Hackers adoptan software legítimo de soporte técnico para eludir filtros de seguridad en empresas

Una reciente investigación de la firma de ciberseguridad Sophos revela una evolución táctica: los ciberdelincuentes están utilizando software de uso legítimo para camuflar sus operaciones y pasar inadvertidos en las redes corporativas

En el terreno de la ciberseguridad, la línea entre las herramientas de defensa y las tácticas de intrusión es cada vez más difusa. Según un análisis divulgado por el equipo global de respuesta a incidentes de Sophos, se ha detectado que los atacantes han comenzado a incorporar utilidades de código abierto de uso común —como programas especializados en el diagnóstico de sistemas y revisión de la memoria RAM, entre ellos Volatility3— dentro de sus cadenas de ataque.

Lejos de depender exclusivamente de código malicioso tradicional que active las alertas tempranas de los sistemas automatizados, esta modalidad busca explotar el concepto conocido en la industria como «Living off the Land» («Vivir de la tierra»). Al utilizar herramientas que habitualmente emplean los especialistas en soporte técnico y administradores de redes para auditorías legítimas, los operadores maliciosos logran realizar descubrimientos internos y manipular procesos sin levantar sospechas en las fases iniciales de una brecha.

El reporte señala que estas intrusiones frecuentemente se detonan a través de tácticas de ingeniería social y engaños en internet (como esquemas de tipo ClickFix) dirigidos a usuarios en organizaciones de sectores críticos, con el propósito de establecer persistencia antes de intentar escalar privilegios o bloquear la infraestructura operativa.

«El uso de utilidades legítimas de análisis de memoria por parte de actores maliciosos refleja una madurez preocupante en las tácticas de evasión. El objetivo principal ya no es solo romper defensas por la fuerza, sino camuflar los pasos utilizando las propias herramientas de supervisión y auditoría», asegura John Shier, director de operaciones de campo de amenazas en Sophos.

Recomendaciones de Sophos para blindar a las organizaciones
Ante esta tendencia donde los atacantes camuflan sus actividades con software dual o legítimo, los especialistas sugieren implementar las siguientes medidas de protección:

  • Control estricto de aplicaciones: limitar y restringir mediante políticas de listas blancas la ejecución no autorizada de herramientas de diagnóstico de TI, utilidades administrativas o scripts en las terminales y servidores de la red.

  • Monitoreo y respuesta gestionada (MDR) 24/7: integrar supervisión humana constante para cazar anomalías en el comportamiento de los equipos, ya que las herramientas automatizadas tradicionales suelen pasar por alto utilidades legítimas mal empleadas.

  • Capacitación continua contra la ingeniería social: reforzar la cultura de prevención ante correos, enlaces o páginas fraudulentas que fungen como la puerta de entrada inicial (Patient Zero) en las organizaciones.

  • Visibilidad integral de endpoints: mantener un inventario y auditoría continua de los procesos activos en toda la infraestructura tecnológica para detectar tiempos muertos o movimientos inusuales.

Más detalles sobre las tendencias de ciberseguridad en: www.sophos.com/es-es/blog

Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Cookies estrictamente necesarias

Las cookies estrictamente necesarias tiene que activarse siempre para que podamos guardar tus preferencias de ajustes de cookies.

Analítica

Esta web utiliza Google Analytics para recopilar información anónima tal como el número de visitantes del sitio, o las páginas más populares.

Dejar esta cookie activa nos permite mejorar nuestra web.