• Ataques de phishing y filtraciones de datos famosos: lecciones sobre seguridad del correo electrónico para los equipos de TI

Ataques de phishing y filtraciones de datos famosos: lecciones sobre seguridad del correo electrónico para los equipos de TI

por

Última actualización:
12 minutos de lectura
Ataques de phishing y filtraciones de datos famosos: lecciones sobre seguridad del correo electrónico para los equipos de TI

Puntos clave

  • Muchos incidentes de phishing tienen éxito porque los atacantes se aprovechan de marcas de confianza, dominios similares o una verificación deficiente del remitente.
  • DMARC, SPF y DKIM ayudan a reducir la suplantación de dominios, pero las organizaciones también necesitan tener visibilidad sobre los fallos y los remitentes no autorizados.
  • Los sectores regulados necesitan unos informes claros que garanticen el cumplimiento de las normas de Google, Microsoft, PCI DSS, el RGPD y los requisitos específicos de cada sector.
  • Los MSP y los MSSP necesitan una supervisión centralizada para detectar rápidamente los problemas relacionados con el dominio del cliente sin tener que analizar manualmente los informes XML.
  • La prevención del phishing es más eficaz cuando la autenticación del correo electrónico, la formación de los empleados, los controles de acceso y la respuesta ante incidentes funcionan de forma conjunta.

Las filtraciones de datos y los ataques de phishing siguen poniendo de manifiesto una debilidad común en todas las organizaciones: los atacantes suelen aprovechar las brechas en la identidad, el acceso y la confianza en el correo electrónico. Para los CISO, los responsables de TI, los administradores de sistemas y los MSP, analizar estos incidentes consiste en identificar en qué puntos controles como DMARC, SPF, DKIM, la autenticación multifactorial (MFA), la verificación del remitente y la generación de informes en tiempo real pueden reducir el riesgo antes de que un ataque provoque una interrupción de la actividad empresarial. En 2023, se notificaron un récord de 3.205 filtraciones de datos, lo que supone un aumento del 78 % con respecto al año anterior.

Muchos de los incidentes que se enumeran a continuación estuvieron relacionados con el robo de credenciales, la suplantación de identidad, controles de acceso deficientes o la ingeniería social. No existe un único control que impida todas las filtraciones, pero los protocolos de autenticación de correo electrónico como DMARC, SPF y DKIM ayudan a cerrar una de las vías de ataque más utilizadas: el uso no autorizado de dominios de confianza. Con la plataforma de generación de informes adecuada, los equipos de seguridad pueden ver quién envía mensajes en nombre de sus dominios, identificar rápidamente los fallos y avanzar hacia la aplicación de las medidas con confianza.

¿Qué es una filtración de datos?

Una filtración de datos es un incidente de seguridad en el que se accede, se divulga, se roba o se expone sin autorización información confidencial, personal, financiera, sanitaria o empresarial. Las filtraciones pueden afectar a personas y organizaciones de cualquier tamaño, en cualquier sector. Entre los tipos más comunes de datos expuestos se incluyen:

  • Contraseñas y datos de acceso
  • Números de la Seguridad Social y documentos de identidad oficiales
  • Datos de la tarjeta de pago y datos bancarios
  • Historial médico y datos del seguro médico
  • Credenciales empresariales, propiedad intelectual y comunicaciones internas

Fuga de datos, phishing, ransomware y robo de credenciales

TérminoDefiniciónRelación
Fuga de datosAcceso no autorizado a datos protegidos o divulgación de los mismosEl resultado de muchos tipos de ataque
Ataque de phishingTécnica de ingeniería social que utiliza correos electrónicos o mensajes engañosos para robar credenciales o distribuir malwareUn método habitual que da lugar a filtraciones
Ataque de ransomwareMalware que cifra los datos y exige un pago a cambio de su descifradoA menudo se distribuye mediante phishing; puede provocar una filtración de datos durante la exfiltración de datos
Robo de credencialesRobar nombres de usuario y contraseñas mediante phishing, malware o el método de «credential stuffing»La causa principal más habitual de las filtraciones de datos

casos famosos de filtración de datos

Ejemplos famosos de filtraciones de datos y lo que nos enseñan

En esta sección se analizan las principales violaciones de seguridad y las lecciones que de ellas se desprenden en materia de control de acceso, privacidad desde el diseño, respuesta ante incidentes y canales de comunicación fiables.

Resumen de casos famosos de filtración de datos

IncidenteAñoRegistros afectadosTipo de ataqueLección clave
Facebook2019533 millones de usuariosFuncionalidad de extracción de datos a través de la APILimitar la exposición de los datos a través de las funciones accesibles al público
Sony PSN201177 millones de cuentasIntrusión en la redNotificación oportuna de las violaciones de seguridad y protección de datos
Colonial Pipeline2021Se han sustraído 100 GB de datosRansomware a través de una contraseña comprometidaLa autenticación multifactorial (MFA) previene los ataques basados en contraseñas
Equifax2017147 millones de estadounidensesVulnerabilidad sin parchearLa aplicación puntual de los parches es imprescindible
Marriott2018500 millones de visitantesIntrusión no detectada durante un largo periodo de tiempoCifrar los datos; realizar auditorías de seguridad periódicas

1. Filtración de datos de Facebook (2019)

La filtración de Facebook de 2019 dejó al descubierto la información personal de 533 millones de usuarios de Facebook. Los datos fueron extraídos de los perfiles de Facebook por personas malintencionadas que utilizaron la función de importación de contactos de la plataforma antes de septiembre de 2019. La filtración afectó a usuarios de 106 países, incluidos 32 millones de registros de EE. UU., 11 millones del Reino Unido y 6 millones de la India.

Lección de seguridad: este incidente ha puesto de manifiesto la importancia de limitar la exposición de los datos a través de las funciones de las aplicaciones, supervisar el uso indebido de las funcionalidades accesibles al público y aplicar controles de privacidad desde el diseño. Aunque ha puesto de manifiesto los riesgos de la extracción de datos, las empresas pueden reducir ese riesgo obteniendo los datos visuales a partir de un conjunto de datos con licencia en lugar de recurrir a fuentes públicas no verificadas.

2. Fuga de datos en la PlayStation Network de Sony (2011)

En la la filtración de la PlayStation Network de Sony de 2011, se vieron comprometidos los datos personales de aproximadamente 77 millones de cuentas, y los usuarios no pudieron acceder a las consolas PlayStation 3 y PlayStation Portable.

Lección de seguridad: se emprendieron acciones legales contra Sony, y la empresa tuvo que indemnizar a los usuarios por los daños y perjuicios. La filtración puso de relieve la importancia de notificar las filtraciones a tiempo y de proteger los datos de las tarjetas de pago frente a un uso no autorizado.

3. Ataque de ransomware contra Colonial Pipeline (2021)

El 7 de mayo de 2021, Colonial Pipeline, el mayor operador de oleoductos de combustible de Estados Unidos, fue víctima de un ataque de ransomware que obligó a la empresa a cerrar toda su red. El ataque comprometió los sistemas informáticos de Colonial y provocó el robo de 100 gigabytes de datos. El cierre afectó al 45 % del suministro de combustible de la costa este. El oleoducto permaneció fuera de servicio del 7 al 12 de mayo de 2021, y las operaciones normales no se reanudaron hasta el 15 de mayo. Colonial pagó un rescate de 75 bitcoins, lo que equivale aproximadamente a 4,4 millones de dólares.

Lección de seguridad: el incidente puso de manifiesto la importancia fundamental de autenticación multifactorial para prevenir los ataques basados en contraseñas.

4. Filtración de datos de Equifax (2017)

En 2017, Equifax, una importante agencia de información crediticia, sufrió una fuga de datos a gran escala que dejó al descubierto la información personal de 147 millones de estadounidenses. Se condenó a Equifax a pagar 700 millones de dólares en concepto de indemnizaciones individuales y sanciones civiles, además de 275 millones de dólares adicionales a 48 estados, Washington, Puerto Rico y la Oficina para la Protección Financiera del Consumidor. A las personas afectadas se les ofreció 10 años de supervisión crediticia gratuita o un pago de 125 dólares.

Lección de seguridad: este incidente ha confirmado que aplicar a tiempo las medidas de seguridad, en particular la corrección de vulnerabilidades, es esencial para prevenir ciberataques a gran escala.

5. Filtración de datos de Marriott International (2018)

En 2018, Marriott International descubrió una filtración en su base de datos de reservas de huéspedes de Starwood. La filtración, que comenzó en 2014, dejó al descubierto la información personal de hasta 500 millones de huéspedes, incluidos 327 millones cuyos números de pasaporte se vieron comprometidos. Marriott se enfrentó a una demanda colectiva y a una caída del 5,6 % en el precio de sus acciones, con una pérdida de ingresos estimada de aproximadamente 1.000 millones de dólares.

Lección de seguridad: aplica el cifrado, la segmentación de la red y auditorías de seguridad periódicas. Las empresas del sector hotelero constituyen objetivos de gran valor para los autores de amenazas sofisticadas.

Ejemplos famosos de ataques de phishing relacionados con filtraciones de datos

Los siguientes casos de phishing ilustran cómo los ataques a través del correo electrónico dan lugar directamente al acceso no autorizado a datos, a pérdidas económicas y a daños a la reputación.

1. El caso de fraude de los directores generales de Google y Facebook (2013 a 2015)

En este ataque, Evaldas Rimasauskas, de 48 años, se hizo pasar por un empleado del fabricante asiático Quanta Computer y estafó a Facebook y Google durante varios años. Entre 2013 y 2015, engañó a empleados y agentes de ambas empresas para que le transfirieran aproximadamente 100 millones de dólares a sus cuentas bancarias, lo que provocó un daño a la reputación de ambas empresas.

Lección de seguridad: aplicar procedimientos de verificación estrictos para las transacciones de gran cuantía. Este caso también puso de relieve la importancia de implementar DKIM, SPF y DMARC para evitar la suplantación de dominios y mejorar la seguridad del correo electrónico.

2. El ataque informático al Comité Nacional Demócrata (DNC) (2016)

La filtración de correos electrónicos del Comité Nacional Demócrata (DNC) de 2016 se produjo a raíz del robo de correos electrónicos por parte de uno o varios piratas informáticos que operaban bajo el seudónimo de «Guccifer 2.0», lo que dio lugar a la filtración de 19 252 correos electrónicos y 8 034 archivos adjuntos. La filtración puso de manifiesto sesgos internos en el proceso de las primarias y provocó dimisiones de alto nivel, entre ellas la de la presidenta del DNC, Debbie Wasserman Schultz.

Lección de seguridad: el robo de credenciales y el phishing pueden tener consecuencias políticas de gran alcance, por lo que la autenticación multifactorial (MFA), la notificación de casos de phishing y la supervisión de DMARC son importantes incluso para las organizaciones políticas.

3. Incidente relacionado con el acceso a la nube y a información confidencial de Ubiquiti Networks (2021)

En diciembre de 2020, Ubiquiti sufrió una filtración por parte de un ingeniero sénior de la nube de la empresa. Esta persona ocultó su identidad mediante una VPN, clonó el repositorio de GitHub de la empresa y alteró los registros de AWS para ocultar su presencia. Tras filtrar detalles falsos sobre la filtración a un bloguero especializado en seguridad, las acciones de Ubiquiti perdieron aproximadamente 4.000 millones de dólares de valor y cayeron alrededor de un 20 % entre el 30 y el 31 de marzo de 2021.

Lección de seguridad: que se puede clasificar como un caso de amenaza interna y abuso del acceso a la nube, puso de manifiesto la necesidad de una supervisión continua del acceso administrativo, de comprobaciones exhaustivas de antecedentes y de controles de privilegios mínimos para los entornos en la nube.

4. Estafa de Bitcoin en Twitter (2020)

El 15 de julio de 2020, 130 cuentas de Twitter de gran relevancia, entre ellas las de Elon Musk, Bill Gates y Barack Obama, fueron, según se informó, pirateadas por terceros con el fin de promocionar una estafa de «sorteo» de bitcoins. Se robaron bitcoins por valor de casi 118 000 dólares a unas 400 víctimas, y el precio de las acciones de Twitter cayó un 4 % tras el ataque.

Lección de seguridad: unos protocolos de seguridad interna sólidos pueden limitar las amenazas internas; el acceso de los empleados a las herramientas internas debe controlarse cuidadosamente, y es necesario formar a los usuarios sobre las estafas relacionadas con las criptomonedas y el carácter irreversible de las transacciones con bitcoins.

5. Ataques de phishing contra plataformas de intercambio de criptomonedas (2023 a 2024)

A lo largo de 2023 y a principios de 2024, los ataques de phishing dirigidos a plataformas de intercambio de criptomonedas se dispararon de forma significativa. Los atacantes utilizaron páginas de inicio de sesión falsas de plataformas populares y extensiones de navegador maliciosas que imitaban carteras de criptomonedas legítimas. Se sustrajeron casi 300 millones de dólares en activos de criptomonedas a más de 324 000 víctimas mediante malware diseñado para vaciar carteras.

Consejo de seguridad: comprueba siempre la dirección del sitio web antes de introducir tus datos de acceso o conectar un monedero.

Ejemplos recientes de filtraciones de datos y casos de phishing emergentes

Sistema de salud Hospital Sisters (2023)

Hospital Sisters Health System (HSHS) ha informado a 882 000 pacientes de una filtración de datos provocada por un ciberataque en agosto de 2023. La filtración reveló nombres, fechas de nacimiento, direcciones, números de la Seguridad Social, números de permiso de conducir, números de historiales médicos y datos del seguro médico.

MGM Resorts International (2023)

MGM Resorts sufrió un importante ciberataque en septiembre de 2023. El ataque, atribuido a «Scattered Spider», utilizó sofisticadas tácticas de suplantación de identidad por voz y desplegó un proveedor de identidad secundario, lo que demostró que la ingeniería social puede eludir los controles técnicos cuando los servicios de asistencia técnica y los flujos de trabajo de identidad no están protegidos.

Fuga de datos de Grubhub (2025)

En febrero de 2025, se produjo una filtración de datos de Grubhub afectó a un número indeterminado de clientes, comensales de campus universitarios, repartidores y comerciantes. El ataque se originó a partir de una cuenta comprometida de un proveedor de servicios externo y dejó al descubierto parte de la información de las tarjetas de pago, lo que pone claramente de manifiesto el riesgo que suponen los proveedores externos.

Finastra (2025)

Finastra, una empresa británica de tecnología financiera, ha informado de una filtración de datos que tuvo lugar entre el 31 de octubre y el 8 de noviembre de 2024. Un tercero no autorizado accedió a su plataforma de transferencia segura de archivos (SFTP), lo que puso en peligro información confidencial de los clientes.

Casio España (2025)

La tienda online de Casio UK se vio afectada por scripts maliciosos que robaron datos de tarjetas de crédito y de clientes entre el 14 y el 24 de enero de 2025. El ataque formaba parte de una campaña más amplia que afectó al menos a 17 sitios de comercio electrónico.

Lo que estos incidentes tienen en común

A pesar de las diferencias en cuanto al sector, la envergadura y la metodología, estos incidentes comparten puntos débiles recurrentes que pueden subsanarse directamente mediante la autenticación del correo electrónico y los controles de acceso.

IncidentePunto débil principalLección sobre seguridad del correo electrónicoControles pertinentes
Fraude del director ejecutivo de Google/FacebookSuplantación de identidad de proveedores y uso indebido del proceso de pagoVerificar la identidad del remitente y las solicitudes de pagoDMARC, SPF, DKIM, verificación de proveedores, flujos de trabajo de aprobación
El ataque informático al Comité Nacional Demócrata (DNC)Robo de credenciales y phishingFormar a los usuarios y reforzar la autenticaciónMFA, notificación de intentos de phishing, supervisión de DMARC
MGM ResortsIngeniería social y uso indebido de los proveedores de identidadServicio de asistencia técnica seguro y flujos de trabajo de gestión de identidadesMFA, controles de acceso, respuesta ante incidentes
Suplantación de identidad en plataformas de intercambio de criptomonedasPáginas de inicio de sesión falsas y suplantación de marcasSupervisar los dominios e informar a los usuariosSupervisión de dominios similares, DMARC, sensibilización de los usuarios

Por qué siguen teniendo éxito las filtraciones de datos y los ataques de phishing

La mayoría de los ataques que tienen éxito no se basan únicamente en una sola vulnerabilidad. Combinan identidades de confianza, credenciales robadas, la complejidad de los proveedores, flujos de trabajo de verificación deficientes y una visibilidad limitada. La autenticación del correo electrónico ayuda a reducir una de las vías de abuso más habituales: que los atacantes se hagan pasar por remitentes de un dominio de confianza.

¿Por qué se producen las filtraciones de datos?

  • Credenciales robadas: la principal causa de las filtraciones actuales, obtenidas mediante phishing, relleno de credenciales o fuerza bruta.
  • Phishing e ingeniería social: los correos electrónicos engañosos inducen a los empleados a revelar sus credenciales o a realizar transferencias fraudulentas.
  • Software sin parches: las vulnerabilidades de los sistemas obsoletos proporcionan a los atacantes un punto de acceso seguro.
  • Errores de configuración en la nube: un almacenamiento, unas bases de datos o unas políticas de acceso mal configurados exponen los datos a la red pública de Internet.
  • Vulnerabilidad de proveedores externos: los atacantes se centran en proveedores que tienen acceso a grandes organizaciones, como en los casos de Grubhub y Finastra que se exponen a continuación.
  • Amenazas internas: los empleados o contratistas hacen un uso indebido de su acceso para obtener beneficios personales o bajo coacción.
  • Falta de supervisión: sin visibilidad de los fallos de autenticación o de comportamientos inusuales en el envío, las brechas pasan desapercibidas durante meses.

El ciclo de vida de una filtración

  1. Reconocimiento: los atacantes identifican objetivos, analizan los sistemas de correo electrónico y buscan registros de autenticación con vulnerabilidades.
  2. Acceso inicial: entrada mediante phishing, «credential stuffing» o el aprovechamiento de una vulnerabilidad.
  3. Ampliación de privilegios: obtención de un acceso de mayor nivel a sistemas y almacenes de datos confidenciales.
  4. Movimiento lateral: desplazarse por la red para localizar datos de gran valor.
  5. Exfiltración de datos: copia o transferencia de datos a una infraestructura controlada por el atacante.
  6. Monetización: venta de datos, extorsión a la víctima o uso de credenciales en ataques posteriores.

Vectores de ataque habituales

Vector de ataqueCómo funcionaSeñales de advertenciaMedidas de prevención
Phishing / BECLos correos electrónicos fraudulentos se hacen pasar por remitentes de confianzaSolicitudes de pago urgentes, dominios falsificadosDMARC, SPF, DKIM, formación de los empleados
Relleno de credencialesReutilización de credenciales robadas en distintos serviciosLugares u horas de inicio de sesión inusualesAutenticación multifactorial (MFA), gestores de contraseñas, supervisión de filtraciones
ransomwareEl malware cifra los datos; el atacante exige un pagoArchivos a los que de repente no se puede acceder, notas de rescateCopias de seguridad, detección en terminales, aplicación de parches
Uso indebido de información privilegiadaUn empleado de confianza abusa de sus privilegios de accesoDescargas de datos inusuales, manipulación de registrosPrivilegio mínimo, supervisión del acceso, SIEM
Violación de la seguridad de la cuenta de un proveedorUn atacante se cuela en un proveedor externo al que tiene accesoActividad inesperada de los proveedores, anomalías en los datosGestión de riesgos de proveedores, controles de acceso

A la luz de los incidentes analizados anteriormente y de las investigaciones actuales en materia de ciberseguridad, los siguientes patrones están definiendo el panorama de amenazas para los equipos de TI y de seguridad.

  • El phishing sigue siendo uno de los puntos de entrada más habituales, y los atacantes suelen hacer uso indebido de marcas y dominios de confianza. Casi 3.4 mil millones de correos electrónicos no deseados se envían a diario; solo Google bloquea aproximadamente 100 millones de correos de phishing cada día.
  • El robo de credenciales y la ingeniería social siguen siendo las causas principales de las filtraciones de datos más graves, lo que convierte a la autenticación multifactorial (MFA) y a la notificación por parte de los empleados en medidas de defensa esenciales.
  • Las organizaciones están incorporando cada vez más servidores de correo SaaS, lo que aumenta el riesgo de que se produzcan errores por superar el límite de consultas SPF y de que los registros de autenticación estén mal configurados; por ello, los equipos necesitan una gestión automatizada del SPF para mantener la fiabilidad.
  • Requisitos normativos y de los proveedores, como Google, Microsoft, PCI DSS y el RGPD están ejerciendo una presión cada vez mayor sobre las organizaciones para que mantengan una autenticación adecuada del correo electrónico.
  • Los equipos de seguridad necesitan una visión global y centralizada de DMARC, SPF, DKIM, MTA-STS, TLS-RPT y BIMI para detectar problemas rápidamente y mantener el cumplimiento normativo a medida que evolucionan los requisitos.
  • Los ataques dirigidos contra proveedores externos y prestadores de servicios son cada vez más habituales, como demuestran las filtraciones de datos sufridas por Grubhub y Finastra.
  • El sector sanitario sigue siendo un objetivo prioritario debido al carácter sensible de los datos de los pacientes y a su infraestructura obsoleta.

Cómo prevenir una filtración de datos: lecciones para los CISO, los equipos de TI y los MSP

Refuerza la autenticación del correo electrónico con DMARC, SPF y DKIM

A medida que evolucionan los patrones de ataque a través del correo electrónico, las organizaciones necesitan controles que mejoren la verificación del remitente, la protección del dominio y la visibilidad de la autenticación. DMARC desempeña un papel fundamental a la hora de reducir el riesgo de suplantación de dominio cuando se implementa junto con SPF, DKIM, la supervisión y la aplicación de medidas.

DMARC ayuda a los propietarios de dominios a definir cómo deben gestionar los servidores de correo receptores los mensajes que no superan las comprobaciones de autenticación y alineación. Cuando se combina con SPF, DKIM y los informes, proporciona a los equipos de seguridad visibilidad sobre los remitentes legítimos y no autorizados, de modo que puedan avanzar hacia la aplicación de medidas sin interrumpir el correo electrónico empresarial. Con una política de aplicación, las organizaciones pueden indicar a los servidores receptores que rechacen los mensajes que no superen las comprobaciones, reduciendo así el riesgo de que los atacantes suplanten el dominio.

Mantener la visibilidad de DMARC tras la aplicación de las medidas

Las organizaciones necesitan tener visibilidad sobre los fallos de autenticación, las nuevas fuentes de envío, los cambios de proveedores y los problemas de entregabilidad, incluso después de alcanzar el estado «p=reject». Un analizador de informes DMARC convierte los informes agregados sin procesar en información útil sobre los remitentes, lo que ayuda a los equipos a identificar a los remitentes no autorizados y a resolver los fallos rápidamente.

Evita los fallos del SPF a medida que crecen los ecosistemas de remitentes

A medida que las organizaciones incorporan plataformas SaaS, sistemas CRM, herramientas de marketing y servidores de envío de terceros, los registros SPF pueden superar el límite de 10 consultas DNS. La simplificación de SPF y la gestión de SPF alojada ayudan a los equipos a mantener la fiabilidad de la autenticación sin tener que reconstruir manualmente los registros cada vez que un proveedor cambia de infraestructura. PowerSPF simplifica la gestión de SPF y reduce el riesgo de errores por superar el límite de consultas.

Utiliza MTA-STS y TLS-RPT para garantizar la seguridad del transporte

MTA-STS obliga a las conexiones SMTP entrantes a utilizar el cifrado TLS, lo que evita los ataques de degradación. TLS-RPT ofrece visibilidad diaria sobre cuándo falla la negociación TLS, de modo que los equipos puedan detectar fallos silenciosos de cifrado que, de otro modo, pasarían desapercibidos. Juntos refuerzan la capa de transporte para las organizaciones de sectores regulados.

Supervisar los dominios similares y el uso indebido de la marca

Los atacantes suelen registrar dominios muy parecidos a marcas de confianza para llevar a cabo campañas de phishing. La supervisión de dominios similares y de dominios ocupados por errores tipográficos permite a los equipos de seguridad identificar las amenazas antes de que lleguen a los empleados o a los clientes. BIMI también refuerza la confianza en la marca al permitir que los proveedores de correo electrónico compatibles muestren logotipos verificados cuando se cumplen los requisitos de autenticación.

Formar a los empleados para que sepan detectar el phishing y la ingeniería social

Una de las causas recurrentes que subyacen a los ataques de phishing y las filtraciones de datos que tienen éxito es la formación insuficiente de los empleados. Los ataques de phishing recurren cada vez más a técnicas sofisticadas de ingeniería social que eluden los filtros técnicos. La formación periódica en materia de concienciación, combinada con procedimientos claros de notificación, ayuda a los empleados a identificar y comunicar las amenazas antes de que causen daños.

Las organizaciones también deberían disponer de manuales de respuesta ante incidentes y realizar simulacros basados en marcos de referencia reconocidos, como las directrices del NIST o de la CISA, con el fin de preparar a los equipos para situaciones de phishing, robo de credenciales y exposición de datos.

Algunos equipos utilizan software de planificación de escenarios para simular de antemano posibles situaciones de violación de seguridad o de phishing, lo que les ayuda a planificar las medidas de respuesta y a detectar puntos débiles antes de que se produzca un incidente real.

Reforzar la autenticación multifactorial (MFA), los controles de acceso y la respuesta ante incidentes

El ataque a Colonial Pipeline puso de manifiesto el riesgo significativo que supone operar sin autenticación multifactorial (MFA) en los sistemas críticos. Las organizaciones deben exigir el uso de la autenticación multifactorial en todas las cuentas de usuario, aplicar los principios de acceso con privilegios mínimos, llevar a cabo revisiones periódicas de los accesos y revocar sin demora los privilegios de acceso de los antiguos empleados y proveedores.

Corrige las vulnerabilidades y mantén el software actualizado

Es fundamental actualizar de forma constante los programas antispyware, antivirus y las aplicaciones, ya que los ciberdelincuentes buscan activamente redes que utilicen software obsoleto o sin parches. Las evaluaciones periódicas de vulnerabilidades ayudan a las organizaciones a identificar y subsanar los puntos débiles antes de que los atacantes puedan aprovecharlos.

Cifra los datos y haz copias de seguridad con regularidad

El cifrado transforma el texto sin cifrar en un formato que los ciberdelincuentes no pueden descifrar sin la clave, lo que protege los datos tanto en reposo como en tránsito. Los sistemas de copia de seguridad protegen la información empresarial frente al ransomware, los errores humanos y los cortes de suministro eléctrico mediante la creación de copias de los datos críticos.

Los planes de copia de seguridad y recuperación deben someterse a pruebas periódicas para que las organizaciones puedan restaurar rápidamente los sistemas críticos tras un ataque de ransomware, un borrado accidental o un fallo de la infraestructura.

Cuando las copias de seguridad están incompletas o no están disponibles, el software de recuperación de datos puede ayudar a recuperar archivos perdidos o dañados y minimizar las interrupciones operativas.

Implementar cortafuegos y segmentación de la red

Un cortafuegos actúa como un guardián, supervisando y controlando el tráfico de red entrante y saliente. La segmentación de la red limita aún más la capacidad de un atacante para desplazarse lateralmente una vez dentro del perímetro, reduciendo así el alcance de cualquier brecha de seguridad.

Respuesta ante incidentes: qué hacer tras una filtración de datos

Si sospechas que tu organización ha sufrido una filtración de datos, sigue estos pasos de inmediato.

  1. Contener el incidente: aislar los sistemas afectados para evitar una mayor pérdida de datos.
  2. Restablecer las contraseñas comprometidas: cambia todas las credenciales que puedan haber quedado expuestas y fuerza el restablecimiento de las cuentas afectadas.
  3. Activa o exige el uso de la autenticación multifactorial (MFA) en todas las cuentas, si aún no está implantada.
  4. Conservar las pruebas: recopilar los registros y las imágenes forenses antes de que la corrección los sobrescriba.
  5. Notifique a los usuarios afectados tal y como exigen las normativas aplicables, como el RGPD, la HIPAA y las leyes estatales sobre notificación de violaciones de datos.
  6. Ponte en contacto con los equipos jurídicos y de seguridad, incluidos los asesores jurídicos, tu equipo de respuesta a incidentes y los asesores de ciberseguridad.
  7. Informar a las autoridades reguladoras dentro de los plazos establecidos.
  8. Revisa los registros de DMARC y de autenticación para identificar cualquier actividad de suplantación de dominio relacionada con la filtración.
  9. Reforzar los controles tras la recuperación para evitar que se repita.

Cómo ayuda PowerDMARC a reducir el riesgo de suplantación de dominios y de phishing

PowerDMARC ayuda a las organizaciones a obtener visibilidad y control sobre la autenticación del correo electrónico en todos los dominios. En lugar de revisar manualmente informes XML sin procesar o solucionar problemas en los registros DNS utilizando distintas herramientas, los equipos supervisan DMARC, SPF, DKIM, BIMI, MTA-STS y TLS-RPT desde una única plataforma.

  • Supervisión y generación de informes centralizados de DMARC: convierte los complejos informes agregados en paneles de control claros que identifican a los remitentes legítimos, los fallos de autenticación y el uso no autorizado de dominios.
  • Aplanamiento de SPF y gestión automatizada de SPF: evita el límite de 10 consultas DNS del SPF a medida que añades herramientas SaaS, plataformas de marketing y remitentes externos.
  • DKIM, MTA-STS, TLS-RPT y BIMIalojados: gestiona los protocolos de autenticación y de seguridad de la capa de transporte sin tener que mantener manualmente cada registro DNS.
  • Aplicación de DMARC: implementar y gestionar políticas que bloqueen los mensajes no autorizados antes de que lleguen a los destinatarios.
  • Información sobre amenazas basada en la inteligencia artificial: ofrece información útil, identifica patrones de ataque emergentes y recomienda mejoras en la postura de seguridad.
  • Cumplimiento normativo simplificado: informes claros, procedimientos de cumplimiento guiados y visibilidad del cumplimiento normativo para Google, Microsoft, PCI DSS y el RGPD.
  • Asistencia técnica global 24 horas al día, 7 días a la semana: asistencia ágil durante la puesta en marcha y la gestión de problemas relacionados con la autenticación, el DNS y la capacidad de entrega.

casos famosos de filtración de datos

Preguntas frecuentes

¿Cuál es la diferencia entre una filtración de datos y un ataque de phishing?

Un ataque de phishing es un método, un mensaje engañoso diseñado para robar credenciales. Una filtración de datos es el resultado: el acceso no autorizado a información protegida. El phishing es una vía habitual para que se produzca una filtración, aunque estas también pueden deberse al ransomware y al uso indebido por parte de personas internas.

¿Cómo puedo saber si me he visto afectado por una filtración de datos?

Es posible que recibas una notificación de la organización afectada por la filtración. También puedes consultar servicios como «Have I Been Pwned» para comprobar si tu dirección de correo electrónico aparece en las bases de datos de filtraciones conocidas, vigilar tus cuentas bancarias en busca de actividades inusuales y estar atento a las señales de alerta de robo de identidad.

¿Qué debo hacer si mi contraseña se ha visto afectada por una filtración de datos?

Cambia inmediatamente la contraseña filtrada en todos los sitios donde la hayas utilizado, activa la autenticación multifactorial (MFA) y utiliza una contraseña única y segura para cada servicio con un gestor de contraseñas. Vigila tus cuentas para detectar cualquier actividad no autorizada y plantéate activar una alerta de fraude si se han visto afectados datos financieros.

¿Puede DMARC evitar las filtraciones de datos?

DMARC no puede evitar todas las infracciones de seguridad, pero reduce la suplantación de dominios y la usurpación de marcas al permitir que los propietarios de los dominios impongan la autenticación. Cuando los atacantes no pueden enviar mensajes en nombre de tu dominio, se cierra uno de los puntos de entrada más habituales del phishing. Para una prevención más amplia, sigue siendo necesario recurrir a la autenticación multifactorial (MFA), la aplicación de parches y la supervisión.

¿Cómo ayudan SPF, DKIM y DMARC a prevenir el phishing?

El SPF verifica que el servidor remitente esté autorizado, el DKIM valida la integridad del mensaje mediante una firma y el DMARC comprueba la conformidad e indica a los destinatarios que pongan en cuarentena o rechacen los mensajes que no cumplan los requisitos. Juntos reducen el riesgo de suplantación de dominio y de phishing.

¿Por qué las organizaciones siguen necesitando la supervisión de DMARC tras alcanzar el valor p=reject?

Los entornos de correo electrónico cambian constantemente. Los equipos deben seguir vigilando los fallos de autenticación, las nuevas fuentes de envío, los cambios en la infraestructura de los proveedores y los problemas de entrega, ya que la visibilidad continua es lo que permite mantener el cumplimiento de las normas sin afectar al correo legítimo.

¿Qué deben tener en cuenta los MSP a la hora de elegir una plataforma DMARC?

Hay que dar prioridad a la gestión multitenant, la generación de informes a nivel de cliente, el acceso basado en roles, las opciones de marca blanca, la gestión automatizada del SPF y la rápida incorporación de nuevos clientes. La capacidad de detectar problemas en los dominios de los clientes sin tener que analizar manualmente los informes XML es esencial para prestar servicios de seguridad del correo electrónico a gran escala.

CTA