MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

5 reasons why hackers taget smbs devolutions blog

5 razones por las que los hackers atacan a las pymes

El mantra de muchos hackers en la actualidad no es «a por todas o nada». Más bien es que «lo bueno viene en frascos pequeños», ya que están poniendo su punto de mira en las pequeñas y medianas empresas (pymes).

El mantra de muchos hackers en la actualidad no es «a por todas o nada». Más bien es que «lo bueno viene en frascos pequeños», ya que están dejando de lado a las grandes empresas para poner su punto de mira en las pequeñas y medianas empresas (pymes).

A continuación, destacamos cinco razones por las que los hackers consideran que las pymes son un objetivo tan atractivo y lucrativo:

1. Las pymes suelen ser mucho más fáciles de atacar que las grandes empresas.

Muchas pymes no realizan auditorías de seguridad de TI continuas y exhaustivas (y varias no las realizan en absoluto). Como resultado, tienen una falsa sensación de confianza que los hackers pueden explotar con una facilidad y rapidez notables, a menudo infiltrándose profundamente en los servidores, donde permanecen ocultos durante largos periodos de tiempo. Y no hablamos de días, ni siquiera de semanas: hablamos de meses e incluso años. Tenga en cuenta que ahora se tarda una media de 287 días en detectar inicialmente una brecha de seguridad, y 80 días adicionales en contenerla.

Es más, la nueva encuesta de Devolutions sobre el estado de la seguridad de TI en 2022/23 ha revelado que la mayoría de las pymes no están preparadas para un ciberataque. Por ejemplo:

  • El 88 % de las pymes no cuenta con una solución PAM totalmente implementada.
  • El 44 % de las pymes no cuenta con un plan de respuesta a incidentes de ciberseguridad completo y actualizado.
  • El 35 % de las pymes no mide el impacto de la formación en ciberseguridad en los usuarios finales.

2. Atacar a las pymes es muy rentable.

Hollywood nos haría creer que los hackers dedican todo su tiempo a acechar a las mayores corporaciones y organismos gubernamentales del mundo. Pero la realidad, sencilla y prosaica, es que la mayoría de los hackers están perfectamente contentos con atacar a las pymes. No les motiva salir en los titulares. Les interesa robar credenciales y datos, ya sea para su propio uso ilícito o para venderlos en la dark web.

¿De cuánto dinero estamos hablando exactamente? ¡De mucho más de lo que la mayoría de la gente imagina! Los ciberdelincuentes de nivel medio pueden ganar fácilmente hasta 900.000 USD al año. Y ni siquiera necesitan una tecnología ultrasofisticada. Basta un solo correo de phishing para desencadenar un pago de ransomware de seis cifras. Con este retorno de inversión tan asombroso, la pregunta no es «¿por qué los hackers atacan a las pymes?», sino más bien «¿por qué diablos dejarían los hackers de atacar a las pymes?».

3. Las pymes pueden ser una puerta de entrada a organizaciones más grandes.

Los ciberdelincuentes suelen atacar a las pymes vulnerables como trampolín hacia empresas más grandes y difíciles de vulnerar. Por ejemplo, la empresa de ciberseguridad BlueVoyant analizó cientos de empresas contratistas de defensa de tipo pyme y descubrió que más de la mitad presentaban enormes vulnerabilidades en sus redes, incluidos puertos sin protección y software sin soporte o sin parchear, lo que las hace altamente vulnerables a los ciberataques.

4. Muchas pymes no tienen más remedio que pagar cuando son víctimas de ransomware.

La nueva encuesta de Devolutions sobre el estado de la seguridad de TI en 2022/23 reveló que la amenaza número uno que preocupa a las pymes es el ransomware. Este temor está justificado, dado que los ataques de ransomware se han disparado en los últimos años y el pago medio del rescate se ha disparado hasta 170.704 USD por incidente.

Obviamente, ninguna empresa, independientemente de su tamaño, es indiferente a ser extorsionada por ciberdelincuentes. Sin embargo, tras recibir una demanda de rescate, algunas organizaciones más grandes, con recursos abundantes y bolsillos profundos, tienen la opción de desconectarse temporalmente mientras se apresuran a implementar una copia de seguridad. Por supuesto, esto conlleva algunos costes. Pero tras analizar las cifras y considerar el panorama general, la dirección puede decidir que la mejor estrategia es no pagar el rescate.

La mayoría de las pymes simplemente no tienen esta opción. La idea de «desconectarse» aunque solo sea durante unas horas, y no digamos ya unos días, no solo es problemática: es sencillamente inviable. Y dado que muchas pymes no cuentan con expertos internos en seguridad de TI que las guíen en este proceso tan estresante, deciden que pagar un cuantioso rescate es el mal menor. Por desgracia, esto es precisamente con lo que cuentan los hackers.

5. Las pymes pueden ser especialmente vulnerables al «fraude del CEO».

En las grandes empresas, la mayoría de los empleados nunca reciben un correo del CEO (a menos que sea uno de esos correos genéricos masivos que se envían a grupos o a toda la plantilla). Pero en las pymes, es habitual recibir un correo del CEO preguntando por diversas tareas y prioridades.

Los hackers explotan esta práctica rutinaria y ordinaria a través de lo que se conoce como «fraude del CEO». Consiste en un breve mensaje del CEO (o potencialmente de cualquier otro directivo, como un CFO, un vicepresidente de Finanzas, etc.) a un empleado, preguntando por un pago saliente. He aquí un ejemplo real de esta táctica, publicado por la empresa de ciberseguridad Trustwave (se han cambiado los nombres):

De: John Smith Enviado: lunes, 13 de noviembre de 2017, 11:27 Para: Susan Brown Asunto: Atención urgente

¿Puede encargarse de un pago internacional esta mañana? Tengo uno pendiente; avíseme cuando deba enviar los datos bancarios.

En este caso, la víctima respondió rápidamente al correo del (falso) CEO, lo que desencadenó una breve correspondencia que finalmente dio lugar a una transferencia bancaria saliente de más de 32.000 USD. Una vez detectado el fraude, los hackers, y el dinero, habían desaparecido sin dejar rastro.

La conclusión

Las pymes que creen que son demasiado pequeñas para ser objetivo de los hackers deberían reconsiderarlo. Como señala Rhett Power, colaborador de Forbes y consultor de pequeñas empresas: «Muchos emprendedores, fundadores de startups y propietarios de pequeñas empresas pueden considerarse peces pequeños en comparación con las ballenas de Fortune 500. Suponen que son demasiado pequeños para llamar la atención de los hackers y ciberatacantes. Pero así no es como lo ven los malos actores».

Sí, existe una pequeña posibilidad de que una pyme pase desapercibida y evite ser torpedeada por el ransomware, el malware, las botnets, el spyware, y la lista de ciberamenazas sigue, y eso sin siquiera mencionar los riesgos que suponen los empleados internos maliciosos o descuidados/negligentes.

Pero hay una probabilidad aún mayor de que, en algún momento, y probablemente antes de lo que se piensa, las pymes que se aferran a un pensamiento ilusorio se encuentren bajo ataque. Cuando (no si) eso ocurra, el daño podría ser grave y potencialmente catastrófico. Considere que el coste medio de una brecha de datos ha ascendido a 4,24 millones USD por incidente, la media más alta jamás registrada. Y la pérdida de negocio contribuye al 38 % de los costes de las brechas de datos.

El camino a seguir

Afortunadamente, la historia no es del todo negativa (ni completamente aterradora). Las pymes pueden reducir drásticamente el tamaño y la vulnerabilidad de su superficie de ataque fortaleciendo de forma proactiva su postura de defensa de seguridad de TI en cuatro áreas clave: gestión de contraseñas, gestión de cuentas privilegiadas (PAM), gestión de accesos remotos y formación de los usuarios finales.

Analizamos estas áreas en mayor profundidad en el informe de la encuesta de Devolutions sobre el estado de la seguridad de TI en 2022/23, que estará disponible en las próximas semanas.

Mientras tanto, animamos a las pymes a explorar la guía de ciberseguridad de Devolutions, una selección curada de contenido relacionado con la ciberseguridad de nuestro blog. Los temas incluyen desde la gestión de contraseñas hasta la formación de usuarios finales, pasando por las estafas en línea (sí, incluido el fraude del CEO), y mucho más. Haga clic aquí para acceder a la guía ahora y empiece a cerrar la brecha, antes de que los hackers invadan, no después.