Amenazas y adversarios
Definiciones en lenguaje claro del tema amenazas y adversarios.
Adversary-in-the-middle (AiTM)
En phishing, un ataque adversary-in-the-middle coloca un proxy inverso entre la víctima y el sitio real, retransmite el inicio de sesión entero en tiempo real y se queda con la cookie de sesión que el sitio emite al final. La víctima se autentica con éxito, segundo factor incluido, y el atacante se lleva la sesión resultante.
Adware
El adware es software no deseado cuyo propósito es colocar publicidad en un dispositivo, y que suele llegar acompañando a algo que el usuario sí quería instalar.
Amenaza
Una amenaza es cualquier evento, acción, persona o entidad con capacidad de comprometer la seguridad de un sistema, una red, una aplicación o unos datos. Es uno de los tres términos de la frase que define el riesgo, y los tres se confunden a menudo.
Amenaza avanzada persistente (APT)
En inteligencia de amenazas, una advanced persistent threat (APT) es un atacante con recursos que va a por una entidad concreta y mantiene el acceso durante largos periodos hasta cumplir un objetivo. Las dos palabras que la definen son dirigida y persistente: el adversario te ha elegido y está dispuesto a quedarse, y eso cambia lo que la defensa tiene que conseguir.
Amenaza interna (Insider threat)
En términos de riesgo, la amenaza interna es el riesgo de que alguien con acceso legítimo lo use contra la organización, sea a propósito, por descuido o porque un tercero se ha quedado con su cuenta. El tercer caso es el más frecuente, y es la razón de que esta categoría no se pueda separar del control de acceso corriente.
Ataque a la cadena de suministro de software (Software supply chain attack)
En términos de amenaza, un ataque a la cadena de suministro de software compromete algo en lo que la organización ya confía y que ya instala, en vez de atacarla a ella directamente. El código malicioso llega firmado, por el mecanismo de actualización, y alcanza de golpe a todos los clientes del componente comprometido.
Ataque activo
Un ataque activo es aquel en el que el atacante interviene sobre el sistema: escribe, modifica, ejecuta o interrumpe. Se opone al ataque pasivo, que se limita a observar. La distinción no es académica: cambia cómo se detecta cada uno, porque el activo deja rastro y el pasivo casi ninguno.
Ataque combinado
Un ataque combinado es aquel en el que el atacante coordina varios métodos y vectores a la vez, técnicos, humanos y a veces físicos, de modo que las defensas diseñadas para detener cualquiera de ellos por separado no bastan.
Ataque de fuerza bruta (brute force attack)
En los ataques contra credenciales, la fuerza bruta consiste en probar valores hasta que uno funciona. También se le llama ataque de fuerza bruta, ataque fuerza bruta o ataque por fuerza bruta, y son el mismo concepto. La búsqueda exhaustiva es la definición de manual y casi nadie la practica: los ataques reales tiran de diccionarios, reglas de mutación y material filtrado, así que la pregunta práctica nunca es el tamaño del espacio de claves, sino a qué velocidad se puede comprobar cada intento.
Ataque de repetición
En un ataque de repetición el atacante captura datos válidos en tránsito y los envía de nuevo, sin cambiar nada, para que el sistema receptor los acepte una segunda vez. No hace falta descifrar nada: el mensaje ya era legítimo la primera vez.
Ataque dirigido
Un ataque dirigido es el que apunta a una organización, una persona o una infraestructura concretas, planificado a partir de cómo es de verdad ese objetivo en vez de lanzado de forma indiscriminada contra cualquiera que esté al alcance.
Backdoor (puerta trasera)
En seguridad ofensiva y defensiva, un backdoor o puerta trasera es un acceso encubierto a un sistema que evita su autenticación normal. Lo puede plantar un atacante después de comprometerlo, puede venir dentro de una dependencia o de un sistema de compilación, o puede haberlo dejado el propio fabricante. Lo que lo define es el bypass, no cuánto tiempo sobreviva.
Bomba lógica
Una bomba lógica es código malicioso que permanece inerte dentro de un sistema hasta que se cumple una condición: una fecha, la ejecución de un programa, la aparición o la desaparición de un dato. Lo que la distingue de otro malware no es lo que hace al activarse, sino que el atacante elige cuándo, y que entre la intrusión y el daño pueden pasar meses.
Botnet
Una botnet es una red de dispositivos informáticos que han sido comprometidos y que un único operador controla en remoto.
Brecha de seguridad
Una brecha de seguridad es un evento, o una cadena de ellos, que permite a alguien no autorizado comprometer la integridad, la confidencialidad o la disponibilidad de datos, sistemas o redes. Lo que la define no es el punto de entrada, sino cuánto tiempo pasa inadvertida.
Credential stuffing
El credential stuffing es un ataque en el que alguien reproduce contra tu formulario de acceso pares de usuario y contraseña robados de otros servicios, apostando a que la gente reutiliza contraseñas. No se adivina nada ni se rompe nada: cada intento usa una credencial que era correcta en otro sitio, y por eso la tasa de éxito es baja y el volumen enorme.
Cryptojacking
El cryptojacking es el uso no autorizado de los recursos de computación de otro para minar criptomoneda. En entornos cloud suele ser el síntoma visible de una credencial comprometida más que el objetivo en sí, y eso convierte una subida inexplicada del gasto de computación en un sensor de intrusión barato y fiable.
Deepfake
En ingeniería social, un deepfake es audio, vídeo o imagen sintéticos generados para suplantar de forma convincente a una persona real concreta. A efectos de seguridad el caso importante no es el vídeo fabricado: es la voz clonada en una llamada de teléfono, porque ese es el canal que la mayoría de las organizaciones sigue tratando como prueba de identidad.
Defacement
El defacement es la modificación no autorizada del contenido de un sitio web, normalmente de su página de inicio, para transmitir un mensaje, dañar una reputación o simplemente demostrar que se podía entrar en el sitio.
Dropper y downloader
Un dropper y un downloader son las dos formas de entregar malware en un equipo: el dropper lleva la carga dentro de sí y la escribe en el disco, y el downloader no lleva nada y la trae de un servidor en el momento en que se ejecuta. Ninguno de los dos es el daño, los dos son el camino por el que llega.
Escalada de privilegios
En una intrusión, la escalada de privilegios es el paso en el que un atacante convierte un acceso limitado en más acceso: de usuario corriente a administrador de una máquina, o de una cuenta normal al control de un directorio o de un tenant cloud. Casi siempre sale de una mala configuración o de un permiso concedido de más, y no de un exploit.
Exploit
En seguridad ofensiva, un exploit es el software, la secuencia de comandos o la técnica que convierte una vulnerabilidad en acceso no autorizado o en impacto real. La vulnerabilidad es el defecto; el exploit es la demostración de que ese defecto se puede usar. La distancia entre las dos cosas es lo que decide con qué urgencia hay que actuar.
Fichero ejecutable
Un fichero ejecutable contiene instrucciones que un ordenador puede ejecutar. Eso es lo que hace posible el software, y es también la razón de que un adjunto que se ejecuta con un doble clic lleve treinta años siendo una vía de entrega de malware.
Fuga de datos (fuga de información)
Una fuga de datos es un incidente en el que información confidencial, sensible o protegida queda expuesta, se divulga o se vuelve accesible para personas que no estaban autorizadas a verla.
Grey hat hacker
Un grey hat hacker busca fallos en sistemas ajenos sin permiso, pero sin ánimo de lucro ni de daño, y por lo general avisa al dueño cuando los encuentra. Lo que lo separa de un profesional no es la técnica ni la intención: es que detrás no hay ninguna autorización por escrito.
Gusano informático (Worm)
Un gusano es malware que se propaga por las redes por su cuenta, sin que nadie tenga que abrir nada. Esa es toda la distinción con un virus, y es lo que convierte a un gusano en un problema que se mide en minutos y no en semanas.
Hacktivista
Un hacktivista es una persona o un grupo que usa sus conocimientos técnicos para impulsar una causa política, social o ideológica, desde publicar documentos hasta tirar un sitio web.
Heartbleed
Heartbleed es una vulnerabilidad crítica de OpenSSL, divulgada en abril de 2014, que permitía a un atacante leer trozos de la memoria de un servidor directamente desde la red.
Hoax
Un hoax es un bulo que circula por correo, mensajería o redes sociales y cuyo único objetivo es que lo sigas compartiendo: una falsa alerta de virus, una cadena, un aviso de seguridad inventado. No lleva nada técnico dentro, y por eso ningún filtro lo detiene. Se propaga porque comprobarlo cuesta más que reenviarlo.
Infostealer
En la operativa criminal, un infostealer es malware construido para un solo cometido: cosechar credenciales, cookies de sesión, datos del navegador y ficheros de una máquina, enviárselos al operador y marcharse. Es el origen de buena parte del acceso corporativo que hoy se vende, y la razón de que una sesión robada importe más que una contraseña robada.
Initial access broker
En la economía criminal, un initial access broker es un especialista que compromete organizaciones y vende ese acceso a otro en vez de usarlo. Es la razón de que una intrusión pueda empezar sin explotar nada: el comprador inicia sesión con un acceso que consiguió semanas antes otra persona distinta.
Malware
En el trabajo sobre amenazas, el malware es software hostil escrito para actuar contra los intereses del sistema en el que se ejecuta: ransomware, infostealers, herramientas de acceso remoto, loaders, wipers y demás. Es un medio para el fin de un atacante y no el fin en sí mismo, y definir una intrusión por el malware que se encontró en ella suele describir su parte menos importante.
Malware sin fichero (Fileless malware)
El malware sin fichero es actividad maliciosa que se ejecuta sin escribir ningún ejecutable en disco, operando desde memoria y desde herramientas que ya están en el sistema. No es tanto una categoría de malware como un conjunto de técnicas para evitar los artefactos que la detección tradicional basada en ficheros se construyó para encontrar.
Movimiento lateral
En una intrusión de red, el movimiento lateral es cómo un atacante viaja desde la máquina que compromete primero hasta los sistemas que guardan lo que ha venido a buscar, normalmente reutilizando credenciales válidas en vez de explotar nada. Es la fase más larga de casi cualquier intrusión real y la que más oportunidades da al defensor para interrumpirla.
Password spraying
En ataques a credenciales, el password spraying prueba un número pequeño de contraseñas probables contra un número muy grande de cuentas, en vez de muchas contraseñas contra una cuenta. Está diseñado para quedarse por debajo de los umbrales de bloqueo, y es la técnica que con más fiabilidad produce un primer punto de apoyo en un tenant cloud.
Persistencia (Persistence)
En operaciones de intrusión, la persistencia es el conjunto de mecanismos que un atacante planta para que su acceso sobreviva a reinicios, cambios de credenciales y limpiezas. Es la diferencia entre una intrusión que termina al reiniciar una máquina y otra a la que hay que salir a cazar, y es aquello cuya respuesta se supone que pone a prueba un ejercicio de red team.
Ransomware
El ransomware es una operación de extorsión contra una organización, y no simplemente un tipo de malware: los intrusos se llevan primero los datos, después normalmente los cifran, y cobran a la vez por el silencio y por la recuperación. Algunos grupos se saltan ya el cifrado del todo y extorsionan solo con la amenaza de publicar, y por eso la definición antigua ya no sirve.
Ransomware-as-a-service (RaaS)
En la economía criminal, el ransomware-as-a-service (RaaS) es el modelo en el que un grupo construye y mantiene el software de cifrado, el sitio de filtraciones y la infraestructura de negociación, y otras personas, los afiliados, ejecutan las intrusiones a cambio de una parte del pago. Es la razón de que dos incidentes bajo el mismo nombre no se parezcan en nada.
Rootkit
En análisis de malware, un rootkit es malware que subvierte el sistema operativo para que el propio sistema informe de menos de lo que hay y esconda procesos, ficheros, conexiones y cuentas de las herramientas que confían en él para obtener sus respuestas. El engaño ocurre dentro del sistema al que se pregunta, y por eso las herramientas que corren encima informan de una máquina limpia.