El ciberespionaje creció un 18% en España en…

El ciberespionaje creció un 18% en España en el último año

Julio 2008 - CiberPaís

En el 15% del robo de datos en compañías, las víctimas son escogidas de antemano. La mayoría de casos los protagonizan personal de la empresa. Los dispositivos de almacenamiento, herramientas más empleadas.

MERCÈ MOLIST

Rolls-Royce, Shell, Boeing y Fidelity son algunas de las compañías que el año pasado denunciaron haber sido víctimas de espionaje industrial en sus ordenadores. Aunque muy pocas lo reconocen, su número aumenta, como demuestra un estudio de la empresa española de peritaje informático Recovery Labs: en 2007, el 20% de sus clientes sufrieron casos de ciberespionaje, el 18 % más que el año anterior.

No fue difícil para el atacante conocer los gustos de la secretaria del director general: participaba en diversas redes sociales donde aireaba su vida personal, los nombres de sus amigos o aficiones como aquella casi adicción a los zapatos caros. Después de meses de investigación cibernética de los empleados clave de la compañía, el atacante había descubierto su talón de Aquiles.

Creó un programa troyano a medida para superar los controles de seguridad de la red corporativa. Lo mandó por correo electrónico a la secretaria, dentro de un adjunto en PDF que supuestamente le enviaba una amiga: el catálogo de verano de una marca de calzado. La secretaria lo abrió y el troyano se activó en silencio. Con él, el atacante tomó el control del ordenador del director general.

Ladrones virtuosos

Los detalles son ficticios, pero esta historia ha sido real para más de una empresa, explica David Barroso, director de la unidad E-crime de S21sec: "Son casos de virtuosismo por parte del atacante. Pueden llevarle meses de investigación, pero cada vez proliferan más. Los troyanos se suelen mandar en documentos PDF, Powepoint, Word o Excel, que un directivo no espera que le infecten".

Para monitorizar los ordenadores de sus clientes corporativos, S21sec creo en 2006 su Centro de Operaciones de Seguridad, un auténtico búnker de 300 metros cuadrados cerca de Madrid. Sus paredes exteriores son de acero, cámaras de seguridad vigilan los accesos y hay que pasar diversos controles biométricos, de reconocimiento de la palma de la mano, para entrar en él. Dentro se trabaja las 24 horas del día. Un gran panel muestra el estado de los servidores de las empresas que han contratado el servicio y, en caso de incidencia los expertos acceden remotamente a ellos a través de conexiones tan seguras como el acero que envuelve el Centro. Esto evita cl espionaje por parte de terceros.

Los profesionales de la seguridad coinciden en señalar el aumento del ciberespionaje industrial, como consecuencia de la proliferación de la informática en las empresas. Un estudio de Verizon sobre robos de datos en 500 compañías señala que el objetivo del 15 % eran víctimas escogidas de antemano.

Como el espionaje tradicional, el ciberespionaje se divide en dos categorías según su procedencia: desde el interior o el exterior de la empresa. El primero es el más frecuente, en el 78% de casos, según Trend Micro. El año pasado, empleados de Boeing, Fidelity y Pfizer robaron secretos con la ayuda de dispositivos USB. En 2002 y 2003, dos ingenieros de Ferrari hicieron lo mismo usando CD. Los dispositivos físicos de almacenamiento de datos son la herramienta más usada para el robo de información desde el interior, ya que así se evitan los controles que pueda haber en la red corporativa. La cosa cambia si el empleado es el administrador de la red, como sucede en el 50% de casos.

Barroso explica uno de los más sofisticados: "El día del robo, el ladrón estaba de vacaciones y accedió a la empresa por la Red Privada Virtual entrando en su propio ordenador, que había dejado encendido. Allí, arrancó una imagen virtual de Windows XP, con la que accedió a la máquina que guardaba los datos confidenciales. Después borró de su ordenador el sistema operativo virtualizado para ocultar sus pasos".

Los trabajos auténticamente finos los se ven en el más minoritario ciberespionaje desde el exterior. Aquí, los ataques más comunes son asaltar el sitio web para llevarse la base de datos de clientes y enviar troyanos a empleados, creados a medida.

The Times informaba en diciembre de 2007 que atacantes supuestamente chinos habían espiado con troyanos a Rolls-Royce y la multinacional Shell. Otro caso, que inspiró el libro El huevo del cuco, sucedió en los años ochenta y se considera el primero conocido de ciberespionaje: el KGB contrato a hackers alemanes para robar programas de la Digital Equipment Corporation.

Espías gubernamentales

La interrelación entre gobiernos y empresas para el espionaje industrial no es nueva, tampoco en Internet. En 2001, el eurodiputado alemán Gerhard Schmid denunciaba que Estados Unidos usaba la red Echelon para interceptar las comunicaciones de empresas europeas en favor de americanas. Estados Unidos, Alemania, Gran Bretaña y Australia han denunciado espionaje desde China.

"Internet facilita el espionaje industrial porque estamos en una nube, con conexiones a todas partes, el robo es mas fácil, puedes llevarte gigas de datos en un USB o hacerlo de forma remota y anónima", afirma Igor Unanue, director de S21sec Labs. Por ejemplo, el director de compras puede tener el portátil infectado, o pueden entrar en el ordenador doméstico del director comercial, o un empleado puede llevarse documentos para trabajar en casa, en el mismo PC donde juega su hijo".

Message Labs avisaba recientemente contra las redes sociales, donde los empleados dan detalles de sus vidas y empresas que parecen irrelevantes, pero son preciosos para alguien que ate cabos. Verizon afirma que el 63 % de empresas no descubren los robos hasta meses después. Lo confirma Barroso: "Suelen tardar tiempo porque son ataques técnicamente muy avanzados y difíciles de detectar en el momento". La prevención consiste en monitorizar la información que entra y sale de la compañía.

Consejos para prevenir la fuga de datos

Diez pasos para prevenir el ciberespionaje industrial.

  1. Definir los niveles de clasificaciones de la información dentro de la empresa (sensible, confidencial, top-secret) y aplicarlos a toda la información digital y en papel.
  2. Establecer en la política de seguridad corporativa buenas prácticas como mesas limpias de documentos, destrucción de información y otros.
  3. Acceder a la información importante sólo desde dispositivos y redes autorizadas, evitando cibercafés, ordenadores domésticos o redes públicas inalámbricas.
  4. Evitar el acceso de los empleados a la información si realmente no existe una necesidad.
  5. Monitorizar el acceso y uso de la información importante con herramientas de gestión de logs y Data Loss Prevention.
  6. Monitorizar la información que existe en Internet sobre al organización.
  7. Formar a los empleados anualmente en cuestiones como la ingeniería social o clasificación de la información.
  8. Conocer las últimas técnicas usadas en delitos de ciberespionaje o asesorarse con empresas especializadas.
  9. Establecer capas de seguridad a todos los niveles (perímetro, puesto de usuario, salida) para evitar intrusiones externas e internas.
  10. Realizar auditorías de intrusión tanto externas como internas para conocer los riesgos.

Recovery Labs

Fundada en 1999, Recovery Labs es una compañía de seguridad informática especializada en el desarrollo de aplicaciones y servicios de recuperación de datos informáticos, borrado seguro y peritaje informático. Recovery Labs es la primera empresa del sector a nivel nacional, que ha conseguido la certificación de calidad ISO 9001 para sus servicios.