Existe una estrategia preocupante y altamente efectiva que los hackers criminales están utilizando para recopilar datos confidenciales de clientes de proveedores de servicios de internet (ISP), compañías telefónicas y redes sociales. Esta estrategia implica comprometer cuentas de correo electrónico y sitios web vinculados a departamentos de policía y agencias gubernamentales, y luego enviar solicitudes de datos de emergencia no autorizadas para obtener datos de suscriptores. La información solicitada no puede esperar una orden judicial porque se relaciona con asuntos de vida o muerte.
En Estados Unidos, cuando las agencias policiales federales, estatales o locales desean obtener información sobre la titularidad de una cuenta en una red social o las direcciones de internet que ha usado una cuenta de teléfono celular en el pasado, deben presentar una orden judicial o citación. Prácticamente todas las grandes empresas tecnológicas y proveedores de servicios de internet (ISP) cuentan con departamentos que revisan y procesan estas solicitudes de forma rutinaria. Estas solicitudes solo se aprueban una vez que se proporciona la documentación pertinente y se verifica la identidad del solicitante fuera de banda (no a través del correo electrónico que solicita los datos) como perteneciente al departamento de policía o agencia policial.
Sin embargo, al igual que la mayoría de los ataques de phishing que generan una sensación de urgencia crítica con la esperanza de que esto impulse a la víctima a actuar, los hackers solicitan datos a estas organizaciones alegando que la inacción les acarreará daños inminentes o incluso la muerte. En muchas ocasiones, los investigadores legítimos realizan lo que se conoce como una "Solicitud de Datos de Emergencia" (EDR, por sus siglas en inglés), que básicamente elude cualquier revisión oficial y no requiere que el solicitante proporcione ningún documento aprobado por un tribunal. Si las empresas tecnológicas no validan al solicitante en tales circunstancias, el hacker gana y obtiene los datos críticos necesarios para llevar a cabo sus ataques.
Los piratas informáticos han descubierto que no existe una forma rápida y sencilla para que una empresa que recibe uno de estos EDR sepa si es legítimo. Utilizando acceso no autorizado a los sistemas de correo electrónico policiales o a cuentas individuales, los piratas informáticos envían una solicitud EDR falsa junto con una nota que dice: "Existe el riesgo de que personas inocentes sufran o mueran a menos que esta solicitud de datos se procese de inmediato".
En este escenario, la empresa receptora se encuentra atrapada entre dos resultados: no cumplir de inmediato con un EDR y potencialmente tener la sangre de alguien en sus manos, o posiblemente filtrar un registro de un cliente a la persona equivocada.
Para complicar aún más las cosas, existen decenas de miles de jurisdicciones policiales en todo el mundo. Con más de 18 000 solo en Estados Unidos, a los hackers les basta con acceder a una sola cuenta de correo electrónico policial para lograr su objetivo. En otros casos, logran infiltrarse en todo el servidor de correo electrónico y acceder a todo el tráfico de correo electrónico de una comisaría en particular.
Legisladores en Washington, D.C., han presentado un proyecto de ley para combatir las órdenes judiciales falsificadas que mejoraría el sistema actual de envío de órdenes judiciales electrónicas. Este proyecto exigiría que todos los tribunales federales, estatales y tribales utilicen una firma digital para las órdenes que autorizan la vigilancia, la incautación de dominios y la eliminación de contenido en línea. Las firmas digitales utilizan tecnología de cifrado para probar la autenticidad de documentos y otros datos, y son ampliamente utilizadas por el sector privado, el poder ejecutivo y el legislativo. El proyecto de ley proporciona fondos para que los tribunales estatales y tribales adopten tecnología de firma digital ampliamente disponible que cumpla con los estándares desarrollados por el Instituto Nacional de Estándares y Tecnología (NIST).
Hasta que algo así esté disponible e implementado, hay acciones que su empresa puede tomar para verificar la legitimidad de estas solicitudes de datos:
Una vez hecho esto, se pueden tomar medidas adicionales para verificar la autenticidad de la solicitud, que incluyen inspeccionar los siguientes elementos:
Una vez que se haya confirmado que la solicitud es legítima y auténtica, su organización puede tomar medidas y completar la solicitud según sea necesario.
Recomendaciones adicionales de ciberseguridad
Además, las siguientes recomendaciones le ayudarán a usted y a su empresa a mantenerse seguros frente a las diversas amenazas cotidianas. Todas las sugerencias que se enumeran a continuación se pueden obtener contratando los servicios de desarrollo del programa vCISO de CyberHoot.
Todas estas recomendaciones están integradas en CyberHoot, tanto en su producto como en sus servicios de vCISO. Con CyberHoot, puede gestionar, capacitar, evaluar y poner a prueba a sus empleados. Visite CyberHoot.com y regístrese hoy mismo. Como mínimo, siga aprendiendo suscribiéndose a nuestros boletines mensuales de ciberseguridad para mantenerse al día con las últimas novedades.
Fuentes:
Los hackers obtienen el poder de citar mediante falsas "solicitudes de datos de emergencia".
Lecturas adicionales:
Apple, Meta y Discord entregaron datos de sus usuarios a hackers. ¿Y ahora qué?
Descubra y comparta las últimas tendencias, consejos y mejores prácticas en ciberseguridad, junto con nuevas amenazas a las que debe prestar atención.
De vez en cuando aparece un programa malicioso con un truco lo suficientemente ingenioso como para hacer que los investigadores de seguridad se detengan a pensar...
LEER MÁS
Autor: Craig Taylor No puedo ir a una cafetería, jugar una partida de golf, tener una conversación amistosa con...
LEER MÁS
¡Las herramientas de IA se han integrado a nuestra vida laboral cotidiana con una rapidez increíble! Alguien de tu equipo escribe un correo electrónico con ChatGPT...
LEER MÁSObtenga una visión más clara de los riesgos humanos, con un enfoque positivo que supera las pruebas de phishing tradicionales.
