El nuevo riesgo en ScreenConnect no está en el acceso remoto, sino en los archivos

  • BLOG DE CIBERSEGURIDAD

    ScreenConnect:

    Cuando transferir archivos se convierte en un riesgo de seguridad

    www.pccommayorista.com

ConnectWise ha emitido un aviso de seguridad sobre un problema de transferencia de archivos no revelado que afecta a las implementaciones de ScreenConnect tanto en la nube como en instalaciones locales. La compañía recomienda tomar medidas temporales inmediatas mientras desarrolla una solución definitiva y espera la asignación de un identificador CVE.

¿Cuál es la amenaza?

Este problema afecta al comportamiento de transferencia de archivos en las sesiones de Soporte y Acceso Remoto de ScreenConnect y podría exponer a las organizaciones a riesgos a través de la funcionalidad de transferencia de archivos para técnicos de la plataforma. Si bien ConnectWise no ha revelado detalles técnicos sobre la causa raíz, ha proporcionado recomendaciones provisionales para reducir la exposición. En concreto, las organizaciones deben eliminar los permisos de transferencia de archivos de los roles de técnico hasta que se publique una solución definitiva.

¿Por qué es digno de mención?

Las plataformas de administración remota, como ScreenConnect, suelen tener acceso privilegiado a múltiples puntos finales y entornos de clientes. En consecuencia, las vulnerabilidades relacionadas con el movimiento de archivos pueden generar importantes riesgos de seguridad.

ConnectWise también señala que los ciberdelincuentes ya habían atacado vulnerabilidades de ScreenConnect, incluyendo campañas vinculadas a operadores de ransomware y grupos patrocinados por estados. Además, Shadowserver rastrea cerca de 6000 instancias de ScreenConnect expuestas a internet, lo que aumenta el potencial de explotación oportunista si los permisos de transferencia de archivos permanecen habilitados.

¿Cuál es la exposición o el riesgo?

Las organizaciones se exponen a riesgos cuando los roles de técnico de ScreenConnect conservan permisos de transferencia de archivos para las sesiones de Soporte y Acceso. Los ciberdelincuentes podrían aprovechar estos permisos para transferir archivos maliciosos o confidenciales durante las sesiones remotas.

Hasta que ConnectWise publique una solución definitiva, las organizaciones se enfrentan a un mayor riesgo de movimiento no autorizado de archivos y posteriores ataques informáticos en entornos gestionados. El riesgo es especialmente alto en entornos donde las cuentas de técnico tienen amplios privilegios.

¿Cuál son las recomendaciones?

Las siguientes recomendaciones son realizadas para reducir el riesgo:

  • Implemente de inmediato la solución provisional de ConnectWise: Elimine el permiso TransferFiles, o TransferFilesInSession para roles heredados, de los grupos de sesión pertinentes en Administración > Seguridad > Roles. Aplique los cambios a todos los roles aplicables.
  • Revise todas las implementaciones de ScreenConnect: verifique tanto las instancias alojadas en la nube como las locales. Identifique y corrija los roles de técnico que conservan permisos de transferencia de archivos.
  • Supervise la actividad sospechosa de transferencia de archivos: revise las acciones administrativas de ScreenConnect e investigue las transferencias de archivos recientes de las sesiones de Soporte y Acceso para detectar comportamientos inusuales, especialmente en entornos con altos privilegios.
  • Prepárese para implementar la solución permanente: consulte el aviso de ConnectWise para obtener información actualizada, detalles sobre las vulnerabilidades CVE y versiones parcheadas a medida que estén disponibles.

  • Minimice las interrupciones operativas: Identifique los flujos de trabajo de los técnicos que dependen de la transferencia de herramientas, scripts, registros o paquetes. Establezca alternativas aprobadas hasta que ConnectWise publique y valide una solución definitiva.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

El enemigo ya no está afuera: puede tener acceso legítimo

  • BLOG DE CIBERSEGURIDAD

    El nuevo riesgo interno:

    Atacantes que se convierten en empleados

Durante años, las organizaciones han construido sus estrategias de ciberseguridad pensando en una premisa bastante clara: el atacante está afuera y busca una forma de entrar. Phishing, malware, vulnerabilidades, ransomware, robo de credenciales y ataques contra la infraestructura forman parte de una batalla constante para impedir que una amenaza externa consiga acceso a los sistemas corporativos.

Pero ¿qué sucede cuando el atacante no necesita vulnerar una puerta porque la propia organización se la abre?

El fenómeno conocido como “fake worker” o trabajador falso está cambiando la manera en que las empresas deben entender las amenazas internas. En lugar de comprometer primero un sistema para después buscar privilegios, determinados grupos de atacantes están intentando convertirse en empleados legítimos de las organizaciones que quieren atacar. El objetivo no es únicamente obtener una contraseña: es conseguir una identidad, un puesto de trabajo y, con ellos, acceso legítimo a los recursos empresariales.

El ataque puede comenzar antes del primer día de trabajo

La estrategia comienza mucho antes de que aparezca una actividad sospechosa dentro de la red. Los atacantes construyen identidades profesionales falsas utilizando información robada, documentación falsificada, perfiles profesionales cuidadosamente preparados e incluso herramientas de inteligencia artificial capaces de ayudarles a generar contenido, fotografías, comunicaciones y respuestas convincentes durante los procesos de selección.

El resultado es especialmente peligroso porque la primera barrera que deben superar no es tecnológica. Es humana.

Un candidato aparentemente legítimo puede atravesar entrevistas, procesos de contratación y verificaciones hasta convertirse en un empleado más. Una vez contratado, la organización puede proporcionarle exactamente lo que necesita para trabajar: una cuenta corporativa, acceso al correo electrónico, aplicaciones empresariales, VPN, repositorios, herramientas de colaboración y diferentes niveles de privilegio.

En ese momento, la amenaza deja de parecer una intrusión, y el atacante forma parte de la empresa.

De una identidad falsa a un acceso real

Esta es precisamente la característica que hace tan difícil detectar este tipo de operación. Un trabajador falso no necesariamente necesita comportarse como un atacante tradicional. Puede iniciar sesión desde una ubicación autorizada, utilizar las herramientas corporativas habituales y comunicarse con otros empleados mediante canales legítimos.

Desde la perspectiva de muchos sistemas de seguridad, esas acciones pueden parecer normales.

El verdadero problema aparece cuando esa identidad comienza a utilizar el acceso que le fue concedido para realizar actividades que no corresponden con su función. Puede investigar repositorios, consultar documentación interna, explorar recursos en la nube, acceder a información sensible o buscar oportunidades para ampliar sus privilegios.

Y cuanto mayor sea el acceso concedido al empleado, mayor será también el impacto potencial de una identidad comprometida o directamente fraudulenta.

Por eso, el riesgo no termina con detectar que una persona utilizó una identidad falsa. Para cuando la organización descubre el engaño, el atacante puede haber tenido semanas o meses para conocer su entorno tecnológico, identificar información de valor y establecer mecanismos que le permitan continuar operando.

La inteligencia artificial está haciendo más convincente el engaño

La evolución de la inteligencia artificial añade una nueva dificultad a este escenario. Crear una identidad falsa convincente requiere cada vez menos esfuerzo cuando las herramientas disponibles pueden ayudar a generar fotografías, perfiles profesionales, documentos, mensajes e incluso respuestas adaptadas a diferentes situaciones.

Esto significa que los procesos tradicionales de validación pueden enfrentarse a candidatos que no solamente cuentan con documentación aparentemente legítima, sino que además son capaces de mantener una identidad digital coherente durante todo el proceso de contratación.

La amenaza, por tanto, no consiste simplemente en preguntarse si un perfil es falso. Las empresas necesitan considerar si la persona detrás de una identidad digital realmente corresponde con quien afirma ser y, posteriormente, si sus actividades dentro de la organización coinciden con las responsabilidades que le fueron asignadas.

El verdadero objetivo: la confianza que existe detrás de una cuenta

Aquí es donde el concepto de trabajador falso adquiere una dimensión mucho mayor. El atacante no está intentando únicamente superar una solución de seguridad; está intentando aprovechar la confianza que existe dentro de una organización.

Primero obtiene la confianza del proceso de contratación. Después recibe una identidad corporativa. Esa identidad le permite obtener confianza dentro de los sistemas. Y finalmente esa confianza puede convertirse en acceso a información, aplicaciones, infraestructura y datos de alto valor.

Es una cadena que conecta personas, procesos, identidades y tecnología.

Y cuando una de esas etapas falla, las siguientes pueden convertirse en una consecuencia directa.

La seguridad ya no puede depender únicamente de detectar al intruso

El fenómeno de los trabajadores falsos obliga a las organizaciones a ampliar su concepto de seguridad. No basta con proteger el perímetro, bloquear malware o detectar comportamientos sospechosos después de que un usuario haya iniciado sesión.

La seguridad debe comenzar mucho antes y continuar durante todo el ciclo de vida de una identidad corporativa.

Esto implica fortalecer los procesos de incorporación, verificar adecuadamente las identidades, aplicar el principio de mínimo privilegio y evitar que una cuenta tenga acceso innecesario a información o sistemas que no requiere para realizar su trabajo. También significa supervisar continuamente el comportamiento de las cuentas, porque una identidad legítima puede convertirse en una fuente de riesgo cuando sus acciones dejan de corresponder con su función.

El objetivo no es desconfiar de cada empleado. Es dejar de asumir que una identidad autenticada es automáticamente una identidad confiable.

La nueva frontera de la ciberseguridad

Los trabajadores falsos representan una evolución importante en las técnicas de intrusión porque aprovechan algo que ningún firewall puede bloquear por sí solo: la confianza organizacional.

Una empresa puede tener excelentes controles de seguridad y aun así enfrentarse a un escenario en el que el atacante ya posee credenciales válidas, conoce los procesos internos y tiene autorización para utilizar determinadas herramientas.

Por eso, la pregunta que las organizaciones deben hacerse está cambiando.

Ya no se trata únicamente de “¿cómo evitamos que alguien entre?”, sino también de “¿cómo sabemos que quien tiene acceso realmente debería tenerlo y qué está haciendo con ese acceso?”

La respuesta requiere combinar controles de identidad, acceso, correo, endpoints, aplicaciones y monitoreo continuo. Cada señal puede parecer insignificante por separado, pero al correlacionarse puede revelar un comportamiento que de otro modo pasaría desapercibido.

Porque cuando el atacante consigue un empleo, la amenaza ya no se presenta como una intrusión. Se presenta como una actividad cotidiana.

Y precisamente ahí está el verdadero desafío para la seguridad empresarial.

Conoce más en el siguiente video

En conjunto, estos mecanismos proporcionan al atacante un control en tiempo real sobre el flujo de trabajo de phishing dentro de la sesión del navegador de la víctima, lo que permite un nivel de flexibilidad y evasión que no suele verse en las páginas de phishing estáticas.

Detección y defensa

Esta campaña demuestra cómo el phishing está evolucionando más allá de los sitios web falsos y los dominios sospechosos, y cómo está reduciendo muchos de los indicadores en los que los equipos de seguridad se han basado tradicionalmente para la detección.

Las organizaciones deben centrarse en identificar comportamientos maliciosos y controles de identidad en lugar de simplemente bloquear URL de phishing conocidas. Las principales medidas defensivas incluyen:

  • Supervisar los flujos de autorización de OAuth y las cadenas de redireccionamiento para detectar destinos inusuales o inesperados.
  • Inspeccionar la actividad del navegador relacionada con URL de tipo blob, especialmente cuando se utilizan para renderizar páginas de inicio de sesión o flujos de trabajo de autenticación.
  • Detección de registros sospechosos de trabajadores de servicios asociados con contenido de origen externo.
  • Aplicar métodos de autenticación multifactor resistentes al phishing, como las claves de seguridad FIDO2 y las contraseñas.
  • Utilizar controles de seguridad de correo electrónico que analicen la ruta completa de clics en lugar de basarse únicamente en la URL inicial.
  • Capacitar a los usuarios para que tengan cuidado con las solicitudes inesperadas de firma de documentos, incluso cuando los enlaces parezcan utilizar la infraestructura de confianza de Microsoft.

A medida que los atacantes trasladan cada vez más sus métodos de phishing al propio navegador, los defensores deberán prestar mayor atención a la protección de la identidad , la seguridad del navegador y la detección de comportamientos maliciosos. El desafío ya no reside simplemente en identificar un sitio web malicioso. En campañas como esta, la página de phishing puede no existir en ningún otro lugar que no sea el navegador de la víctima.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

No hagas clic. Ahora tampoco llames.

  • BLOG DE CIBERSEGURIDAD

    No hagas clic, ahora tampoco llames.

Durante años, la mayoría de las recomendaciones de seguridad frente al phishing podían resumirse en una regla sencilla: no hagas clic en enlaces sospechosos. Era un consejo útil porque muchos ataques dependían precisamente de ese momento: un usuario recibía un correo, encontraba un enlace aparentemente legítimo y, al abrirlo, terminaba entregando sus credenciales o descargando malware.

Pero los atacantes están cambiando las reglas.

Las campañas actuales están encontrando nuevas formas de convertir un correo electrónico aparentemente inofensivo en el inicio de una estafa. Ya no siempre necesitan un enlace malicioso, un archivo adjunto peligroso o una página falsa de inicio de sesión. En algunos casos, solo necesitan convencer a la víctima de marcar un número de teléfono.

Esta técnica, conocida como callback phishing o TOAD (Telephone-Oriented Attack Delivery), utiliza el correo electrónico como primer contacto para llevar a la víctima hacia una conversación controlada por el atacante. Y ese cambio es mucho más importante de lo que parece: cuando el ataque abandona la bandeja de entrada y pasa al teléfono, el delincuente obtiene una oportunidad mucho más directa para manipular a su objetivo en tiempo real.

La factura que nunca existió

El mecanismo puede comenzar con algo tan cotidiano como una factura.

Imaginemos recibir un correo aparentemente enviado por PayPal. El mensaje informa de un supuesto cargo por cientos de dólares y advierte que la transacción está a punto de procesarse. Para cancelarla, el usuario debe comunicarse con el número indicado.

No hay necesariamente un enlace que revisar. No hay un archivo que descargar. Incluso puede que el correo contenga muy poco texto.

Lo que sí existe es una historia cuidadosamente construida para provocar una reacción inmediata: “alguien está utilizando mi cuenta y tengo que solucionarlo ahora”.

Ese es precisamente el objetivo.

Las campañas analizadas arrojan los siguiente: los atacantes utilizaron facturas falsas, renovaciones de servicios, imágenes incrustadas, mensajes HTML diseñados para parecer comunicaciones legítimas e incluso invitaciones de Google Calendar para presentar cargos ficticios y dirigir a las víctimas hacia números telefónicos controlados por los estafadores.

La creatividad está en el pretexto; el objetivo es siempre el mismo: conseguir que la víctima llame voluntariamente.

Cuando el atacante consigue que seas tú quien inicia el contacto

Aquí está una de las diferencias fundamentales respecto al phishing tradicional.

En un ataque convencional, el delincuente intenta llevar a la víctima hacia una acción específica: hacer clic, iniciar sesión, abrir un archivo o introducir información.

Con el callback phishing, el atacante intenta conseguir algo psicológicamente más poderoso: que la propia víctima crea que está buscando ayuda.

Una vez realizada la llamada, la interacción cambia por completo. El estafador puede hacerse pasar por un representante de soporte, un departamento de facturación o un especialista de seguridad. Puede confirmar algunos datos obtenidos previamente y utilizar esa información para generar credibilidad.

A partir de ahí, la conversación puede escalar hacia solicitudes mucho más peligrosas: proporcionar información personal o financiera, acceder a una cuenta, instalar una herramienta de acceso remoto o realizar determinadas acciones mientras el supuesto agente de soporte guía a la víctima.

El correo electrónico, entonces, no era el objetivo final, era solo la puerta de entrada.

El verdadero problema está en lo que no parece malicioso

Esta evolución plantea un desafío importante para la seguridad del correo electrónico.

Muchas defensas tradicionales están diseñadas para buscar indicadores técnicos asociados con ataques: enlaces maliciosos, archivos peligrosos, dominios sospechosos o patrones conocidos de malware.

Pero ¿qué ocurre cuando el correo no contiene ninguno de esos elementos?

Un mensaje puede incluir únicamente una imagen con una factura falsa y un número telefónico. Desde una perspectiva superficial, no existe un enlace que bloquear ni un archivo que poner en cuarentena. Sin embargo, el mensaje puede estar cuidadosamente diseñado para imitar la identidad visual de una empresa reconocida y utilizar técnicas de ingeniería social para generar urgencia.

Por eso, detectar estas amenazas requiere mirar más allá del contenido tradicional del correo.

La explicación mas acertada indica que sus mecanismos de protección incorporan análisis de texto presente dentro de imágenes mediante OCR, inteligencia asociada con números telefónicos, análisis de remitentes y dominios, reconocimiento de marcas, procesamiento de lenguaje natural y modelos de machine learning. También contempla nuevos vectores, como las invitaciones de calendario utilizadas como parte de estas campañas.

La razón es sencilla: si el ataque cambia, también debe cambiar la forma de detectarlo.

Cinco ataques, una misma estrategia

Los ejemplos analizados muestran precisamente esa evolución.

En un caso, los atacantes utilizaron una supuesta factura de PayPal por 299.99 dólares, vinculada a una tarjeta de regalo de Amazon. En otro, el correo prácticamente no contenía texto: la información necesaria para iniciar la estafa estaba incorporada en una imagen que simulaba una renovación de Geek Squad.

También se identificaron mensajes construidos exclusivamente alrededor de imágenes, correos HTML cuidadosamente diseñados para parecer notificaciones legítimas de PayPal y una invitación de Google Calendar asociada con un supuesto cargo automático de 599.99 dólares.

Los formatos cambian, pero el principio permanece.

Crear una situación suficientemente creíble para que la víctima deje de analizar el mensaje y empiece a reaccionar ante él.

Y esa es una distinción crítica. La ingeniería social no necesita que el usuario crea que está frente a un ataque. Le basta con conseguir que crea que está frente a un problema que debe resolver.

La urgencia sigue siendo una de las mejores armas del atacante

El elemento común detrás de estas campañas no es únicamente la suplantación de una marca. Es la emoción.

Un cargo inesperado genera preocupación. Una renovación no reconocida provoca incertidumbre. Una factura elevada puede producir miedo. Y cuando el mensaje añade una instrucción inmediata "llame para cancelar”, “contacte con soporte”, “evite el cargo”, el usuario tiene menos tiempo para cuestionar lo que está viendo.

Ese momento es precisamente el que busca el atacante.

La sofisticación del callback phishing no está necesariamente en desarrollar un malware imposible de detectar. Está en diseñar una situación suficientemente convincente para que la víctima complete por sí misma la siguiente etapa del ataque.

La seguridad del correo tiene que evolucionar con la amenaza

El crecimiento de estas campañas deja una lección clara para las organizaciones: proteger el correo electrónico no puede significar únicamente bloquear enlaces y archivos maliciosos.

Los atacantes están aprovechando cualquier elemento disponible dentro de una comunicación para construir confianza: imágenes, logotipos, formatos HTML, números telefónicos, invitaciones de calendario e incluso la identidad visual de servicios conocidos.

Por eso, una estrategia moderna de protección debe analizar el contexto completo del mensaje, no solamente la existencia de un enlace o un archivo.

El desafío consiste en identificar cuándo una comunicación aparentemente legítima está intentando provocar un comportamiento peligroso. Porque un número telefónico puede ser tan importante como una URL. Una imagen puede contener la parte más peligrosa del mensaje. Y una invitación de calendario puede convertirse en el primer paso de una estafa.

El phishing está cambiando. La defensa también debe hacerlo.

El callback phishing demuestra que la frontera entre el ataque digital y la manipulación humana es cada vez más pequeña. El correo electrónico puede iniciar el engaño, el teléfono puede continuar la conversación y una herramienta de acceso remoto puede terminar de comprometer al usuario.

Por eso, la pregunta ya no debería ser únicamente “¿este correo contiene un enlace malicioso?

La pregunta correcta es:

“¿Qué intenta conseguir este correo que haga el usuario?”

Cuando la respuesta es “llamar a un número”, “confirmar un cargo”, “contactar con soporte” o realizar cualquier otra acción que parezca razonable dentro de la historia que cuenta el atacante, estamos frente a una nueva generación de phishing que exige una visión mucho más amplia de la seguridad.

Porque algunas de las amenazas más efectivas ya no intentan obligarte a hacer clic.

Intentan convencerte de que eres tú quien necesita llamar.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Tu navegador sabe demasiado: la lección detrás de 24 mil millones de credenciales robadas

  • BLOG DE CIBERSEGURIDAD

    El gran robo de credenciales no trata solo de contraseñas

Cuando se dio a conocer el descubrimiento de una gigantesca base de datos con 24 mil millones de registros robados, la reacción fue, en cierto modo, predecible. Titulares alarmantes, cifras difíciles de dimensionar y la recomendación habitual: cambiar las contraseñas.

Pero quedarse únicamente con esa conclusión sería perder de vista el verdadero problema.

La importancia de este hallazgo no está solamente en la cantidad de datos comprometidos, sino en lo que representa la información recopilada y en la forma en que fue obtenida. Gran parte de estos datos parece estar relacionada con el uso de malware diseñado para robar información, una tendencia que refleja una transformación mucho más profunda en la economía del cibercrimen.

Los atacantes buscan una identidad digital completa

El navegador dejó de ser una simple aplicación

Durante años, muchas estrategias de seguridad se construyeron alrededor de un escenario relativamente conocido. El atacante enviaba malware, explotaba una vulnerabilidad o recurría al phishing para engañar a un usuario y obtener sus credenciales.

Ese modelo sigue existiendo, pero el punto de partida de muchos ataques ha cambiado.

Hoy, el navegador es mucho más que una herramienta para visitar sitios web. Se ha convertido en el centro de la actividad digital de millones de personas dentro de las empresas. Desde ahí accedemos al correo electrónico, plataformas de colaboración, aplicaciones SaaS, servicios financieros, herramientas de productividad, paneles administrativos y entornos en la nube.

El navegador recuerda contraseñas. Mantiene sesiones abiertas. Almacena cookies. Conserva tokens de autenticación y facilita el acceso continuo a múltiples servicios.

En otras palabras, concentra una enorme cantidad de información que permite demostrar quién es el usuario ante los sistemas digitales.

Para un ciberdelincuente, eso tiene un valor enorme.

Porque robar una contraseña puede obligarlo a superar controles adicionales. Pero robar una sesión activa o un token válido puede acercarlo mucho más a la posibilidad de hacerse pasar por un usuario legítimo.

Ahí está una de las razones por las que el malware conocido como *infostealer* se ha convertido en una herramienta tan valiosa dentro del ecosistema criminal. Ya no quieren tu contraseña; quieren entrar como tú

El robo tradicional de credenciales tenía un objetivo sencillo: conseguir un nombre de usuario y una contraseña que pudieran utilizarse posteriormente.

El problema es que la identidad digital moderna es mucho más compleja

Una sesión autenticada puede incluir información sobre el acceso del usuario a determinadas plataformas. Las cookies y los tokens pueden mantener una conexión activa. Las credenciales almacenadas pueden abrir la puerta a otros servicios. Las conexiones corporativas y aplicaciones en la nube pueden formar parte del mismo ecosistema digital.

Por eso, para los atacantes, una contraseña aislada ya no es necesariamente el premio más valioso.

El objetivo es obtener un paquete mucho más completo: credenciales, sesiones, cookies, tokens y accesos de confianza.

En algunos casos, el atacante ni siquiera necesita vulnerar una cuenta en el sentido tradicional. Si consigue apropiarse de una sesión válida, puede intentar operar utilizando una identidad que ya fue autenticada previamente. Esa diferencia cambia por completo la forma en que debemos entender el riesgo.

Los controles tradicionales suelen buscar señales claramente sospechosas: malware conocido, intentos de acceso fallidos o comportamientos evidentemente anómalos. Sin embargo, cuando un atacante consigue actuar utilizando credenciales válidas o una sesión aparentemente legítima, la detección puede volverse mucho más complicada.

Desde la perspectiva de muchos sistemas, no parece un intruso. Parece el usuario.

La nueva economía del cibercrimen gira al rededor de las identidades

El descubrimiento de miles de millones de registros robados también revela otra realidad incómoda: el robo de información se ha convertido en una economía altamente especializada.

Un grupo puede desarrollar el malware. Otro puede distribuirlo. Alguien más puede recopilar y clasificar los datos obtenidos. Finalmente, esa información puede venderse o utilizarse como punto de partida para nuevos ataques.

Una identidad digital comprometida puede tener múltiples usos.

Puede facilitar el acceso inicial a una organización. Puede utilizarse para cometer fraude. Puede servir para enviar correos desde una cuenta legítima. Puede permitir movimientos posteriores dentro de un entorno corporativo o convertirse en la puerta de entrada para un ataque de ransomware.

Por eso, las credenciales comprometidas y el malware de robo de información continúan apareciendo con frecuencia en investigaciones relacionadas con accesos iniciales a organizaciones.

El atacante moderno no siempre necesita derribar la puerta.

A veces, basta con robar la llave.

Una cuenta comprometida puede ser más peligrosa que un malware detectado

Cuando pensamos en una intrusión, normalmente imaginamos código malicioso ejecutándose en un equipo o un atacante intentando vulnerar una infraestructura.

Pero una cuenta comprometida plantea un problema diferente.

Si el atacante consigue acceder utilizando una identidad legítima, puede aprovechar la confianza que ya existe alrededor de esa cuenta. Dependiendo de sus privilegios, podría consultar información, acceder a aplicaciones, interactuar con otros usuarios o intentar ampliar su alcance dentro de la organización.

Esto explica por qué el robo de cuentas se ha convertido en una preocupación tan importante para las empresas.

Una identidad comprometida no es únicamente un problema de acceso. Puede convertirse en el punto de partida de un incidente mucho mayor.

El fraude por correo electrónico empresarial, la suplantación de identidad, el acceso no autorizado a servicios en la nube y, en determinados escenarios, los ataques de ransomware pueden comenzar con algo aparentemente sencillo: una identidad que cayó en manos equivocadas.

Entonces, ¿qué deberían hacer las empresas?

La primera conclusión es clara: la seguridad ya no puede centrarse exclusivamente en proteger contraseñas

Las organizaciones deben partir de una realidad incómoda pero necesaria: es posible que algunas credenciales ya hayan sido expuestas sin que la empresa lo sepa.

La estrategia, por tanto, debe consistir en reducir el valor que puede obtener un atacante incluso cuando consigue robar determinada información.

Esto implica fortalecer la autenticación multifactor y, cuando sea posible, adoptar mecanismos de autenticación más resistentes al phishing. También requiere aplicar el principio de mínimo privilegio, limitar el acceso innecesario a información crítica y supervisar comportamientos que puedan indicar una apropiación de cuentas.

Pero hay otro elemento que merece cada vez más atención: el propio navegador.

Durante mucho tiempo, se le ha considerado simplemente una aplicación más dentro del dispositivo. Sin embargo, hoy funciona como una especie de centro de identidad digital. Es el lugar desde el que se mantienen activas las conexiones con numerosos servicios corporativos.

Proteger el endpoint sigue siendo fundamental, pero comprender qué ocurre alrededor de las identidades, las sesiones y los accesos también es esencial.

Esto cobra todavía más relevancia ante las técnicas actuales de distribución de malware. Los programas para robar información pueden llegar mediante actualizaciones falsas, extensiones maliciosas, aplicaciones pirateadas o campañas de ingeniería social cada vez más convincentes.

Incluso la inteligencia artificial se ha convertido en un nuevo gancho para los atacantes, que aprovechan el interés por estas herramientas para crear señuelos, sitios falsos y supuestas aplicaciones capaces de engañar a usuarios desprevenidos.

Un solo equipo comprometido puede ofrecer mucho más que una contraseña.

Puede ofrecer una identidad digital completa. La seguridad debe mirar más allá de la filtración

El verdadero mensaje detrás de una base de datos con 24 mil millones de registros robados no debería ser únicamente: "cambia tu contraseña".

La pregunta más importante es otra:

¿Qué más puede obtener un atacante si compromete la identidad digital de uno de tus usuarios?

Hoy, los ciberdelincuentes no recopilan información solamente para acceder a una cuenta. Buscan identidades, sesiones y relaciones de confianza que puedan aprovechar directamente o convertir en nuevos ataques.

Por eso, la seguridad de las organizaciones necesita evolucionar desde una visión centrada únicamente en las credenciales hacia una protección más amplia del ecosistema de identidad.

La autenticación es importante. La protección contra phishing también. La seguridad del endpoint sigue siendo indispensable. Pero ninguna de estas capas, por sí sola, ofrece una respuesta completa frente a un atacante que puede utilizar información legítima para intentar pasar desapercibido.

La clave está en combinar diferentes capacidades: protección de identidad, seguridad de sesiones, defensa contra phishing, controles de acceso, protección de endpoints y monitoreo continuo.

Detectar la señal antes de que se convierta en una intrusión

Para muchas empresas, especialmente aquellas con equipos de TI y seguridad reducidos, el desafío no consiste únicamente en implementar más herramientas.

El verdadero reto es poder identificar qué está ocurriendo entre todas las señales generadas por usuarios, dispositivos, aplicaciones y servicios en la nube.

Ahí es donde los servicios de detección y respuesta gestionados pueden desempeñar un papel importante.

Una solución como Barracuda Managed XDR Endpoint Security puede ayudar a ampliar la capacidad de detección y respuesta al correlacionar eventos, identificar actividades sospechosas e investigar señales que, de manera aislada, podrían parecer poco relevantes.

El objetivo no es prometer que un incidente nunca ocurrirá.

Es detectar comportamientos anómalos con mayor rapidez y responder antes de que una credencial robada, una sesión comprometida o un dispositivo infectado se transforme en una intrusión de mayor impacto.

Porque la próxima gran filtración de credenciales probablemente volverá a generar titulares.

Pero la lección seguirá siendo la misma:

Las contraseñas ya no son el único objetivo. La identidad digital completa se ha convertido en uno de los activos más valiosos para los ciberdelincuentes.

Y hoy, una parte importante de esa identidad vive, trabaja y permanece conectada dentro del navegador.

Proteger el acceso ya no es suficiente. También debemos proteger todo lo que ocurre después de iniciar sesión

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Cuando un ciberataque deja de ser un problema digital

  • BLOG DE CIBERSEGURIDAD

    Cuando un ciberataque deja de ser un problema digital

Durante mucho tiempo, hablar de un ciberataque significaba imaginar una empresa frente a una pantalla bloqueada por ransomware, una filtración de información o una interrupción temporal de sus operaciones. El impacto podía ser grave, costoso y difícil de gestionar, pero normalmente permanecía dentro de los límites de la organización afectada.

Hoy ese escenario está cambiando.

Cuando los ciberdelincuentes ponen su atención en una infraestructura crítica, las consecuencias pueden salir rápidamente del mundo digital y convertirse en un problema para toda una comunidad. Un sistema comprometido ya no representa únicamente archivos inaccesibles o pérdidas económicas. Puede afectar el suministro de agua, la generación de energía, los procesos industriales o servicios esenciales de los que dependen miles de personas.

Las recientes amenazas dirigidas contra sistemas de agua y tecnologías de control industrial vuelven a poner este riesgo sobre la mesa. Una presunta campaña cibernética iraní que habría afectado sistemas hídricos en distintos estados de Estados Unidos, junto con nuevas advertencias sobre amenazas dirigidas a controladores lógicos programables “PLC” utilizados en entornos industriales, demuestran que la infraestructura crítica continúa siendo un objetivo atractivo.

Y hay un elemento que vuelve este escenario todavía más preocupante: la tecnología que controla muchos de estos servicios fueron diseñados en una época muy diferente.

Sistemas diseñados para funcionar, no para defenderse

Gran parte de la infraestructura que mantiene en funcionamiento servicios esenciales fue creada con una prioridad muy clara: operar de manera confiable.

Durante años, muchos sistemas industriales funcionaron en redes aisladas. Los equipos de control no estaban conectados directamente a internet y el principal desafío era garantizar la continuidad de las operaciones.

Pero la transformación digital cambió las reglas.

La conectividad remota, la automatización, la supervisión desde internet y la integración con nuevas plataformas han generado enormes ventajas operativas. También han creado nuevos puntos de exposición.

Un controlador industrial que antes estaba protegido simplemente porque nadie podía acceder a él desde el exterior ahora puede convertirse en un objetivo si está conectado, utiliza software obsoleto o carece de controles de seguridad adecuados.

Ese es precisamente el problema que reflejan las recientes advertencias sobre controladores Siemens Serie S7. Según las alertas, los atacantes estarían utilizando herramientas de explotación generadas con ayuda de inteligencia artificial y disfrazadas de software legítimo para intentar comprometer dispositivos expuestos.

La amenaza ya no consiste únicamente en encontrar una vulnerabilidad. También consiste en hacer que el ataque parezca algo normal.

La inteligencia artificial también está acelerando a los atacantes

La conversación sobre inteligencia artificial en ciberseguridad suele centrarse en sus beneficios para detectar amenazas. Sin embargo, la misma tecnología también puede reducir la barrera de entrada para quienes buscan atacar.

Crear scripts, modificar herramientas existentes, automatizar procesos y generar contenido capaz de aparentar legitimidad es cada vez más accesible.

En el caso de los entornos industriales, esto es especialmente delicado.

Un atacante no necesita necesariamente desarrollar desde cero una herramienta extremadamente sofisticada. Si encuentra un dispositivo expuesto, una versión vulnerable o una configuración deficiente, la combinación de automatización e inteligencia artificial puede ayudarle a acelerar la identificación y explotación de posibles puntos débiles.

Esto plantea una realidad incómoda: mientras las amenazas evolucionan rápidamente, muchas infraestructuras críticas siguen funcionando sobre equipos y sistemas que no siempre pueden actualizarse con la misma velocidad.

El problema no siempre es la falta de interés. Muchas veces es la falta de recursos.

Es fácil decir que todas las organizaciones deberían modernizar su infraestructura, actualizar sus sistemas y adoptar las mejores prácticas de ciberseguridad.

La realidad, especialmente para pequeñas empresas de servicios públicos y administraciones locales, es mucho más complicada.

Existen miles de sistemas de agua gestionados por ciudades, municipios o comunidades con presupuestos limitados. En muchos casos, reemplazar infraestructura antigua requiere inversiones que simplemente no están disponibles.

El resultado es una situación peligrosa: equipos diseñados hace años continúan siendo indispensables para la operación diaria, pero ahora forman parte de un ecosistema mucho más conectado y expuesto.

Aquí surge una de las preguntas más importantes de toda la discusión:

¿Quién debe pagar la seguridad de una infraestructura que, si falla, puede afectar mucho más allá de la comunidad que la administra?

Una vulnerabilidad local puede convertirse en un problema de todos

Un sistema de agua puede pertenecer a una ciudad. Una instalación eléctrica puede ser administrada por una entidad específica. Una planta industrial puede encontrarse en una comunidad determinada.

Pero las consecuencias de un ataque exitoso rara vez permanecen completamente aisladas.

Una interrupción grave puede provocar desplazamientos de población, afectar hospitales, interrumpir cadenas de suministro y requerir la intervención de organismos estatales o federales.

Por eso, la seguridad de la infraestructura crítica no debería entenderse únicamente como un gasto local.

Es una cuestión de resiliencia colectiva.

Las recientes propuestas legislativas en Estados Unidos para otorgar mayores facultades de supervisión y establecer nuevos requisitos de ciberseguridad para los sistemas de agua reflejan precisamente esta preocupación. Sin embargo, las leyes, las regulaciones y las nuevas obligaciones no resolverán por sí solas el problema.

La seguridad necesita recursos: Y, sobre todo, necesita conocimiento.

La ciberseguridad también puede comenzar en la comunidad

Hay otro aspecto de esta conversación que resulta especialmente interesante: la enorme cantidad de profesionales de ciberseguridad que viven y trabajan en las mismas comunidades donde operan estas infraestructuras.

No todos pueden convertirse en responsables de proteger un sistema de agua o una red eléctrica. Pero la experiencia técnica local puede desempeñar un papel importante para aumentar la conciencia sobre los riesgos, identificar problemas y ayudar a que las autoridades comprendan mejor un entorno de amenazas que evoluciona constantemente.

La infraestructura crítica no es un problema exclusivo de ingenieros industriales, organismos gubernamentales o equipos de seguridad.

Es un problema que conecta tecnología, política, inversión y sociedad.

Porque, al final, proteger un sistema que suministra agua a una comunidad no consiste solamente en proteger servidores, dispositivos o redes.

Consiste en proteger la vida cotidiana de las personas que dependen de ellos.

La ciberseguridad también puede comenzar en la comunidad

Hay otro aspecto de esta conversación que resulta especialmente interesante: la enorme cantidad de profesionales de ciberseguridad que viven y trabajan en las mismas comunidades donde operan estas infraestructuras.

No todos pueden convertirse en responsables de proteger un sistema de agua o una red eléctrica. Pero la experiencia técnica local puede desempeñar un papel importante para aumentar la conciencia sobre los riesgos, identificar problemas y ayudar a que las autoridades comprendan mejor un entorno de amenazas que evoluciona constantemente.

La infraestructura crítica no es un problema exclusivo de ingenieros industriales, organismos gubernamentales o equipos de seguridad.

Es un problema que conecta tecnología, política, inversión y sociedad.

Porque, al final, proteger un sistema que suministra agua a una comunidad no consiste solamente en proteger servidores, dispositivos o redes.

Consiste en proteger la vida cotidiana de las personas que dependen de ellos.

El verdadero peligro es esperar a que ocurra algo

La historia de la ciberseguridad ha demostrado una y otra vez que las organizaciones suelen acelerar sus inversiones después de sufrir un incidente importante.

El problema con las infraestructuras críticas es que esperar a que ocurra un ataque exitoso puede ser una estrategia demasiado peligrosa.

No deberíamos necesitar una ciudad sin agua, un sistema industrial paralizado o una emergencia pública para reconocer que determinados activos requieren una protección diferente.

La pregunta ya no es si las infraestructuras críticas representan un objetivo para los ciberdelincuentes.

Ya sabemos que lo son.

La verdadera pregunta es si estamos preparados para proteger sistemas diseñados para mantener funcionando al mundo físico en una época en la que sus amenazas provienen, cada vez más, del mundo digital.

Porque cuando un ataque afecta una infraestructura crítica, ya no estamos hablando solamente de ciberseguridad.

Estamos hablando de lo que ocurre cuando una amenaza digital consigue tocar la vida real.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

El Phishing ya no quiere parecer malicioso. Quiere parecer invisible

  • BLOG DE CIBERSEGURIDAD

    La carrera del Phishing:

    Humanos VS Maquinas

Durante años, la seguridad del correo electrónico ha vivido una carrera constante entre atacantes y defensores. Cada vez que una organización desarrolla una nueva forma de identificar mensajes maliciosos, los ciberdelincuentes encuentran una manera de modificar sus técnicas para intentar pasar desapercibidos. Primero fueron los correos masivos llenos de errores evidentes; después llegaron campañas mucho más cuidadas, capaces de imitar la identidad visual de bancos, plataformas digitales, proveedores e incluso compañeros de trabajo. Hoy, con la inteligencia artificial integrada en las herramientas de seguridad, esa carrera está entrando en una nueva etapa: los atacantes ya no solamente buscan engañar a las personas, también están buscando la manera de engañar a las máquinas que intentan protegerlas.

Esta evolución resulta especialmente interesante porque la inteligencia artificial ha cambiado de manera importante la forma en que se analiza un correo electrónico. Los sistemas modernos ya no dependen exclusivamente de una lista de palabras prohibidas, una firma conocida o una regla que indique que determinado dominio es sospechoso. Pueden analizar lenguaje, contexto, patrones de comportamiento, reputación, estructura del mensaje y múltiples señales que, combinadas, permiten determinar si un correo representa un riesgo. El problema es que, cuando una tecnología se convierte en una parte importante de la defensa, también se convierte en un objetivo para quien intenta evadirla.

El correo que ves no siempre es todo lo que contiene

Aquí es donde aparece una técnica conocida como text salting, una estrategia que aprovecha una característica fundamental de los correos electrónicos: lo que el usuario observa en pantalla no necesariamente representa todo lo que existe dentro del mensaje.

Un atacante puede construir un correo que, para una persona, parece completamente normal. Puede mostrar una promoción, una notificación de una cuenta, una supuesta recompensa o cualquier otro mensaje diseñado para provocar una acción. Sin embargo, dentro del código HTML puede incorporar grandes cantidades de texto adicional que permanecen ocultas para el destinatario. Ese contenido puede utilizar palabras y frases aparentemente inocentes con el objetivo de modificar la interpretación que realizan los sistemas automatizados.

La diferencia puede parecer pequeña, pero tiene implicaciones importantes. El usuario ve un mensaje; el sistema de seguridad analiza una estructura mucho más compleja. Si esa estructura está deliberadamente manipulada, el atacante puede intentar alterar las señales que utiliza una herramienta para determinar si el correo es legítimo o malicioso.

El concepto no es completamente nuevo. Durante años, los atacantes han utilizado diferentes técnicas de ofuscación para esconder contenido, modificar patrones o dificultar el trabajo de los filtros. Lo que cambia ahora es el escenario en el que se utilizan. Cuando los sistemas de defensa incorporan inteligencia artificial y modelos capaces de interpretar lenguaje, los atacantes tienen un nuevo objetivo: influir en la información que recibe el modelo para intentar influir en su decisión.

De esconder Malware a esconder la intención

El text salting es particularmente interesante porque no necesariamente busca ocultar un archivo malicioso o un enlace de manera tradicional. Su objetivo puede ser mucho más sutil: alterar el contexto que utiliza el sistema de seguridad para interpretar el mensaje.

Imaginemos un correo cuyo contenido visible habla de una recompensa o de una supuesta promoción. Detrás de ese mensaje puede existir una cantidad considerable de texto irrelevante introducido mediante diferentes técnicas de HTML y CSS. El texto puede utilizar tamaños de fuente prácticamente invisibles, desplazarse fuera del área visible o permanecer dentro de elementos que el usuario no percibe. Desde la perspectiva del destinatario, nada parece fuera de lo común; desde la perspectiva de un sistema automatizado, en cambio, existe mucho más contenido que analizar.

Y cuanto más sofisticados se vuelven estos sistemas, más sofisticados pueden intentar ser los atacantes.

La inteligencia artificial generativa permite producir grandes cantidades de contenido de forma rápida y crear variaciones de un mismo ataque. Esto significa que un atacante puede modificar estructuras, palabras y contenidos para evitar depender de un único patrón que pueda ser identificado. En lugar de enviar miles de copias idénticas de un correo, puede generar múltiples versiones que mantengan el mismo objetivo mientras cambian su apariencia y composición.

La consecuencia es importante: la seguridad del correo ya no puede depender únicamente de encontrar una palabra sospechosa o reconocer una estructura previamente identificada.

El verdadero desafío esta en entender el contexto

Aquí es donde la inteligencia artificial puede convertirse, paradójicamente, en una herramienta de defensa y en un nuevo campo de batalla al mismo tiempo.

La IA permite analizar cantidades enormes de información y encontrar relaciones que serían difíciles de detectar mediante reglas tradicionales. Puede ayudar a identificar comportamientos anómalos, analizar comunicaciones, reconocer patrones lingüísticos y relacionar diferentes señales para determinar si un mensaje representa una amenaza.

Pero un modelo es tan bueno como la información que recibe y la forma en que esa información es interpretada.

Por eso, frente a técnicas como el text salting, la pregunta ya no debería limitarse a “¿qué contiene este correo?”. Una solución de seguridad realmente robusta necesita plantearse preguntas adicionales: ¿qué contenido puede ver realmente el usuario?, ¿qué elementos existen únicamente dentro del código?, ¿quién envió el mensaje?, ¿desde dónde se originó?, ¿qué relación tiene con el destinatario?, ¿qué intenta provocar?, ¿el comportamiento del mensaje coincide con el comportamiento habitual de ese remitente?

La diferencia es fundamental. Analizar únicamente el contenido es como juzgar un libro por todas las palabras que aparecen impresas sin preguntarse cuáles forman realmente parte de la historia.

Cuando la IA se convierte en objetivo

Este fenómeno también revela algo más profundo sobre la evolución de la ciberseguridad. Durante mucho tiempo hablamos de inteligencia artificial como una herramienta que permitiría a los defensores adelantarse a los atacantes. Y, en buena medida, así está ocurriendo. Sin embargo, la misma tecnología que permite automatizar la defensa también puede utilizarse para automatizar el ataque.

La IA puede ayudar a un sistema de seguridad a encontrar patrones, pero también puede ayudar a un atacante a generar variaciones que intenten romper esos patrones. Puede analizar lenguaje para determinar si un mensaje parece legítimo, pero también puede utilizarse para construir mensajes que imiten con mayor precisión la comunicación humana. Puede ayudar a detectar anomalías y, al mismo tiempo, facilitar la creación de contenido diseñado para parecer normal.

Por eso, la evolución del correo seguro no consiste simplemente en “poner más IA”. La verdadera cuestión es cómo utilizar esa inteligencia dentro de una arquitectura capaz de observar múltiples señales y relacionarlas entre sí.

Un correo no debería considerarse seguro únicamente porque su texto parezca normal. Tampoco debería considerarse peligroso por una sola palabra o característica aislada. La seguridad necesita observar el mensaje como un conjunto: identidad, autenticación, reputación, contenido, estructura, enlaces, comportamiento, contexto y cualquier elemento que pueda revelar una intención diferente a la que el usuario percibe.

La próxima batalla no será visible

Quizá lo más preocupante del text salting es precisamente que no necesita llamar la atención.

El phishing tradicional intenta conseguir que una persona haga clic. El atacante construye una historia suficientemente convincente para provocar una reacción: miedo, urgencia, curiosidad o confianza. Las nuevas técnicas de evasión añaden otra capa al problema: mientras el usuario es persuadido por el mensaje, la tecnología que debería protegerlo también puede estar siendo manipulada.

Esto cambia la naturaleza de la defensa.

Ya no basta con preguntarnos si el usuario puede identificar un correo sospechoso. Tampoco basta con saber si una plataforma incorpora inteligencia artificial. La pregunta realmente importante es si esa inteligencia puede comprender el correo de la misma manera en que debería comprenderlo un usuario, distinguiendo entre el contenido visible, el contenido oculto, el contexto y la intención.

Porque el futuro de la seguridad del correo no será una batalla entre humanos y máquinas. Será una batalla entre máquinas que protegen y máquinas que atacan.

Y en esa carrera, la ventaja no necesariamente la tendrá quien tenga más inteligencia artificial, sino quien sea capaz de interpretar mejor lo que realmente está sucediendo detrás de cada mensaje.

La inteligencia artificial está transformando la seguridad del correo. Pero también está obligando a replantear una pregunta fundamental:

Si un atacante consigue engañar a la inteligencia que nos protege, ¿cómo podemos asegurarnos de que la amenaza nunca llegue a la bandeja de entrada?

Ese es el verdadero reto de la nueva generación de seguridad de correo electrónico.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

¿Tu empresa está lista para enfrentar una "empresa" de extorsión? El caso de The Gentlemen.

  • BLOG DE CIBERSEGURIDAD

    ¿Tu empresa está lista para enfrentar una "empresa" de extorsión?

El ransomware ha dejado de ser únicamente un problema de malware. En los últimos años, los grupos de ciberdelincuentes han transformado este tipo de amenaza en operaciones organizadas que combinan acceso inicial, robo de credenciales, explotación de vulnerabilidades, movimiento lateral, extracción de información y extorsión. El objetivo ya no consiste simplemente en cifrar archivos, sino en construir una operación capaz de generar el mayor impacto económico posible.


The Gentlemen es un ejemplo reciente de esta evolución. La investigación publicada por Barracuda muestra cómo este grupo ha conseguido crecer rápidamente mediante un modelo de Ransomware-as-a-Service (RaaS), apoyándose en afiliados, accesos comprometidos y técnicas que, en muchos casos, utilizan herramientas legítimas presentes dentro de las propias organizaciones. Para agosto de 2026, The Gentlemen había reclamado más de 750 víctimas a nivel mundial, convirtiéndose en una operación que merece especial atención. Investigación de Barracuda sobre The Gentlemen ransomware

El ransomware ya no funciona como antes

Durante mucho tiempo, la imagen más común de un ataque de ransomware era relativamente sencilla: un archivo malicioso ingresaba a un equipo, cifraba la información y posteriormente aparecía una nota solicitando un pago para recuperar los archivos. Sin embargo, las campañas actuales son mucho más complejas. El cifrado suele representar solamente la etapa final de una intrusión que puede haber comenzado mucho antes.

Antes de llegar a ese punto, los atacantes necesitan encontrar una vía de entrada, identificar recursos importantes, comprometer cuentas, escalar privilegios, desplazarse por la red y localizar información que pueda utilizarse para incrementar la presión sobre la víctima. Por ello, una intrusión de ransomware puede entenderse como una cadena de acontecimientos en la que cada etapa genera señales que, correctamente analizadas, pueden permitir detectar el ataque antes de que alcance su objetivo.

The Gentlemen demuestra precisamente esta evolución. El grupo no depende únicamente de un código malicioso sofisticado; su capacidad está en combinar diferentes técnicas y recursos dentro de una operación organizada y escalable.

The Gentlemen y el modelo Ransomware-as-a-Service

Uno de los elementos que ayuda a explicar el crecimiento de The Gentlemen es su modelo de operación. De acuerdo con Barracuda, sus principales operadores cuentan con antecedentes dentro del ecosistema de ransomware y anteriormente estuvieron relacionados con una operación de afiliados conocida como ArmCorp, asociada principalmente con Qilin.

Posteriormente, The Gentlemen comenzó a operar como una marca independiente de Ransomware-as-a-Service. Este modelo permite que un grupo central proporcione infraestructura, herramientas y servicios mientras diferentes afiliados se encargan de realizar los ataques contra las organizaciones objetivo.

La ventaja para los atacantes es evidente: ya no necesitan que un mismo equipo realice cada etapa de la operación. Pueden distribuir responsabilidades y aumentar el número de ataques sin incrementar proporcionalmente su propia estructura. En el caso de The Gentlemen, Barracuda señala que los afiliados pueden conservar hasta el 90 % de los ingresos obtenidos mediante los rescates, creando un fuerte incentivo económico para atraer nuevos operadores.

Esto convierte al ransomware en algo más parecido a un modelo empresarial. Existe una plataforma, existen participantes con diferentes funciones y existe un mecanismo económico que permite mantener y ampliar la operación.

El acceso inicial: La puerta de entrada sigue siendo crítica

Aunque el modelo de negocio sea sofisticado, muchas de las técnicas utilizadas para obtener acceso inicial no son nuevas. Barracuda identifica entre los principales vectores asociados con The Gentlemen el compromiso de dispositivos perimetrales, particularmente equipos Fortinet, además del uso de credenciales VPN robadas o adquiridas y otros servicios expuestos a Internet.

También se han identificado campañas relacionadas con phishing, robo de credenciales y stealer logs, lo que demuestra que las identidades continúan siendo uno de los objetivos más importantes para los atacantes.

Esto plantea un desafío para las organizaciones. Una infraestructura puede contar con múltiples controles de seguridad y, aun así, mantener una puerta de entrada si existe un dispositivo vulnerable, una cuenta comprometida o un servicio expuesto de manera innecesaria.

Por esta razón, la protección contra ransomware no comienza cuando aparece el archivo malicioso. Comienza mucho antes, con la reducción de la superficie de ataque y la protección de los puntos que pueden proporcionar acceso a la organización.

Del acceso al movimiento lateral

Obtener acceso inicial es solamente el primer objetivo. Una vez dentro, el atacante necesita comprender el entorno y determinar cómo puede ampliar su control.

En esta etapa aparecen actividades como reconocimiento de la infraestructura, extracción de credenciales, escalamiento de privilegios y movimiento lateral. The Gentlemen ha sido asociado con el uso de herramientas como PowerShell, WMI, PsExec y Group Policy para desplazarse dentro de entornos Windows y Active Directory.

Aquí aparece uno de los problemas más importantes de la seguridad moderna: muchas de estas herramientas son completamente legítimas.

Un administrador puede utilizar PowerShell para automatizar una tarea, WMI para administrar sistemas o PsExec para realizar una operación remota. Por sí mismas, estas herramientas no indican necesariamente la presencia de un atacante.

El verdadero valor está en el contexto

La pregunta ya no debe ser únicamente si una herramienta es legítima o maliciosa, sino quién la está utilizando, desde qué dispositivo, contra qué sistemas, en qué momento y qué otras actividades están ocurriendo alrededor de esa acción.

Una ejecución de PowerShell puede ser normal. Una ejecución de PowerShell desde una cuenta comprometida, seguida por conexiones administrativas a múltiples servidores y una transferencia masiva de archivos, puede representar algo completamente diferente.

Por eso, detectar ransomware moderno requiere analizar comportamientos y relaciones entre eventos, no solamente identificar archivos maliciosos conocidos.

La información también parte del rescate

The Gentlemen utiliza un modelo de doble extorsión, una estrategia que ha cambiado considerablemente el impacto de los ataques de ransomware. En lugar de depender exclusivamente del cifrado, los atacantes pueden extraer información antes de interrumpir los sistemas.

La información financiera, los datos de clientes, documentos corporativos y otros archivos sensibles pueden convertirse en una segunda herramienta de presión. Si la organización se niega a pagar, los atacantes pueden amenazar con publicar o utilizar los datos robados.

Esto significa que contar con respaldos sigue siendo fundamental, pero ya no resuelve por completo el problema.

Una empresa puede recuperar sus servidores y restablecer sus operaciones, pero no puede recuperar información que ya fue extraída de su infraestructura. La recuperación tecnológica y la protección de la información son, por lo tanto, dos desafíos diferentes que deben abordarse dentro de una misma estrategia de seguridad.

El verdadero objetivo: Llegar al impacto

Una vez que los atacantes han conseguido acceso, privilegios e información, comienza la fase en la que buscan maximizar el impacto.

Según la investigación de Barracuda, The Gentlemen puede afectar máquinas virtuales, bases de datos, sistemas de respaldo, contenedores y otros procesos críticos antes de desplegar el ransomware. La capacidad de utilizar mecanismos de administración existentes dentro de la organización permite que el ataque pueda propagarse de manera significativa antes de que el cifrado sea visible.

Este punto es especialmente importante porque demuestra que esperar a detectar el ransomware puede significar esperar demasiado.

Cuando aparece la nota de rescate, es posible que el atacante ya haya conseguido credenciales privilegiadas, haya recorrido diferentes segmentos de la red, haya extraído información y haya preparado la infraestructura para dificultar la recuperación.

La oportunidad de detener el ataque probablemente estuvo mucho antes

¿Qué pueden aprender las organizaciones de The Gentlemen?

El caso The Gentlemen demuestra que la defensa contra ransomware requiere una estrategia que abarque diferentes capas de seguridad. Proteger el perímetro continúa siendo fundamental, especialmente frente a dispositivos y servicios expuestos a Internet, pero debe complementarse con una adecuada protección de identidades, gestión de vulnerabilidades y monitoreo continuo.

También es necesario prestar atención al comportamiento de los usuarios y dispositivos. Una cuenta que comienza a acceder a sistemas que normalmente no utiliza, un equipo que establece conexiones administrativas inusuales o una transferencia masiva de información pueden ser señales importantes cuando se analizan dentro de su contexto.

La correlación de eventos adquiere aquí un papel fundamental. Una alerta aislada puede no representar una amenaza significativa, pero varias señales relacionadas pueden revelar una cadena de ataque.

Por ejemplo, un inicio de sesión anómalo seguido por una elevación de privilegios, ejecución remota, movimiento hacia servidores críticos y extracción de información representa un escenario muy diferente a cada uno de esos eventos analizado por separado.

La capacidad de conectar esas señales permite que los equipos de seguridad pasen de reaccionar ante incidentes individuales a identificar comportamientos que forman parte de una operación coordinada.

El ransomware evolucionó. La defensa tambien debe hacerlo

The Gentlemen no demuestra únicamente que existe un nuevo grupo de ransomware. Demuestra cómo el cibercrimen continúa adoptando modelos que le permiten operar a mayor escala.

Los atacantes pueden combinar credenciales comprometidas, vulnerabilidades conocidas, dispositivos expuestos, herramientas legítimas y servicios especializados para construir una operación capaz de afectar a múltiples organizaciones.

Frente a este escenario, agregar más herramientas de seguridad no necesariamente significa obtener mayor protección. Lo importante es conseguir visibilidad sobre lo que ocurre en el entorno y contar con la capacidad de relacionar los diferentes eventos que se producen durante una intrusión.

La pregunta ya no debería ser solamente:

¿Tenemos protección contra ransomware?

La pregunta más importante es:

¿Podemos identificar que un atacante está construyendo una cadena de ataque dentro de nuestra organización antes de que llegue al punto de impacto?

Detectar un comportamiento anómalo, identificar una cuenta comprometida, reconocer movimiento lateral y responder antes de que se produzca el cifrado puede marcar la diferencia entre un intento de intrusión y una interrupción operativa.

The Gentlemen representa una nueva realidad del ransomware: los atacantes ya no necesitan depender únicamente de malware sofisticado cuando pueden convertir técnicas conocidas en una operación organizada, rentable y escalable.

Por eso, la defensa también debe evolucionar. La visibilidad, la correlación de eventos, la detección basada en comportamiento y la capacidad de respuesta deben formar parte de una estrategia diseñada no solamente para detectar una amenaza, sino para interrumpirla antes de que se convierta en una crisis.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

De herramienta de productividad a superficie de ataque: el riesgo oculto de la IA

  • BLOG DE CIBERSEGURIDAD

    La IA llego a las empresas:

    Ahora también esta en la mira de los atacantes

La nueva superficie de ataque: cuando la IA también se convierte en un riesgo de ciberseguridad.

La inteligencia artificial está avanzando a una velocidad que pocas tecnologías han conseguido igualar. Empresas de todos los sectores ya utilizan modelos de IA para automatizar procesos, analizar información, generar contenido y tomar decisiones.

Pero mientras la adopción crece, también aparece una pregunta que no siempre recibe la misma atención:

¿Qué ocurre cuando la tecnología que utilizamos para ser más eficientes también se convierte en una nueva superficie de ataque?

Nueva superficie de ataque

Los datos recientes sobre vulnerabilidades relacionadas con software de inteligencia artificial muestran que este riesgo ya no es una posibilidad futura. Es un desafío que las organizaciones necesitan comenzar a gestionar desde ahora.

Más IA también significa más vulnerabilidades

Durante 2025 se identificaron cientos de vulnerabilidades asociadas con software relacionado con inteligencia artificial. Y durante los primeros meses de 2026, la cantidad registrada ya había superado ampliamente la cifra del año anterior.

Pero el número por sí solo no es lo más preocupante.

Una parte importante de estas vulnerabilidades alcanza niveles de severidad High o Critical, lo que significa que algunas pueden representar un impacto considerable cuando son explotadas.

Esto cambia la conversación.

El problema ya no consiste únicamente en preguntarnos qué tan poderosa es una IA, sino también qué tan segura es la infraestructura que permite que esa IA funcione.

El riesgo no solamente se encuentra en el modelo

Cuando pensamos en seguridad de IA, es común imaginar que el principal objetivo sería atacar directamente al modelo.

Sin embargo, la superficie de ataque es mucho más grande.

Alrededor de un sistema de IA existen:

  • APIs.
  • Frameworks.
  • Plugins.
  • Aplicaciones.
  • Bibliotecas de código abierto.
  • Integraciones con servicios externos.
  • Sistemas de autenticación.
  • Bases de datos.
  • Herramientas empresariales.

Cada uno de estos componentes puede convertirse en un punto de entrada.

Y aquí aparece uno de los cambios más importantes de la inteligencia artificial moderna: la IA está dejando de limitarse a responder preguntas y comienza a ejecutar acciones.

Cuando la IA puede actuar, el riesgo cambia

Los sistemas basados en agentes representan una evolución importante.

Un agente puede recibir instrucciones, consultar información, utilizar herramientas, interactuar con aplicaciones y ejecutar determinadas acciones.

Esto aumenta considerablemente su utilidad.

Pero también aumenta el impacto potencial de una vulnerabilidad.

Si un atacante consigue comprometer una aplicación conectada a un agente, explotar una API o manipular una integración, el problema podría ir mucho más allá de obtener una respuesta incorrecta.

Podría significar acceso, movimiento dentro de sistemas o ejecución de acciones que originalmente estaban autorizadas para la IA.

Por eso, mientras más capacidades tenga un sistema de IA para interactuar con el entorno, mayor debe ser el nivel de seguridad que lo acompaña.

El código abierto también forma parte del problema

Otro punto que merece atención es la dependencia del ecosistema open source.

Gran parte de las aplicaciones modernas de IA se construyen utilizando frameworks, bibliotecas y componentes desarrollados por terceros.

Esto permite innovar más rápido.

Pero también significa que una vulnerabilidad en uno de esos componentes puede terminar afectando múltiples aplicaciones y organizaciones que dependen de él.

Por eso, proteger la IA no consiste únicamente en revisar el código que desarrolla una empresa.

También implica conocer qué componentes utiliza, de dónde provienen y qué vulnerabilidades existen en ellos.

¿Qué deberían hacer las empresas?

La respuesta no es dejar de utilizar inteligencia artificial.

La solución es adoptar la IA acompañada de una estrategia de seguridad.

Algunos puntos deberían convertirse en prioridades:

  1. Conocer la superficie de ataque. Identificar qué herramientas de IA existen dentro de la organización y con qué sistemas están conectadas.
  2. Gestionar vulnerabilidades constantemente. No basta con instalar una solución y asumir que permanecerá segura. Los componentes utilizados por la IA también necesitan monitoreo, actualización y gestión de vulnerabilidades.
  3. Controlar los permisos. Un agente no debería tener más acceso del estrictamente necesario para realizar su función.
  4. Vigilar las integraciones. APIs, plugins, aplicaciones externas y conexiones entre sistemas deben considerarse parte de la superficie de ataque.
  5. Monitorear el comportamiento. La seguridad no termina con prevenir una vulnerabilidad. También es necesario detectar comportamientos anómalos y responder rápidamente cuando algo se sale de lo esperado.

La IA no es el problema. La falta de seguridad sí.

La inteligencia artificial representa una de las mayores oportunidades tecnológicas de los últimos años. Precisamente por eso, su seguridad no puede convertirse en una preocupación secundaria.

A medida que las organizaciones incorporan IA en más procesos, también incorporan nuevos componentes, conexiones y permisos que necesitan ser protegidos.

La pregunta ya no debería ser solamente "¿qué puede hacer nuestra IA?"

"¿Qué podría hacer un atacante si consigue comprometerla?"

La respuesta a esa pregunta debería formar parte de cualquier estrategia de adopción de inteligencia artificial.

Porque la próxima generación de ciberseguridad no tendrá que proteger únicamente a las personas, los dispositivos y las aplicaciones.

También tendrá que proteger a las inteligencias artificiales que comienzan a interactuar con ellos.

XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

¿Descargaste Notepad++? Una campaña de malware está aprovechando paquetes infectados

  • ALERTA DE CIBERSEGURIDAD

    ¿Descargaste Notepad++?:

    Cuando una herramienta legítima se convierte en Malware

CERT-UA ha identificado una campaña en curso en la que el grupo de amenazas UAC-0099 distribuye paquetes de Notepad++ infectados con troyanos que instalan malware en sistemas Windows. La campaña se dirige principalmente a organizaciones en Ucrania y está vinculada a la actividad de APT44 (Sandworm).

UAC-0099

El grupo de amenazas UAC-0099 distribuye archivos que incluyen una copia legítima de Notepad++ junto con una DLL de complemento maliciosa que se hace pasar por un componente estándar de Notepad++. Una vez ejecutado, el mecanismo normal de carga de complementos del editor ejecuta la DLL maliciosa para establecer persistencia, desplegar cargadores adicionales y permitir la entrega de cargas útiles posteriores.

Los atacantes distribuyen archivos ZIP que contienen:

  • Un guion disfrazado de documento PDF.
  • Una copia legítima de Notepad++.
  • Un archivo DLL de complemento malicioso (NppExport.dll).
  • Componentes y herramientas de malware adicionales.

El malware logra entonces establecer persistencia, desplegar cargas útiles adicionales y actualizar la configuración de comando y control (C2) para facilitar nuevas intrusiones. Los investigadores no han encontrado evidencia de que los atacantes hayan comprometido el proyecto oficial de Notepad++ ni el repositorio de complementos.

¿Por qué es digno de mención?

Esta campaña abusa del comportamiento de carga de complementos de confianza de una aplicación legítima en lugar de explotar una vulnerabilidad de software. Al incluir un complemento malicioso en una copia legítima de Notepad++, los atacantes aumentan la confianza del usuario y reducen la probabilidad de ser detectados. Esta actividad también está vinculada a UAC-0099, un grupo de amenazas conocido por proporcionar acceso inicial para ataques más avanzados.

Ejecución de comandos

Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios pueden ejecutar comandos desde el cuadro de diálogo Ejecutar de Windows o cuando las aplicaciones críticas para el negocio dependen en gran medida de la autenticación basada en el navegador.

Un compromiso exitoso puede conducir a:

  • Robo de credenciales de navegador.
  • Secuestro de sesiones activas de aplicaciones empresariales.
  • Persistencia en sistemas comprometidos.
  • Reconocimiento de red y movimiento lateral.
  • Vigilancia continua de los usuarios afectados.
  • Despliegue adicional de malware y vulneración más amplia de la red.

Las organizaciones con una supervisión limitada, controles de privilegios débiles o una segmentación de red insuficiente pueden enfrentarse a un mayor riesgo.

Cada segundo cuenta cuando eres vulnerado
Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios:
  • Ejecuta los scripts que recibas por correo electrónico o mediante descarga.
  • Instalar software desde archivos no confiables.
  • Utilice instalaciones de software antiguas o no administradas.
Un compromiso exitoso puede conducir a:
  • Acceso persistente.
  • Robo de credenciales.
  • Movimiento lateral.
  • Exfiltración de datos.
  • Interrupción operativa.
Higiene y aplicación de parches al software
  • Actualiza Notepad ++ a la versión más reciente.
  • Actualiza 7-Zip y WinRAR a las versiones más recientes.
  • Elimine las instalaciones obsoletas o duplicadas de Notepad++.
Controlar la ejecución de complementos y scripts:
  • Instala Notepad ++ únicamente desde fuentes oficiales.
  • Bloquear los componentes DLL no autorizados.
  • Restrinja o deshabilite el Host de scripts de Windows siempre que sea posible.
  • Bloquear la ejecución de scripts desde archivos adjuntos de correo electrónico y descargas web.
  • Habilite las proteccion de un punto final que supervisan la actividad de scripting y la carga de DLL.

Caza y detección:

  • Buscar instalaciones inesperadas de Notepad++.
  • Investigue archivos sospechosos como Evernote.zip, updater,rar, RemoteLibUpdater.exe e InitTest-dll.
  • Revisar las tareas programadas recien creadas.
  • Supervise la aparición de procesos secundarios o actividad de red inusuales originados por Notepad++.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

No descargues malware… ejecútalo tú mismo: así opera ChonkyChicken

  • ALERTA DE CIBERSEGURIDAD

    ChonkyChicken:

    No descargues Malware... ejecútalo tú mismo

Un nuevo troyano de acceso remoto (RAT) llamado ChonkyChicken, que los ciberdelincuentes utilizan para robar credenciales de navegador, secuestrar sesiones de navegación activas y propagarse lateralmente por redes Windows.

La venganza del Pollito

ChonkyChicken es un troyano modular de acceso remoto que combina robo de credenciales, secuestro de sesión, ejecución remota de comandos, reconocimiento de red y vigilancia de usuarios. La infección comienza cuando la víctima sigue las instrucciones de una página de verificación falsa y ejecuta un comando malicioso. Este comando descarga malware adicional, incluyendo la puerta trasera TinyEgg, que finalmente instala ChonkyChicken.

Ingeniería Social

Este malware va más allá del robo de credenciales tradicional al combinar el secuestro de sesiones, el reconocimiento, la persistencia y la vigilancia en un único sistema. Los investigadores han vinculado esta actividad al ecosistema de malware como servicio TAG-195 (Golden Chickens), que proporciona herramientas a diversos grupos de ciberdelincuentes. La capacidad del malware para secuestrar sesiones de navegador activas permite a los atacantes mantener el acceso incluso después de que la víctima restablezca su contraseña.

La campaña también se basa en la ingeniería social de ClickFix y el abuso de utilidades de Windows de confianza, lo que ayuda a los atacantes a eludir la detección.

Ejecución de comandos

Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios pueden ejecutar comandos desde el cuadro de diálogo Ejecutar de Windows o cuando las aplicaciones críticas para el negocio dependen en gran medida de la autenticación basada en el navegador.

Un compromiso exitoso puede conducir a:

  • Robo de credenciales de navegador.
  • Secuestro de sesiones activas de aplicaciones empresariales.
  • Persistencia en sistemas comprometidos.
  • Reconocimiento de red y movimiento lateral.
  • Vigilancia continua de los usuarios afectados.
  • Despliegue adicional de malware y vulneración más amplia de la red.

Las organizaciones con una supervisión limitada, controles de privilegios débiles o una segmentación de red insuficiente pueden enfrentarse a un mayor riesgo.

Cada segundo cuenta cuando eres vulnerado
  • Restringir o supervisar de cerca la ejecución de los comandos pegados en el cuadro de diálogo Ejecutar de Windows.
  • Proporcionar formación a los usuarios centrada en la sensibilización sobre los ataques de ingeniería social al estilo ClickFix.
  • Bloquear o restringir la carga de archivos por parte de "regsvr32.exe" en directorios con permisos de escritura para el usuario.
  • Supervise los procesos de Chrome o Edge que se inicien con la depuración remota habilitada.
  • Supervise la actividad inusual del navegador, las conexiones WebSocket y los indicadores de secuestro de sesión.
  • Implemente la autenticación multifactor (MFA) resistente al phishing siempre que sea posible.
  • Tras una posible vulneración de la seguridad del navegador, se deben revocar las sesiones activas del navegador, no solo las contraseñas.
  • Limite los privilegios administrativos e implemente la segmentación de la red para reducir las oportunidades de movimiento lateral.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.