Ir al contenido principal

The Identity at the Core

La crónica de referencia de la gestión de identidades y accesos

Traducido automáticamente del original en inglés. La redacción puede contener imperfecciones. Leer el original en inglés

El NCSC publica un aviso sobre el ciberacoso iraní dirigido a disidentes, activistas y periodistas

El NCSC del Reino Unido ha publicado un aviso sobre el malware CHOSEN BRICK utilizado contra disidentes, activistas y periodistas, con análisis técnico y recomendaciones de protección.

Por Paulo Barrilli
3 min de lectura3 visitas0 comentarios

El Centro Nacional de Ciberseguridad del Reino Unido (NCSC) ha publicado un aviso sobre el ciberacoso iraní dirigido a disidentes, activistas y periodistas. El aviso abarca una familia de malware que el NCSC denomina CHOSEN BRICK e incluye análisis técnico de ese malware, junto con recomendaciones para ayudar tanto a personas individuales como a organizaciones a protegerse. El aviso completo está disponible en el sitio web del NCSC: Iranian cyber targeting of dissidents, activists and journalists.

El titular identifica tres grupos como objetivos: disidentes, activistas y periodistas. El organismo emisor es la autoridad técnica del Gobierno del Reino Unido en materia de ciberseguridad, lo que sitúa este documento en el ámbito de la regulación y el cumplimiento normativo para los lectores británicos, aunque se trate de un aviso y no de una norma. Nadie va a recibir una sanción. Nadie tiene un plazo que cumplir. El NCSC está informando a las personas que probablemente sean objetivo de estos ataques, y a las organizaciones que las rodean, sobre el aspecto que tiene el malware y las medidas que pueden adoptarse al respecto.

Lo que el resumen público no dice merece enunciarse con claridad, porque es donde suele colarse la especulación. El resumen no describe el método de acceso inicial, las plataformas en las que se ejecuta el malware, los indicadores de compromiso ni el grupo específico al que el NCSC asocia la actividad más allá del término "iraní". Esos detalles, si se han publicado, se encuentran en el análisis técnico del propio aviso. Cualquier persona que construya detecciones o informe a su personal debe trabajar a partir de ese documento, y no a partir de un titular o de este artículo.

Para los equipos de identidad, la parte más relevante es la elección del objetivo. Este no es un aviso sobre ransomware contra un hospital ni sobre un ataque a la cadena de suministro contra un proveedor de software. Es sobre personas. Los periodistas, activistas y disidentes gestionan habitualmente su vida profesional a través de una combinación de cuentas personales y corporativas: un tenant de Google Workspace o Microsoft 365 de una redacción, un Gmail personal de 2009, una aplicación de mensajería en el móvil, una cuenta de redes sociales con la misma contraseña que ambas. La mitad corporativa de ese panorama es donde un equipo de IAM tiene alguna autoridad. La mitad personal es por donde suele entrar el atacante.

Ese es el punto más complicado. Lo alentador es que el manual defensivo para personas que son objetivo de ataques dirigidos está bien definido y no resulta costoso. Se reduce a tres áreas:

  • Autenticación que el phishing no pueda superar. Llaves de seguridad hardware FIDO2 o WebAuthn, o passkeys de plataforma en la cuenta de correo, el proveedor de identidad y las cuentas de redes sociales que importen. Los códigos por SMS y las notificaciones push no alcanzan ese listón.
  • Recuperación de cuenta que no sea más débil que el inicio de sesión. Un correo de recuperación o un número de teléfono que el usuario no ha tocado en años es una segunda puerta de entrada con la cerradura retirada.
  • Higiene de dispositivos y aplicaciones. El malware necesita un lugar donde ejecutarse. Menos aplicaciones instaladas desde fuera de las tiendas oficiales, menos extensiones de navegador, parches del sistema operativo al día y un proceso claro sobre qué hacer cuando un dispositivo parece estar comprometido.

Nada de esto es nuevo. También es ignorado con frecuencia precisamente por las personas que más lo necesitan, porque están ocupadas realizando un trabajo peligroso y tratan la configuración de sus cuentas como una tarea pendiente para una semana más tranquila. El aviso del NCSC es una razón razonable para que esa semana sea esta. Las redacciones, las ONG y las universidades que acogen a personas en situación de riesgo pueden tomarlo como una señal para buscar proactivamente las brechas existentes, en lugar de esperar a que una bandeja de entrada comprometida las anuncie.

La lectura positiva es que una autoridad técnica nacional ha decidido que esta población merece un aviso específico con análisis de malware adjunto, en lugar de un genérico "tengan cuidado". Eso eleva el nivel mínimo para cualquiera que lo lea. También proporciona a los equipos de seguridad un documento citable que presentar ante la dirección cuando soliciten llaves de seguridad hardware o una política de recuperación más estricta para el personal de alto riesgo, lo que genera una conversación más productiva que la que comienza después de una brecha.

¿Qué debería revisar ahora un equipo de identidad o seguridad? Extraiga la lista del personal y colaboradores cuyo perfil encaje con el descrito en el aviso y confirme que cada uno tiene MFA resistente al phishing aplicado, no simplemente disponible, en el proveedor de identidad corporativo y en su correo de trabajo. Revise las opciones de recuperación y la configuración de autenticación heredada en esas mismas cuentas, ya que una ruta IMAP antigua o un teléfono de recuperación no supervisado anula la cerradura de la puerta principal. Lea el análisis técnico del aviso y traslade los indicadores que contenga a quien gestione la detección en endpoint y el filtrado de correo, y luego informe a las personas afectadas en un lenguaje claro, no mediante un PDF de política.

#uk#policy#mfa#webauthn#ncsc#malware
Compartir:XLinkedInFacebook

Sea el primero en comentar

Solo para miembros: regístrese si tiene algo que valga la pena decir.

Todavía no hay comentarios.