Correo electrónico, servicios de chat o herramientas de colaboración. Hoy en día, el uso de estos y otros servicios de comunicación entre usuarios se ha normalizado en las organizaciones, por lo que son muchos los trabajadores que bajan la guardia a la hora de compartir credenciales como nombres de usuario y contraseñas, claves API o tokens de autenticación en los canales de comunicación interna corporativos, ya sean privados o públicos.  

Esta conducta puede poner en peligro información crítica y, por tanto, la seguridad de la organización, ya que abre la puerta a que los ciberdelincuentes puedan recopilar directamente credenciales no seguras almacenadas o transmitidas a través de cualquier servicio que admita la comunicación entre personas -Slack, Teams, Jira…-.

En lugar de acceder a los registros de chat almacenados, es decir, “Credenciales en archivos”, los atacantes pueden entrar directamente a las credenciales dentro de estos servicios en el punto final del usuario, a través de los servidores que alojan estos servicios o de portales de administrador para servicios alojados en la nube. También pueden comprometer herramientas de integración como Slack Workflows para buscar automáticamente entre los mensajes y extraer credenciales que usar de forma ilícita para realizar actividades como movimiento lateral o escalada de privilegios.

 ¿Cómo se puede prevenir este tipo de ataque?

Supervisando los registros de aplicaciones para detectar actividades que puedan resaltar los intentos maliciosos de acceder a datos de la aplicación, especialmente actividades de búsqueda anormales dirigidas a contraseñas o relacionadas con credenciales.

Realizando auditorías que rastreen de forma preventiva en los servicios de comunicación credenciales compartidas no seguras, buscando patrones comunes como “password is”, “Password=“ y tomando medidas para reducir la exposición cuando se encuentren.

Asegurándose de que los desarrolladores y administradores de sistemas son conscientes del riesgo asociado a compartir contraseñas no seguras entre servicios de comunicación.