Volver
Formación Ciberseguridad | Cyber security para Empresas | MetaCompliance

Productos

Descubra nuestro conjunto de soluciones personalizadas de formación en concienciación sobre seguridad, diseñadas para capacitar y educar a su equipo frente a las ciberamenazas modernas. Desde la gestión de políticas hasta simulaciones de phishing, nuestra plataforma dota a su plantilla de los conocimientos y habilidades necesarios para proteger su organización.

Cyber security eLearning

Ciberseguridad eLearning Explore nuestra galardonada biblioteca de eLearning, adaptada a cada departamento

Automatización de la concienciación sobre la seguridad

Programe su campaña anual de sensibilización en unos pocos clics

Simulación de suplantación de identidad

Detenga los ataques de phishing en seco con el galardonado software de phishing

Gestión de políticas

Centralice sus políticas en un solo lugar y gestione sin esfuerzo los ciclos de vida de las políticas

Gestión de la privacidad

Controle, supervise y gestione el cumplimiento con facilidad

Gestión de incidentes

Tome el control de los incidentes internos y corrija lo que importa

Volver
Industria

Industrias

Explore la versatilidad de nuestras soluciones en diversos sectores. Desde el dinámico sector tecnológico hasta la sanidad, descubra cómo nuestras soluciones están causando sensación en múltiples sectores. 


Servicios financieros

Crear una primera línea de defensa para las organizaciones de servicios financieros

Gobiernos

Una solución de concienciación sobre seguridad para las administraciones públicas

Empresas

Una solución de formación en sensibilización sobre seguridad para grandes empresas

Trabajadores a distancia

Implantar una cultura de concienciación sobre la seguridad, incluso en casa

Sector educativo

Formación en sensibilización sobre seguridad para el sector educativo

Personal sanitario

Vea nuestra concienciación sobre seguridad a medida para el personal sanitario

Industria tecnológica

Transformación de la formación en sensibilización sobre seguridad en el sector tecnológico

Conformidad con NIS2

Apoye sus requisitos de cumplimiento de Nis2 con iniciativas de concienciación sobre ciberseguridad

Volver
Recursos

Recursos

Desde carteles y políticas hasta guías definitivas y casos prácticos, nuestros recursos gratuitos de concienciación pueden utilizarse para ayudar a mejorar la concienciación sobre ciberseguridad dentro de su organización.

Concienciación sobre ciberseguridad para dummies

Un recurso indispensable para crear una cultura de concienciación cibernética

Guía Dummies de Ciberseguridad Elearning

La guía definitiva para implantar un aprendizaje electrónico eficaz sobre ciberseguridad

Guía definitiva del phishing

Educar a los empleados sobre cómo detectar y prevenir los ataques de phishing

Carteles de sensibilización gratuitos

Descargue estos carteles gratuitos para mejorar la vigilancia de los empleados

Política antiphishing

Crear una cultura consciente de la seguridad y fomentar la concienciación sobre las amenazas a la ciberseguridad

Estudios de caso

Descubra cómo ayudamos a nuestros clientes a impulsar comportamientos positivos en sus organizaciones.

Terminología de ciberseguridad de la A a la Z

Glosario de términos de ciberseguridad

Modelo de madurez del comportamiento de ciberseguridad

Audite su formación en sensibilización y compare su organización con las mejores prácticas

Cosas gratis

Descargue nuestros recursos de concienciación gratuitos para mejorar la concienciación sobre ciberseguridad en su organización

Volver
MetaCompliance | Formación Ciberseguridad para Empresas

Acerca de

Con más de 18 años de experiencia en el mercado de la Ciberseguridad y el Cumplimiento Normativo, MetaCompliance ofrece una solución innovadora para la concienciación del personal en materia de seguridad de la información y la automatización de la gestión de incidentes. La plataforma MetaCompliance fue creada para satisfacer las necesidades de los clientes de una solución única e integral para gestionar los riesgos de las personas en torno a la Ciberseguridad, la Protección de Datos y el Cumplimiento.

Por qué elegirnos

Sepa por qué Metacompliance es el socio de confianza para la formación en concienciación sobre seguridad

Especialistas en compromiso de los empleados

Facilitamos la participación de los empleados y creamos una cultura de concienciación cibernética

Automatización de la concienciación sobre la seguridad

Automatice fácilmente la formación sobre concienciación en materia de seguridad, phishing y políticas en cuestión de minutos

MetaBlog

Manténgase informado sobre los temas de formación en materia de concienciación cibernética y mitigue el riesgo en su organización.

¿Qué es el relleno de credenciales?

¿Qué es el relleno de credenciales?

sobre el autor

Compartir esta entrada

El relleno de credenciales ha estado dominando los titulares en los últimos años y se ha convertido rápidamente en el método de ataque elegido por los ciberdelincuentes.

Entre el 1 de enero de 2018 y el 31 de diciembre de 2019, Akamai Technologies registró más de 88.000 millones de ataques en todos los sectores. Solo se espera que esta cifra aumente con el incremento de las violaciones de datos y el cambio masivo a los servicios en línea durante la pandemia de Covid-19.

Los ataques de relleno de credenciales se producen cuando los delincuentes utilizan grandes cantidades de nombres de usuario y contraseñas robados para acceder de forma fraudulenta a las cuentas de los usuarios. Esta información suele obtenerse en la web oscura como resultado de una de las muchas violaciones de datos corporativos.

Utilizando bots a gran escala y herramientas de automatización especializadas, los hackers pueden utilizar estas credenciales robadas para intentar múltiples solicitudes de inicio de sesión en varios sitios. Este tipo de ataque es relativamente fácil de ejecutar y se basa en gran medida en la reutilización de la misma contraseña.

En realidad, es un tipo de ataque de fuerza bruta, pero en lugar de adivinar combinaciones de contraseñas al azar, utiliza credenciales legítimas, mejorando así la tasa de éxito general.

Como la mayoría de los ciberataques, la motivación principal es financiera. Los hackers intentarán rentabilizar las cuentas comprometidas accediendo a las cuentas bancarias vinculadas, o utilizarán los datos personales para cometer un robo de identidad.

¿Qué es lo que alimenta el crecimiento de los ataques de relleno de credenciales?

Qué está alimentando el crecimiento de los ataques de relleno de credenciales

Simplemente, son los miles de millones de credenciales comprometidas que se pueden comprar fácilmente en la web oscura. El sitio web HaveIBeenPwned.com rastrea más de 8.500 millones de credenciales comprometidas de más de 400 violaciones de datos, y algunas de estas violaciones son absolutamente colosales.

El ejemplo más notable de esto es la mega brecha de Collection #1. La brecha salió a la luz en 2019, exponiendo 1.200 millones de direcciones de correo electrónico y combinaciones de contraseñas únicas, 773 millones de direcciones de correo electrónico únicas y 21 millones de contraseñas.

Este fácil acceso a grandes cantidades de datos permite a los hackers probar millones de combinaciones diferentes de correo electrónico y contraseña con la esperanza de que los usuarios hayan reutilizado la misma contraseña.

La creciente sofisticación de las herramientas que los piratas informáticos utilizan ahora para lanzar estos ataques también ha facilitado la realización de múltiples intentos de inicio de sesión aparentando provenir de diferentes direcciones IP.

¿Qué sectores se ven afectados por los ataques de relleno de credenciales?

Todos los sectores son objeto de ataques de relleno de credenciales, pero algunos son más susceptibles que otros. Los más atacados son el comercio electrónico, el comercio minorista, los servicios financieros, el entretenimiento, la educación superior y los servicios sanitarios.

El sector de los servicios financieros se ha visto especialmente afectado y, en septiembre de este año, el FBI emitió una advertencia a las organizaciones del sector financiero sobre el repunte de estos ataques. La agencia descubrió que el 41 % de todos los ataques al sector financiero entre 2017 y 2020 se debieron al robo de credenciales, lo que supuso la pérdida de millones de dólares.

Este tipo de ataques puede tener consecuencias devastadoras para las empresas, como la pérdida de ingresos, el tiempo de inactividad operativa, el daño a la reputación, las sanciones financieras y la pérdida de clientes.

Ejemplos de ataques recientes de relleno de credenciales

Ha habido un notable aumento en el número de violaciones de datos resultantes de ataques a las credenciales. Algunos ejemplos recientes son:

  • Dunkin Donuts - En febrero de 2019, Dunkin Donuts confirmó que había sufrido un ataque de relleno de credenciales, el segundo que tuvo lugar en el espacio de tres meses. En ambos ataques, los hackers utilizaron credenciales robadas que se filtraron de otros sitios para acceder a las cuentas de recompensas DD Perks. Una vez dentro, pudieron acceder al nombre y los apellidos de los usuarios, su dirección de correo electrónico, los números de cuenta de DD Perks y el código QR de DD Perks. En este ataque concreto, lo que buscaban los hackers no era la información personal del usuario, sino la propia cuenta, que luego vendían en la web oscura.
  • Nintendo - En abril de 2020, Nintendo anunció que 160.000 cuentas habían sido vulneradas en un ataque de relleno de credenciales. Utilizando identificaciones y contraseñas de usuario previamente expuestas, los hackers pudieron acceder a las cuentas de los usuarios, permitiéndoles comprar artículos digitales utilizando tarjetas almacenadas. También pudieron ver datos sensibles como el nombre, la dirección de correo electrónico, la fecha de nacimiento, el sexo y el país.

Cómo evitar el relleno de credenciales

Seguridad de las contraseñas

Evitar el relleno de credenciales contraseñas fuertes

Todos conocemos la importancia de utilizar contraseñas fuertes y únicas, pero según una reciente encuesta de seguridad de Google, el 65% de las personas utilizan la misma contraseña en varias cuentas.

Se trata de una práctica extremadamente arriesgada, ya que los ataques de relleno de credenciales se basan en gran medida en el uso de las mismas contraseñas reutilizadas. Puede que sea algo que tengas pendiente, pero merece la pena hacer una limpieza digital y crear contraseñas únicas para cada una de tus cuentas online.

Una buena manera de crear una contraseña más larga y compleja es utilizar una frase de contraseña. Una frase de contraseña es una cadena de palabras que usted puede recordar, pero que es difícil de descifrar para cualquier otra persona. La primera letra de cada palabra será la base de tu contraseña y las letras pueden sustituirse por números y símbolos para hacerla aún más segura.

Utilice un gestor de contraseñas

Si la idea de recordar múltiples contraseñas te llena de temor, entonces un gestor de contraseñas puede ser la solución. Un gestor de contraseñas proporciona una ubicación centralizada y encriptada que mantendrá un registro de todas tus contraseñas a salvo.

Los gestores de contraseñas almacenan los datos de inicio de sesión de todos los sitios web que utilizas y luego te conectan automáticamente cada vez que vuelves a un sitio. El primer paso al utilizar un gestor de contraseñas es crear una contraseña maestra. La contraseña maestra controlará el acceso a toda tu base de datos de contraseñas. Esta contraseña es la única que tendrás que recordar, por lo que es importante que sea lo más fuerte y segura posible.

Los gestores de contraseñas también pueden proteger contra los ataques de phishing, ya que rellenan la información de la cuenta basándose en las direcciones web registradas. Esto significa que si crees que estás en el sitio web de tu banco, pero el gestor de contraseñas no inicia la sesión automáticamente, es posible que te hayas desviado inadvertidamente a un sitio de phishing.

Implantar la autenticación multifactorial

Evitar el relleno de credenciales MFA

La autenticación multifactor, también conocida como MFA, es una de las mejores formas de proteger la seguridad de tus cuentas online. De hecho, según Microsoft, hay un 99,9% menos de probabilidades de que tu cuenta se vea comprometida si utilizas MFA.

En lugar de confirmar su identidad con un simple nombre de usuario y contraseña, tendrá que proporcionar dos o más factores de autentificación a los que sólo usted puede acceder. Esto reduce la posibilidad de que un hacker pueda acceder fácilmente a sus cuentas.

Hay muchas tecnologías de autenticación diferentes que pueden utilizarse para confirmar su identidad y suelen basarse en algo que usted sabe, algo que tiene o algo que es.

Algunos de estos métodos de verificación son, sin duda, más seguros que otros, pero esencialmente significa que aunque alguien robe o adivine tu contraseña, no podrá acceder a tu cuenta sin otro factor de autentificación.

Supervise y bloquee los intentos de inicio de sesión sospechosos

Cuando los hackers intentan comprometer las cuentas a través del relleno de credenciales, suelen utilizar bots u otras herramientas automatizadas para introducir miles de credenciales en rápida sucesión. Estas credenciales suelen estar repartidas entre varias direcciones IP, lo que hace difícil determinar si se trata de intentos legítimos de inicio de sesión o de signos de un ataque coordinado.

Sin embargo, si hay varios intentos fallidos de inicio de sesión en un periodo de tiempo relativamente corto, esto puede ser una señal de que se está produciendo un ataque de relleno de credenciales. Para evitarlo, los departamentos de TI pueden establecer un límite en el número de intentos de inicio de sesión que una misma dirección IP puede realizar en un periodo de tiempo determinado. También pueden hacer un seguimiento de los inicios de sesión que resultan fraudulentos y poner estas direcciones IP en una lista negra.

Cyber Security Awareness para Dummies

Cyber Security Awareness Training – Otros artículos que podría encontrar interesantes