Los cibercriminales no necesitan romper su mejor protección: pueden simplemente esquivarla
Cuando una organización invierte en una nueva tecnología de ciberseguridad, una pregunta surge naturalmente: ¿puede hackearse esta protección?
La pregunta es legítima. No es, sin embargo, siempre la que se plantea un cibercriminal.
El atacante rara vez busca demostrar que es capaz de vencer la tecnología más sofisticada de la organización. Su objetivo es generalmente mucho más concreto: acceder a una cuenta, robar datos, obtener privilegios, interrumpir operaciones, desviar dinero, instalar un software malicioso o mantener una presencia en los sistemas.
La manera de lograrlo importa finalmente bastante poco. Si una protección es extremadamente difícil de romper, el atacante puede simplemente buscar otro camino.
Los avances recientes en materia de autenticación ilustran perfectamente esta realidad. Las passkeys, por ejemplo, permiten neutralizar varias formas tradicionales de phishing al eliminar la contraseña que el usuario podría entregar involuntariamente a un defraudador. Es un avance considerable. Sin embargo, los investigadores siguen explorando técnicas que permiten alcanzar el objetivo buscado interviniendo en otro punto del proceso. Nos recuerdan así una regla fundamental de la ciberseguridad: un atacante no necesita necesariamente romper su mejor protección cuando puede encontrar la manera de rodearla.
El atacante busca un resultado
Para comprender el problema, hay que mirar el entorno digital desde el punto de vista de quien busca comprometerlo. Imaginemos una organización que acaba de desplegar un método de autenticación particularmente robusto. Desde el punto de vista de la empresa, esa tecnología representa una nueva línea de defensa. Desde el punto de vista del atacante, representa simplemente una modificación del terreno.
- ¿Un método de ataque se vuelve menos eficaz? Busca otro.
- ¿La autenticación se vuelve difícil de comprometer? Se interesa por la recuperación de cuenta.
- ¿La cuenta está fuertemente protegida? Busca secuestrar una sesión ya autenticada.
- ¿El servidor es difícilmente accesible? Examina los puestos de trabajo.
- ¿Los empleados están bien concientizados? Se interesa por los proveedores.
- ¿Los privilegios administrativos están fuertemente protegidos? Busca una cuenta que disponga de permisos suficientes para avanzar.
Esta lógica es importante porque modifica la manera en que una organización debería evaluar su propia seguridad. El desafío ya no consiste únicamente en saber si una protección puede romperse. Hay que buscar comprender qué otros caminos permitirían obtener el mismo resultado.
El camino de ataque cuenta más que la puerta de entrada
Un ciberataque puede concebirse como una sucesión de etapas.
- El atacante obtiene una primera presencia.
- Descubre su entorno.
- Busca identidades o recursos interesantes.
- Intenta obtener más privilegios.
- Se desplaza hacia otros sistemas.
- Busca finalmente alcanzar los datos o las capacidades que representan su verdadero objetivo.
El primer compromiso no es, por lo tanto, necesariamente el evento más peligroso. Lo que importa es lo que permite después. Una cuenta de usuario comprometida que posee muy pocos privilegios en un entorno fuertemente segmentado puede tener un alcance limitado. La misma cuenta, en un entorno donde los sistemas están ampliamente interconectados y los privilegios son demasiado generosos, puede convertirse en el punto de partida de un compromiso mucho más importante. La seguridad debe, por lo tanto, pensarse en términos de caminos posibles.
Si esa protección cae, ¿hasta dónde se puede llegar? Esta pregunta es a menudo mucho más reveladora que: “¿Es segura esta tecnología?”
El phishing evoluciona con las protecciones
El phishing constituye un excelente ejemplo de esa capacidad de adaptación. Durante mucho tiempo, su objetivo principal era simple: convencer a un usuario de proporcionar su identificador y su contraseña en una página falsa. La autenticación multifactor volvió ese enfoque menos eficaz. Los atacantes desarrollaron entonces nuevas técnicas. Algunos buscaron obtener los códigos temporales. Otros utilizaron técnicas de fatiga de MFA multiplicando las solicitudes de aprobación. Otros más buscaron interceptar sesiones o explotar distintas etapas en torno al proceso de autenticación.
Las passkeys vuelven ahora varios de esos escenarios mucho más difíciles. Los atacantes y los investigadores se interesan, por lo tanto, por otros componentes del proceso. Esta evolución debería interpretarse positivamente: las nuevas protecciones obligan realmente a los atacantes a trabajar más. Pero también demuestra por qué ninguna protección debería considerarse de forma aislada. Cuando cerramos una puerta, el adversario empieza de inmediato a buscar las ventanas.
La mejor defensa consiste en multiplicar los obstáculos
Si un atacante busca el camino más fácil, una estrategia de ciberseguridad eficaz debe volver todos los caminos importantes progresivamente más difíciles. Es una de las razones por las que la defensa en profundidad sigue siendo esencial. Una autenticación fuerte protege la identidad.
El principio del mínimo privilegio limita lo que una identidad puede realizar. La segmentación reduce los desplazamientos posibles entre sistemas. La supervisión permite detectar comportamientos inusuales. El cifrado protege los datos. La gestión rigurosa de las sesiones reduce ciertas posibilidades de secuestro. Los mecanismos de respuesta permiten contener rápidamente un incidente.
Ninguna de estas medidas sostiene por sí sola la seguridad de la organización. Se refuerzan mutuamente.
Un atacante que logra franquear una protección debe encontrar otra, y luego otra. En cierto punto, el costo, el tiempo, el riesgo de detección y la complejidad del ataque se vuelven suficientemente importantes como para reducir considerablemente sus posibilidades de éxito.
Zero Trust: verificar continuamente en lugar de una sola vez
Este enfoque explica también la importancia del Zero Trust. En una arquitectura tradicional, una autenticación exitosa podía a veces abrir un acceso relativamente amplio al entorno. El Zero Trust se basa en una lógica diferente. La identidad sigue siendo importante, pero solo constituye un elemento de la decisión:
- ¿Qué dispositivo se utiliza?
- ¿Cuál es su estado de seguridad?
- ¿Qué recurso se solicita?
- ¿Es esta solicitud coherente con el rol del usuario?
- ¿Es normal el comportamiento observado?
- ¿Ha cambiado el nivel de riesgo desde la autenticación?
Una identidad legítima puede ser comprometida. Una sesión legítima puede ser secuestrada. Un dispositivo autorizado puede volverse vulnerable. La confianza debe, por lo tanto, evaluarse continuamente. Este enfoque reduce considerablemente el valor de un primer compromiso para el atacante. Entrar en el entorno se convierte únicamente en la primera etapa de un recorrido que sigue estando fuertemente controlado.
El factor humano no desaparece
Los progresos tecnológicos reducen ciertas formas de errores humanos. Es algo excelente. Un sistema bien diseñado debería evitar pedir a los usuarios que sean constantemente capaces de distinguir un ataque extremadamente sofisticado de una interacción legítima. Sin embargo, el ser humano sigue siendo un componente importante de la organización.
Los cibercriminales pueden apuntar a los empleados, los gerentes, el soporte técnico, los proveedores e incluso los directivos. La inteligencia artificial aumenta además la calidad potencial de esas manipulaciones. Las comunicaciones fraudulentas pueden personalizarse. Las voces pueden reproducirse. Las imágenes y los videos pueden fabricarse. La información pública puede analizarse rápidamente para preparar escenarios de manipulación mucho más creíbles.
La respuesta no puede, por lo tanto, basarse únicamente en la concientización. Los procesos mismos deben diseñarse para resistir la manipulación. Una solicitud financiera inusual puede requerir una validación independiente. Una recuperación de cuenta sensible puede exigir varios mecanismos de verificación. Una modificación de privilegios importantes puede requerir una aprobación adicional. La tecnología y los procesos deben trabajar juntos para proteger al ser humano.
Los proveedores pueden convertirse en un camino alternativo
Una organización puede también poseer una excelente ciberseguridad interna y depender de decenas, incluso de centenas de proveedores. Software SaaS, servicios en la nube, consultores, socios, sistemas de pago, plataformas de comunicación, API y proveedores tecnológicos se convierten en otras tantas relaciones digitales con la organización. Algunas poseen accesos. Otras manipulan datos. Otras más ejecutan código o servicios esenciales. Para un atacante, esas relaciones pueden representar caminos alternativos.
¿Por qué atacar directamente a una empresa fuertemente protegida si uno de sus proveedores posee un acceso que permite alcanzar una parte de su entorno? La gestión del riesgo de terceros se convierte, por lo tanto, en un componente directo de la arquitectura de ciberseguridad. La organización debe comprender no solo sus propias protecciones, sino también sus dependencias.
La inteligencia artificial crea nuevos caminos
La integración de la IA en las operaciones añadirá todavía nuevas posibilidades. Los agentes de inteligencia artificial podrán consultar datos, utilizar aplicaciones, invocar API, producir documentos, desencadenar procesos y a veces tomar ciertas decisiones.
Para funcionar, necesitarán identidades y permisos. Se convertirán, por lo tanto, ellos mismos en componentes de los caminos de acceso a los sistemas. Una pregunta nueva aparecerá progresivamente en los análisis de seguridad:
Si este agente de IA es manipulado, comprometido o llevado a actuar incorrectamente, ¿hasta dónde puede llegar?
Esta pregunta se parece enormemente a la que ya planteamos para una cuenta humana comprometida. Los principios siguen siendo, por lo tanto, los mismos: permisos mínimos, segmentación, control de las acciones sensibles, trazabilidad, supervisión y capacidad de intervención. A medida que los sistemas se vuelven más autónomos, estos principios se vuelven aún más importantes.
Pensar como el atacante sin esperar el ataque
Las organizaciones pueden obtener una ventaja considerable de un cambio de perspectiva. En lugar de esperar a que un ataque revele un camino inesperado, pueden buscar ellas mismas esos caminos.
- ¿Qué podría hacer un atacante que ha comprometido un puesto de trabajo?
- ¿Qué podría alcanzar con una cuenta de usuario?
- ¿Qué ocurriría si obtuviera una sesión ya autenticada?
- ¿Qué proveedor podría convertirse en un intermediario?
- ¿Qué datos serían accesibles?
- ¿Qué sistemas permitirían un movimiento lateral?
- ¿Qué combinación de permisos podría volverse peligrosa?
- ¿Qué mecanismos permitirían detectar esa progresión?
Este tipo de análisis permite ir más allá del inventario de las tecnologías de seguridad. Permite comprender cómo se defiende realmente la organización cuando un adversario empieza a buscar su propio camino.
Los cibercriminales evolucionan en el mismo entorno tecnológico que las organizaciones a las que apuntan. Cuando las defensas progresan, sus métodos evolucionan. Cuando una tecnología cierra una vía de ataque, buscan otra posibilidad. Esta dinámica continuará. La autenticación se volverá más robusta. La biometría progresará. El cifrado evolucionará. Las arquitecturas Zero Trust se generalizarán. La inteligencia artificial reforzará las capacidades defensivas. Y los atacantes seguirán buscando los espacios dejados entre esas protecciones.
La resiliencia de una organización depende, por lo tanto, de su capacidad de comprender sus caminos de ataque posibles, limitar los privilegios, segmentar sus entornos, supervisar los comportamientos y preparar a sus equipos para reaccionar cuando una protección es esquivada.
En Quantum Beyond, nuestros expertos acompañan a los equipos de TI, ciberseguridad y gestión ya presentes con el fin de reforzar esa capacidad. Aportan una experiencia complementaria que permite examinar las arquitecturas desde distintos ángulos, poner nuevamente a prueba ciertos escenarios de seguridad e identificar caminos de ataque que pueden atravesar varios sistemas, tecnologías o procesos.
Esta colaboración permite a los equipos internos conservar su dominio operativo beneficiándose al mismo tiempo de una perspectiva adicional para reforzar su entorno. Porque un atacante buscará siempre el camino que le parezca más accesible. El objetivo de una organización resiliente es lograr que cada camino conduzca a una nueva protección.
