Las órdenes de registro de emergencia falsas se están convirtiendo en un problema

12 de abril de 2022 | Blog Las órdenes de registro de emergencia falsas se están convirtiendo en un problema


solicitud de datos de emergencia falsa

¡Asegure su negocio con CyberHoot hoy!


Inscríbase ahora

Existe una estrategia preocupante y altamente efectiva que los hackers criminales están utilizando para recopilar datos confidenciales de clientes de proveedores de servicios de internet (ISP), compañías telefónicas y redes sociales. Esta estrategia implica comprometer cuentas de correo electrónico y sitios web vinculados a departamentos de policía y agencias gubernamentales, y luego enviar solicitudes de datos de emergencia no autorizadas para obtener datos de suscriptores. La información solicitada no puede esperar una orden judicial porque se relaciona con asuntos de vida o muerte.

Solicitudes de datos de emergencia

En Estados Unidos, cuando las agencias policiales federales, estatales o locales desean obtener información sobre la titularidad de una cuenta en una red social o las direcciones de internet que ha usado una cuenta de teléfono celular en el pasado, deben presentar una orden judicial o citación. Prácticamente todas las grandes empresas tecnológicas y proveedores de servicios de internet (ISP) cuentan con departamentos que revisan y procesan estas solicitudes de forma rutinaria. Estas solicitudes solo se aprueban una vez que se proporciona la documentación pertinente y se verifica la identidad del solicitante fuera de banda (no a través del correo electrónico que solicita los datos) como perteneciente al departamento de policía o agencia policial.

Sin embargo, al igual que la mayoría de los ataques de phishing que generan una sensación de urgencia crítica con la esperanza de que esto impulse a la víctima a actuar, los hackers solicitan datos a estas organizaciones alegando que la inacción les acarreará daños inminentes o incluso la muerte. En muchas ocasiones, los investigadores legítimos realizan lo que se conoce como una "Solicitud de Datos de Emergencia" (EDR, por sus siglas en inglés), que básicamente elude cualquier revisión oficial y no requiere que el solicitante proporcione ningún documento aprobado por un tribunal. Si las empresas tecnológicas no validan al solicitante en tales circunstancias, el hacker gana y obtiene los datos críticos necesarios para llevar a cabo sus ataques.

La estrategia del hacker

Los piratas informáticos han descubierto que no existe una forma rápida y sencilla para que una empresa que recibe uno de estos EDR sepa si es legítimo. Utilizando acceso no autorizado a los sistemas de correo electrónico policiales o a cuentas individuales, los piratas informáticos envían una solicitud EDR falsa junto con una nota que dice: "Existe el riesgo de que personas inocentes sufran o mueran a menos que esta solicitud de datos se procese de inmediato".

En este escenario, la empresa receptora se encuentra atrapada entre dos resultados: no cumplir de inmediato con un EDR y potencialmente tener la sangre de alguien en sus manos, o posiblemente filtrar un registro de un cliente a la persona equivocada.

Para complicar aún más las cosas, existen decenas de miles de jurisdicciones policiales en todo el mundo. Con más de 18 000 solo en Estados Unidos, a los hackers les basta con acceder a una sola cuenta de correo electrónico policial para lograr su objetivo. En otros casos, logran infiltrarse en todo el servidor de correo electrónico y acceder a todo el tráfico de correo electrónico de una comisaría en particular.

¿Qué se puede hacer?

Legisladores en Washington, D.C., han presentado un proyecto de ley para combatir las órdenes judiciales falsificadas que mejoraría el sistema actual de envío de órdenes judiciales electrónicas. Este proyecto exigiría que todos los tribunales federales, estatales y tribales utilicen una firma digital para las órdenes que autorizan la vigilancia, la incautación de dominios y la eliminación de contenido en línea. Las firmas digitales utilizan tecnología de cifrado para probar la autenticidad de documentos y otros datos, y son ampliamente utilizadas por el sector privado, el poder ejecutivo y el legislativo. El proyecto de ley proporciona fondos para que los tribunales estatales y tribales adopten tecnología de firma digital ampliamente disponible que cumpla con los estándares desarrollados por el Instituto Nacional de Estándares y Tecnología (NIST).

Hasta que algo así esté disponible e implementado, hay acciones que su empresa puede tomar para verificar la legitimidad de estas solicitudes de datos:

  1. Verificación por teléfonoEl Delegado de Protección de Datos (DPD) de su organización, o alguien con un puesto similar, debe investigar la agencia policial que realiza la solicitud y llamar al supervisor o departamento del solicitante para verificar su identidad y la validez de la solicitud. Asegúrese de verificar el número de teléfono correcto de la entidad y no utilice el número que aparece en el formulario de solicitud o el correo electrónico, ya que ambos podrían ser falsificados por un estafador.
  2. Verificación presencial de documentación emitida por el gobiernoEl solicitante puede presentar personalmente una identificación oficial al DPO para validar su identidad. Este método presencial requiere la revisión de una tarjeta o documento de identidad oficial; sin embargo, siempre es recomendable llamar también a la oficina de las fuerzas del orden para validar la solicitud. Este método solo es necesario si el agente necesita información inmediata y el tiempo apremia.
  3. NotarioUn solicitante puede proporcionar un documento notariado a la empresa o al DPO para validar su identidad. Este método requiere que el notario inspeccione un documento de identidad oficial y certifique dicha inspección visual por escrito. Idealmente, este método se combinaría con el punto 1 anterior: verificación telefónica. basado en dos factores Validación de identidad. Sin embargo, no es obligatoria según los protocolos actuales del RGPD o la CCPA (aunque debería serlo y es lo que hacen los profesionales de vCISO de CyberHoot).

Una vez hecho esto, se pueden tomar medidas adicionales para verificar la autenticidad de la solicitud, que incluyen inspeccionar los siguientes elementos: 

  1. ¿Es precisa y apropiada la dirección de correo electrónico de envío para esta solicitud (el 95 % de estas solicitudes provienen de una dirección de correo electrónico .gov)?
  2. ¿Es correcto el sello del gobierno? Si es la primera vez que ve un sello, busque en Google el sello de esa agencia para consultarlo y validarlo.
  3. Revise la fecha de la solicitud para asegurarse de que todavía sea una CITACIÓN y/o solicitud FISA válida y vigente, ya que estas solicitudes vencen.

Una vez que se haya confirmado que la solicitud es legítima y auténtica, su organización puede tomar medidas y completar la solicitud según sea necesario. 

Recomendaciones adicionales de ciberseguridad

Además, las siguientes recomendaciones le ayudarán a usted y a su empresa a mantenerse seguros frente a las diversas amenazas cotidianas. Todas las sugerencias que se enumeran a continuación se pueden obtener contratando los servicios de desarrollo del programa vCISO de CyberHoot.

  1. Gestione a sus empleados con políticas y procedimientos. Necesita, como mínimo, una política de contraseñas, una política de uso aceptable, una política de gestión de la información y un programa de seguridad de la información (WISP) por escrito.
  2. Capacite a los empleados sobre cómo detectar y evitar ataques de phishingAdopte un sistema de gestión del aprendizaje como CyberHoot para enseñar a los empleados las habilidades que necesitan para ser más seguros, productivos y confiados.
  3. Pruebe a sus empleados con ataques de phishing para practicar. Las pruebas de phishing de CyberHoot permiten a las empresas probar a sus empleados con ataques de phishing creíbles y capacitar a quienes no lo logran para corregirlos.
  4. Implementar tecnología de ciberseguridad crítica que incluya autenticación de dos factores en todas las cuentas críticas. Habilite el filtrado de spam, valide las copias de seguridad e implemente la protección DNS. antivirusy anti-malware en todos sus puntos finales.
  5. En la era moderna del trabajo desde casa, asegúrese de administrar los dispositivos personales que se conectan a su red validando su seguridad (parches, antivirus, protección de DNS, etc.) o prohibiendo su uso por completo.
  6. Si no ha realizado una evaluación de riesgos por parte de un tercero en los últimos dos años, debería hacerlo ahora. Establecer un marco de gestión de riesgos en su organización es fundamental para abordar los riesgos más graves con el tiempo y el dinero limitados disponibles.
  7. Contrate un seguro cibernético para protegerse en caso de una falla catastrófica. El seguro cibernético no es diferente a un seguro de auto, incendio, inundación o vida. Está ahí cuando más lo necesita.

Todas estas recomendaciones están integradas en CyberHoot, tanto en su producto como en sus servicios de vCISO. Con CyberHoot, puede gestionar, capacitar, evaluar y poner a prueba a sus empleados. Visite CyberHoot.com y regístrese hoy mismo. Como mínimo, siga aprendiendo suscribiéndose a nuestros boletines mensuales de ciberseguridad para mantenerse al día con las últimas novedades.

Fuentes:

Los hackers obtienen el poder de citar mediante falsas "solicitudes de datos de emergencia".

Wyden, Tillis y Whitehouse presentan un proyecto de ley bipartidista para combatir las órdenes judiciales falsificadas

Lecturas adicionales: 

Apple, Meta y Discord entregaron datos de sus usuarios a hackers. ¿Y ahora qué?

Últimos Blogs

Manténgase actualizado con lo último información de seguridad

Descubra y comparta las últimas tendencias, consejos y mejores prácticas en ciberseguridad, junto con nuevas amenazas a las que debe prestar atención.

Les presentamos a Manic: el malware para Android con un astuto plan de respaldo.

Les presentamos a Manic: el malware para Android con un astuto plan de respaldo.

De vez en cuando aparece un programa malicioso con un truco lo suficientemente ingenioso como para hacer que los investigadores de seguridad se detengan a pensar...

LEER MÁS
El problema de día cero de SonicWall: lo que las pequeñas empresas deben saber sobre el ransomware INC.

El problema de día cero de SonicWall: lo que las pequeñas empresas deben saber sobre el ransomware INC.

Autor: Craig Taylor No puedo ir a una cafetería, jugar una partida de golf, tener una conversación amistosa con...

LEER MÁS
Tu equipo ya está interactuando con la IA. Aquí te explicamos cómo mantener la seguridad informática.

Tu equipo ya está interactuando con la IA. Aquí te explicamos cómo mantener la seguridad informática.

¡Las herramientas de IA se han integrado a nuestra vida laboral cotidiana con una rapidez increíble! Alguien de tu equipo escribe un correo electrónico con ChatGPT...

LEER MÁS