MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Latest reddit hack highlights devolutions blog

El último hackeo de Reddit pone de relieve la importancia de la formación de los usuarios finales

Reddit acaparó titulares al ser víctima de un ataque de spear-phishing el 5 de febrero de 2023. El spear-phishing y otras formas de ciberdelincuencia se han vuelto tan comunes que escribir sobre cada incidente sería inviable. Entonces, ¿qué es lo que llamó la atención de Devolutions sobre este hackeo? Las acciones de un usuario final en particular.

Normalmente, cuando Reddit aparece en los titulares, es porque alguien en algún lugar del mundo ha utilizado el agregador de noticias sociales para publicar algo interesante, informativo, divertido, maravilloso o simplemente extraño. Sin embargo, hace unos días Reddit pasó de facilitar la noticia a SER la noticia, y no de manera positiva.

Sobre el ataque

Reddit anunció que el 5 de febrero de 2023 sufrió un ataque de spear-phishing. Un pirata informático envió mensajes con apariencia creíble que dirigían a los empleados a un sitio web que imitaba el comportamiento de la pasarela de la intranet de la empresa.

Tras obtener con éxito las credenciales de un empleado, el atacante consiguió acceso a parte del código interno, documentos, paneles de control y sistemas empresariales. Una investigación posterior reveló que los datos expuestos incluían cierta información de contacto de anunciantes y contactos de Reddit, así como datos de empleados actuales y antiguos.

La empresa ha declarado que las contraseñas y cuentas de los usuarios de Reddit no se vieron comprometidas. No obstante, ha animado a los usuarios a restablecer su contraseña y, si aún no lo hacen, a utilizar un gestor de contraseñas (hablaremos de esto más adelante).

¿Qué hace que este caso sea diferente?

Los ataques de spear-phishing (y otros similares) son tan habituales hoy en día que, si empezáramos a redactar entradas de blog sobre cada uno de ellos, nunca dejaríamos de escribir. A escala mundial, más de 30.000 sitios web son hackeados a diario.

Entonces, ¿qué hace que este último hackeo de Reddit sea digno de mención? No es porque tengamos nuestro propio subreddit (r/Devolutions). Es porque algo, o mejor dicho, alguien, hizo que este incidente fuera diferente y destacable.

El hackeo no fue detectado por ninguna solución del arsenal de ciberseguridad de la empresa, sino por el mismo empleado que fue engañado por el ataque de spear-phishing. La rápida decisión de este empleado desempeñó un papel fundamental para contener la campaña y mitigar los daños.


La conclusión que se extrae de todo esto es que ofrecer una formación integral en ciberseguridad debe considerarse esencial y no opcional. En un comentario a Hackread.com, Sam Humphries, de la empresa de ciberseguridad Exabeam, declaró: «Este último incidente [de Reddit] es otro recordatorio más de que basta con que se roben las credenciales de un solo empleado para abrir la puerta a los sistemas internos de una organización. Afortunadamente, en el caso de Reddit, el empleado afectado informó por iniciativa propia del incidente a su equipo de seguridad, lo que permitió una investigación y una respuesta rápidas».

¿Y qué pasa con los gestores de contraseñas?

Como se mencionó antes, Reddit también está recomendando a sus usuarios que utilicen un gestor de contraseñas. Este es un consejo bueno y básico. Pero la historia va mucho más allá.

Nuestro gestor de operaciones de ventas, Gabriel, publicó recientemente un artículo en el que destaca que la mayoría de las empresas también necesitan una gestión de sesiones privilegiadas (PSM) o una gestión de accesos privilegiados (PAM). Esto se debe a que los gestores de contraseñas independientes son, básicamente, herramientas de continuidad del negocio, y NO soluciones de seguridad, ya que carecen de funciones como:

  • Inyección segura de credenciales
  • Descubrimiento de cuentas
  • Rotación automatizada de contraseñas
  • Alertas y notificaciones
  • Proceso de aprobación de solicitudes de extracción

Lea el artículo de Gabriel.

La conclusión final

No existe forma de eliminar por completo los ciberataques. Pero sí hay maneras prácticas, comprobadas y rentables de que las empresas reduzcan el tamaño de su superficie de ataque expuesta y cambien de paradigma, pasando de la reacción a la prevención. La formación integral, la autenticación de dos factores y el uso combinado de un gestor de contraseñas con PSM/PAM deberían ser los pilares fundamentales de un perfil de ciberseguridad sólido y fiable.

Las empresas que se adelanten a los acontecimientos dedicarán menos tiempo a investigar y remediar ataques, y más tiempo a lo que realmente importa: alcanzar sus objetivos de negocio, atender a sus clientes, mantener sus estándares y, por supuesto, navegar por Reddit (¡le recomendamos r/MadeMeSmile para alegrarse el día!).