a los sitios que publican información errónea.

Los objetivos de estas nuevas regulaciones incluirían los servicios de redes sociales. Esto haría de las noticias falsas algo muy malo para los negocios, de hecho, y por eso, están tomando medidas para combatirlo. Los pasos que se están siguiendo incluyen la suspensión de bot / cuentas sospechosas, añadir características para permitir a los usuarios informar de noticias falsas, y la contratación de más personal para ayudar a tratar con estos informes.

Al final, sin embargo, esto se reduce a usuarios formados. El trabajo de Trend Micro plantea algunas de las señales de las falsas noticias, con la esperanza de que los lectores puedan determinar por sí mismos cómo detectarlas. Este documento también debate sobre la psicología de las noticias falsas -qué hace que estas campañas funcionen y cómo pueden convencer a la gente- con la esperanza de que la concienciación sobre estas técnicas permita a los lectores resistirlas.

Para obtener más detalles en relación a los aspectos de las noticias falsas y la ciberpropaganda, consulta el documento de investigación: “La máquina de noticias falsas:  ¿cómo los propagandistas abusan de Internet y manipulan al público?”.

Cómo las nuevas plataformas de chat pueden ser explotadas por los cibercriminales

Cómo las nuevas plataformas de chat pueden ser explotadas por los cibercriminales

Consultar el documento de Trend Micro: “Cómo los cibercriminales explotan las API de las plataformas de mensajería como infraestructura C&C”

Las plataformas de mensajería y chat como Discord, Slack y Telegram se han convertido en herramientas de comunicación muy populares en las oficinas. Estos tres ejemplos mencionados, en particular, disfrutan de beneplácito de empresas y organizaciones de todo el mundo. Una de las razones principales de esto es que estas plataformas de chat permiten a sus usuarios integrar sus aplicaciones en las propias plataformas mediante el uso de sus API. Este factor, cuando se aplica a un entorno de trabajo, reduce el tiempo dedicado a cambiar de una app a otra, lo que permite un flujo de trabajo optimizado y mayor eficiencia. Pero hay que preguntarse una cosa, especialmente en relación a ese tipo de característica: ¿puede ser explotada por los cibercriminales? Después de todo, hemos visto muchos casos en los que se utilizan servicios y aplicaciones legítimas para facilitar los esfuerzos de los ciberdelincuentes de una forma u otra, siendo el IRC uno de los mayores ejemplos, utilizado por muchos cibercriminales en el pasado como infraestructura de comando y control (C&C) para botnets.

Convertir las API de la plataforma de mensajería en infraestructura de comando y control
En esta investigación, el equipo de Trend Micro se ha centrado en analizar si estas API de las plataformas de mensajería/chat pueden convertirse en C&C y ver si existe malware que lo explota. A través de un extenso trabajo de monitorización, investigación y desarrollo de código de prueba de concepto, Trend Micro ha podido demostrar que la funcionalidad de la API de cada plataforma de mensajería se puede explotar con éxito convirtiendo estas plataformas en servidores C&C que los ciberdelincuentes pueden utilizar para establecer contacto con usuarios infectados o sistemas comprometidos.

Se han encontrado muestras de malware que explotan las API
La monitorización en profundidad de las plataformas de mensajería también ha revelado que los cibercriminales ya están abusando de estas plataformas con fines maliciosos. En Discord, Trend Micro ha encontrado muchas instancias de malware alojadas, incluyendo inyectores de archivos e incluso minería de bitcoins. En el caso de Telegram, se ha encontrado que es explotada por  ciertas variantes de KillDisk, así como TeleCrypt, una variedad de ransomware. En cuanto a Slack, Trend Micro, en el momento de escribir este artículo, no había encontrado ningún signo de actividad maliciosa en esta plataforma de mensajería.

Lo que hace que este problema de seguridad particular algo que las empresas deban tener en cuenta es que, actualmente, no hay manera de proteger las plataformas de mensajería instantánea sin aniquilar su funcionalidad. Bloquear las API de estas plataformas de chat significa volverlas inservibles, mientras la monitorización del tráfico de red en busca de conexiones sospechosas en Discord / Slack / Telegram es prácticamente inútil, ya que no hay diferencia perceptible entre aquellas iniciadas por el malware y las iniciadas por el usuario.

Con esta incógnita en mente, ¿deben las organizaciones evitar por completo estas plataformas de mensajería? La respuesta está en el estado actual de seguridad de las empresas. Si la seguridad de la red/endpoint de un negocio que utiliza una plataforma de mensajería está actualizada y los empleados dentro de esa empresa siguen prácticas de uso seguras, tal vez el riesgo potencial pueda merecer la pena en aras de la conveniencia y la eficiencia.

Prácticas recomendadas para los usuarios
• Mantener las comunicaciones y las credenciales como algo confidencial. No revelar ni compartir con nadie más.
• Nunca haga clic en enlaces sospechosos, ni siquiera en aquellos enviados por sus contactos.
• Nunca descargue archivos sospechosos, ni siquiera los enviados por sus contactos.
• Cumplir rigurosamente con los hábitos de navegación segura o uso del sistema.
• Nunca utilice su cuenta de servicio de chat para otra cosa que no sea fines de trabajo.
• El tráfico del chat debe ser considerado “completamente legítimo” al igual que el tráfico web – necesita decidir cómo supervisarlo, limitarlo o eliminarlo completamente.

Consejos de mejores prácticas para las empresas
• Aplicar directrices estrictas y hábitos de uso seguro entre los empleados.
• Informar a los empleados y directivos de los típicos timos de los cibercriminales, como las estafas de phishing y el spam.
• Asegúrese de que el personal de TI está informado y es formado sobre las amenazas que puedan surgir del uso de las plataformas de mensajería, y haga que supervisen la actividad sospechosa de la red.
• Evalúe si el uso de una plataforma de mensajería es realmente tan crítico para las operaciones diarias. Si no es así, suspenda su uso inmediatamente.

Los detalles técnicos completos de la investigación de Trend Micro se pueden encontrar en el último documento de investigación Cómo los cibercriminales pueden explotar las API de los programas de mensajería como infraestructuras de comando y control”.