De acuerdo con el Reporte de Ransomware 2023 de FortiGuard Labs, el phishing sigue siendo la táctica preferida (53%) de los actores maliciosos para infiltrar las redes y lanzar un ataque de ransomware exitoso.
El Phishing es una táctica de ingeniería social que ha formado parte de la caja de herramientas de los atacantes por décadas, en ella los actores se hacen pasar por algún contacto de confianza para lanzar el ataque dirigido hacia una víctima distraída, a través de correos o mensajes de texto para poder así robar datos sensibles, expresó Derek Manky, Jefe de Estrategia de Seguridad y VP Global de Inteligencia de Amenazas en FortiGuard Labs Al tiempo que las herramientas de generación de contenido impulsadas por IA se vuelven más accesibles a un costo bajo o incluso gratis, los cibercriminales recurren a ellas para evolucionar sus operaciones.
Un modo en el que lo están haciendo es utilizándolas para que sus correos y mensajes de texto se vean más realistas que antes, incrementando así las oportunidades de que alguna víctima distraída haga clic en un enlace corrupto.
Mientras comienza una nueva era de comunicaciones diseñadas por IA, los empleados desempeñan ahora más que nunca un papel crítico en la defensa en contra de intentos de brechas de seguridad. Sin embargo, ya no es suficiente simplemente aconsejarles que tengan cuidado con los atributos tradicionales de phishing para mantener a las organizaciones a salvo. Más allá de investigar las tecnologías adecuadas, tales como la habilitación de los filtros de spam y la implementación de autenticación multifactor, la educación puede impulsar los esfuerzos para salvaguardar a la organización de phishing y ransomware.
El phishing continúa siendo el método número uno de distribución de ransomware
De acuerdo a investigaciones, el phishing sigue siendo el vector de ataque número uno, asociado con la distribución de ransomware. Y es fácil ver por qué, los atacantes continúan teniendo éxito utilizando esta práctica. Según las evaluaciones de phishing realizadas por la Agencia de Seguridad de Infraestructura y Ciberseguridad, el 80% de las organizaciones tenían al menos un empleado que fue víctima de un intento de phishing simulado.
El ransomware continúa impactando a las organizaciones de todos los tamaños a través de las industrias y geografías. Y si bien la mayoría de los líderes creen que están listos para defenderse en contra de un ataque, el 78% asegura estar muy o extremadamente preparado para mitigar la amenaza, la mitad fue víctima de un ataque de ransomware en los últimos 12 meses.
Tres iniciativas de educación para que los empleados puedan protegerse del phishing.
Debido a que la mayoría del ransomware es distribuido a través del phishing, la educación es esencial para proteger a las organizaciones de estas amenazas. Dicho esto, un mismo programa de educación no necesariamente se adecua a las necesidades de todos, estos esfuerzos de entrenamiento deben estar diseñados para cubrir las necesidades únicas de una compañía. Existen varios tipos de programas que están diseñados para ayudar a los usuarios a entender y detectar el phishing y otras amenazas, todas estas opciones pueden servir como una base para empezar a construir un programa integral de concientización en seguridad para los empleados.
- Entrenamiento en concientización de seguridad: Implementar un programa de concientización en ciberseguridad continuo- uno que sea evaluado frecuentemente para que refleje la naturaleza cambiante del panorama de amenazas- es crítico para mantener a una organización segura.
- Servicios de simulación de phishing: Distribuir correos de simulación de phishing a los empleados de una organización les permite practicar para identificar las comunicaciones maliciosas y que sepan qué hacer en caso de que un actor de amenazas ataque. El Servicio de Simulación de Suplantación de Identidad: FortiPhish, utiliza simulaciones del mundo real para ayudar a las organizaciones a evaluar, concienciar y vigilar a los usuarios ante las amenazas de phishing y capacitarlos sobre los pasos a seguir cuando sospechen que podrían ser el objetivo de un ataque de phishing.
- Entrenamiento gratuito Network Security Expert (NSE) de Fortinet: El Instituto de Entrenamiento de Fortinet ofrece módulos de NSE gratis, en español, en línea y autoguiados para enseñar a los usuarios a identificar y protegerse de varios tipos de amenazas, incluyendo los ataques de phishing. Estos módulos pueden ser añadidos a cualquier programa de entrenamiento existente para reforzar conceptos críticos.
Evolucionando en la concientización en seguridad
Al igual que con la introducción de cualquier tecnología nueva, los ciberdelincuentes encontrarán continuamente formas de utilizar estas herramientas con fines maliciosos. Esto requiere que los equipos de seguridad y todos los empleados de la organización sean aún más diligentes en la protección contra amenazas. Derek Manky, expresa que “es vital evaluar y desarrollar un programa actual de concientización cibernética, garantizando que los usuarios tengan el conocimiento más actualizado y relevante para mantenerlos a ellos (y a sus datos) seguros”.