El acceso a credenciales es el proceso mediante el que una persona o entidad obtiene y utiliza información de identificación personal para acceder a sistemas, servicios o recursos protegidos, en este caso, utiliza técnicas para robarlas de forma no autorizada. Las credenciales incluyen información como nombres de usuario, contraseñas, números de identificación o cualquier otro tipo de información que se requiera para autenticar y verificar la identidad del usuario.
La base de datos MITRE ATT&CK® organiza en su matriz de ciberseguridad más de una decena de ataques diferentes que puede sufrir una empresa, identificando técnicas, subtécnicas, ejemplos de procedimientos, formas de mitigación y detección. En este artículo vamos a centrarnos solo en uno de los ataques más comunes; el acceso ilícito a credenciales, para el que los cibercriminales pueden utilizar, según MITRE, hasta 17 técnicas. De todas ellas, hemos seleccionado cinco y las formas de mitigar cada una de estas técnicas de ataque.
El acceso a credenciales es el proceso mediante el que una persona o entidad obtiene y utiliza información de identificación personal para acceder a sistemas, servicios o recursos protegidos, en este caso, utiliza técnicas para robarlas de forma no autorizada. Las credenciales incluyen información como nombres de usuario, contraseñas, números de identificación o cualquier otro tipo de información que se requiera para autenticar y verificar la identidad del usuario.
Técnicas de ataque y su mitigación
Las técnicas utilizadas para obtener credenciales incluyen, por ejemplo, el keylogging (instalar software malicioso en un dispositivo que registra y guarda las pulsaciones de teclas realizadas por un usuario) o el volcado de credenciales. Estas son algunas de las técnicas y su particular forma de mitigación, según la matriz de MITRE:
Adversario en el medio o Adversary-in-the-middle (AiTM). Los adversarios pueden intentar posicionarse entre dos o más dispositivos conectados en red utilizando una técnica de adversario en el medio (AiTM) para apoyar comportamientos posteriores como Sniffing de red, Transmitted Data Manipulation, o ataques de repetición (Exploitation for Credential Access). En el phishing AiTM, un atacante intenta obtener la cookie de sesión de un usuario para poder saltarse todo el proceso de autenticación y actuar en su nombre.
Formas de mitigación del AiTM:
- Desactivación o eliminación de funciones o programas
- Cifrar información confidencial
- Filtrar el tráfico de red
- Limitar el acceso a recursos a través de la red
- Limitar el acceso a la infraestructura y los recursos de red que pueden utilizarse para remodelar el tráfico o producir condiciones AiTM de otro modo.
- Prevención de Intrusiones en la Red
- Segmentación de la Red
- Formación de usuarios
Ataques de fuerza bruta. Técnicas para acceder a las cuentas cuando se desconocen las contraseñas o cuando se obtienen los hashes de las contraseñas, utilizando un mecanismo repetitivo o iterativo (método de ensayo y error para adivinar la información de inicio de sesión). Puede tener lugar mediante la interacción con un servicio que comprobará la validez de esas credenciales o fuera de línea contra datos de credenciales previamente adquiridos, como los hashes de contraseñas.
Formas de mitigación:
- Políticas de bloqueo de cuentas.
- Autenticación multifactor
- Políticas de contraseñas
- Gestión de cuentas de usuario. Restablece proactivamente las cuentas que se sepa que forman parte de credenciales violadas, ya sea inmediatamente, o después de detectar intentos de fuerza bruta.
Credenciales en lugares comunes de almacenamiento de passwords. Una vez obtenidas las credenciales, pueden utilizarse para realizar movimientos laterales y acceder a información restringida.
Formas de mitigación:
- Políticas de contraseñas. Controles técnicos, políticas y capacitación de usuarios para evitar el almacenamiento de credenciales en ubicaciones inadecuadas.
- Gestión y limitación de cuentas privilegiadas
- Actualizar el software
Explotar una vulnerabilidad del software. Se produce cuando un adversario se aprovecha de un error de programación en un programa, servicio o dentro del propio software o núcleo del sistema operativo para ejecutar código controlado por el intruso.
Formas de mitigación:
- Guía para desarrolladores de aplicaciones (contraseñas de un solo uso, con marcas de tiempo o números de secuencia para los mensajes enviados, firmas digitales y/o claves de sesión aleatorias).
- Aislamiento de aplicaciones y sandboxing (inspeccionar código no probado o que no es de confianza en un entorno de prueba para que no infecte ni cause daños).
- Protección contra la explotación (por ejemplo, Windows Defender Exploit Guard (WDEG) y Enhanced Mitigation Experience Toolkit (EMET) o comprobación de la integridad del flujo de control).
- Programa de inteligencia sobre amenazas
Autenticación forzosa. Recopilar material de credenciales invocando u obligando a un usuario a proporcionar automáticamente información de autenticación, a través de un mecanismo que puedan interceptar.
Formas de mitigación:
- Filtrar el tráfico de red
- Políticas de contraseñas. Utiliza contraseñas seguras para aumentar la dificultad de que los hashes de credenciales sean descifrados si se obtienen.