Los atacantes aprovechan herramientas legítimas para ocultar su actividad
- Seguridad
Los operadores de ransomware emplean herramientas de gestión remota como MeshAgent y Zoho Assist para mantener acceso persistente y sigiloso. El phishing ya representa más del 50% de los incidentes y el abuso de credenciales alcanza el 65%. El sector sanitario vuelve a ser el más atacado.
Los ciberdelincuentes están perfeccionando sus métodos para infiltrarse en los entornos empresariales y las organizaciones prestan cada vez más atención a los ataques basados en la identidad. El Incident Response Trends Report de Cisco Talos confirma un incremento significativo del phishing y del abuso de credenciales, así como la adopción de nuevas tácticas por parte de los operadores de ransomware.
El phishing continúa siendo el principal vector de acceso inicial. En el segundo trimestre representó más del 50% de los incidentes, frente al 35% del trimestre anterior, lo que supone un aumento de hasta 15 puntos porcentuales.
Paralelamente, el abuso de credenciales comprometidas se disparó hasta el 65%, consolidándose como una de las técnicas más utilizadas para acceder y moverse dentro de los sistemas.
Por segundo trimestre consecutivo, el sector sanitario fue el más afectado, seguido de administración pública e industria manufacturera. Estos sectores son especialmente vulnerables por su dependencia del tiempo de actividad y la sensibilidad de los datos que gestionan. Campañas como el phishing con códigos QR subrayan la necesidad de estrategias de seguridad más proactivas.
Ransomware: nuevas tácticas y abuso de herramientas legítimas
Las actividades relacionadas con ransomware y “pre-ransomware” representaron más del 20% de los incidentes del trimestre. Talos ha observado que los operadores están adoptando tácticas no documentadas anteriormente, basadas en el uso de herramientas legítimas de gestión remota para mantener acceso persistente y discreto.
Entre los ejemplos destacados está el ransomware Sinobi, que utilizó un binario de MeshAgent troyanizado como mecanismo de comando y control, y Warlock, que se apoyó en Zoho Assist Unattended Agent, una herramienta que no se había vinculado previamente al grupo.
El uso de binarios de confianza permite a los atacantes evadir alertas de seguridad estándar, desplazarse lateralmente y preparar el cifrado sin activar alarmas.