Intel 471: delincuentes captan a empleados de FedEx y UPS
Los ciberdelincuentes intentan activamente captar a empleados de las organizaciones que tienen en el punto de mira, porque el personal con acceso legítimo puede saltarse controles de seguridad difíciles de superar desde fuera. Así lo recoge el nuevo informe de Intel 471, Insiders for Hire: Underground Recruitment, Access Claims and Insider-Enabled Services.
La empresa de inteligencia de amenazas ha comprobado que tareas rutinarias como consultar información, restablecer cuentas, aprobar transacciones o modificar envíos se empaquetan y se venden como servicios a clientes criminales.
El reclutamiento domina la muestra
Intel 471 analizó 85 registros. El reclutamiento fue la categoría más numerosa, con 45 registros. Otros 15 correspondían a afirmaciones de capacidad interna, 11 de ellos de acceso interno. Doce registros anunciaban servicios supuestamente posibles gracias a los privilegios de empleados. El resto abarcaba ofertas de acceso y de datos, una guía de reclutamiento y una queja.
Los actores maliciosos buscaban empleados capaces de extraer información restringida, manipular cuentas, colaborar en duplicados de tarjetas SIM (módulo de identidad del abonado), interferir en envíos, facilitar fraudes o apoyar intrusiones y extorsiones.
Algunos actores vendían servicios basados en supuestos privilegios de empleados. Otros, en calidad de compradores o socios operativos, querían esas capacidades para esquemas criminales de mayor envergadura. Los foros delictivos, las plataformas de mensajería y otros mercados sirvieron como punto de encuentro para el reclutamiento, la publicidad, las recomendaciones y la negociación.
Intermediarios, recomendaciones y candidatos infiltrados
Los reclutadores recurrieron a varios métodos para encontrar personal interno: solicitudes públicas, acercamientos dirigidos, recomendaciones, intermediarios y ofertas de colaboración. Las recomendaciones y los intermediarios permitían a los delincuentes externalizar la búsqueda de empleados adecuados. En otros casos, supuestos trabajadores internos ofrecían su propio acceso o su colaboración. Algunos reclutadores se valían del engaño o iban construyendo una relación con los candidatos a lo largo del tiempo.
Intel 471 describió dos modelos generales. En los esquemas de contratación deliberada, los actores buscaban participantes dispuestos a presentarse a ofertas de empleo en las organizaciones objetivo y a abusar de sus privilegios una vez contratados. Otros intentos se centraban en empleados en plantilla cuyos puestos ya les daban control sobre información, sistemas o procesos de negocio valiosos.
Los modelos de pago variaban. Los anuncios mencionaban pagos por acción, ventas puntuales de acceso o de datos, comisiones por recomendación y reclutamiento, reparto de ingresos y acuerdos continuados. El dinero podía ir al empleado, a un intermediario o repartirse entre varios participantes según su papel.
Para gestionar la confianza, los actores utilizaban o proponían depósitos en garantía, pagos por fases, requisitos de verificación y otros controles sobre las transacciones.
Logística, tecnología y telecomunicaciones, en el punto de mira
El transporte fue el sector citado con más frecuencia, presente en 19 pistas. Le siguieron la tecnología, con 17, y las telecomunicaciones, con 15. Otras 26 pistas eran transversales o no podían vincularse con seguridad a un único sector. Como una misma pista podía mencionar varios sectores, las cifras se solapan. Intel 471 señala que describen la muestra y no miden lo habituales que son las amenazas internas en cada sector.
En el transporte, los delincuentes buscaban empleados capaces de localizar, retener o desviar envíos y modificar los registros correspondientes. En las telecomunicaciones, querían ayuda con duplicados de SIM, consultas de abonados y restablecimientos de cuentas para facilitar el robo de cuentas y el fraude. Los casos tecnológicos giraban en torno a datos internos de usuarios, administración de cuentas, moderación de contenidos y acceso privilegiado a sistemas corporativos.
FedEx y UPS aparecían cada una en nueve pistas, la cifra más alta de todas las organizaciones. Instagram figuraba en cuatro. DoorDash, Facebook, Meta, Verizon y eBay aparecían tres veces cada una. AT&T, Apple, LinkedIn, PayPal, Santander, T-Mobile y UAB Urbo Bankas se mencionaban dos veces cada una.
Nuestra opinión
El informe sugiere que el acceso interno se está tratando menos como una oportunidad excepcional y más como un producto, con intermediarios, comisiones por recomendación, depósitos en garantía y modelos de precios muy parecidos a los del resto de la economía sumergida. Para los defensores, el problema es que las acciones de las que se abusa, como restablecer una contraseña o modificar un envío, forman parte del trabajo normal de alguien y puede que no hagan saltar ninguna alerta.
Los hallazgos sobre telecomunicaciones encajan con la preocupación constante por la seguridad de las telecomunicaciones, donde los duplicados de SIM siguen siendo la puerta de entrada al robo de cuentas. La muestra es pequeña, así que no indica hasta qué punto está extendido el problema. Aun así, conviene estar atentos a si las organizaciones de los sectores mencionados refuerzan la supervisión de las acciones de alto riesgo de sus empleados y el filtrado de las nuevas contrataciones, teniendo en cuenta que, al parecer, algunos esquemas colocan a sus candidatos desde el principio.
