Volver al blog Blog activo

Ransomware, credenciales robadas y terceros

Ransomware, credenciales robadas y terceros

¿Qué está pasando y por qué importa?

El Verizon 2025 Data Breach Investigations Report (DBIR), basado en casos y contribuciones globales, analiza 12.195 brechas confirmadas con víctimas en 139 países. Su conclusión es clara: los ataques más habituales siguen en un patrón repetido (intrusión del sistema, ingeniería social y ataques a aplicaciones web), y el objetivo suele ser dinero, con actores externos como protagonistas.

Avances clave

  • El “factor humano” se mantiene como punto crítico: en torno al 60% de las brechas involucra interacción humana (engaño, errores o mal uso de credenciales).
  • El riesgo por terceros se dispara: la participación de terceros en brechas se duplicó (de 15% a 30%).
  • Ransomware más presente: aparece en 44% de las brechas analizadas, consolidándose como parte central del problema.

Brechas que siguen abiertas

  • Accesos iniciales repetidos: el informe destaca como vectores frecuentes el abuso de credenciales (alrededor de 20%).
  • Dependencia de terceros sin controles suficientes: proveedores, integrales y cadenas de suministro se han convertido en “puertas laterales” cada vez más usadas.
  • Ransomware como motor de intrusiones: sigue empujando gran parte del patrón “System Intrusion”, con extorsión y paradas operativas como impacto típico.

Tres prioridades inmediatas

  1. Cerrar el grifo de las credenciales
    1. MFA/passkey en correo, VPN, paneles y SaaS críticos.
    2. Eliminar cuentas antiguas, accesos genéricos y privilegios innecesarios.
  2. Reducir superficie explotable
    1. Parches rápidos en sistemas expuestos a Internet (especialmente perímetro).
    2. Inventario real: si no sabes qué tienes, no sabes qué estás protegiendo.
  3. Poner bajo control a los terceros
    1. Revisar accesos de proveedores (mínimo privilegio, caducidad, logs).
    2. Exigir medidas básicas: MFA, notificación de incidentes, y evidencias de seguridad.

Plan práctico para empresas

  • Identidad y acceso: MFA/passkeys + revisiones periódicas de permisos; cuentas admin separadas.
  • Correo y navegación: filtros anti-phishing, bloqueo de adjuntos sospechosos, verificación por doble canal para pagos/cambios bancarios.
  • Endpoints y red: protección endpoint bien configurada + segmentación para que un equipo no “arrastre” a toda la red.
  • Datos y continuidad: copias 3-2-1 con una copia protegida (idealmente inmutable) y pruebas de restauración.
  • Terceros: lista de integraciones/proveedores + control de accesos + auditoría básica de seguridad.
  • Personas: entrenamiento corto y frecuente, centrado en ingeniería social y manejo de credenciales.

Fuente original (única): Verizon — 2025 Data Breach Investigations Report (DBIR).

¿Qué está pasando y por qué importa?

El Verizon 2025 Data Breach Investigations Report (DBIR), basado en casos y contribuciones globales, analiza 12.195 brechas confirmadas con víctimas en 139 países. Su conclusión es clara: los ataques más habituales siguen en un patrón repetido (intrusión del sistema, ingeniería social y ataques a aplicaciones web), y el objetivo suele ser dinero, con actores externos como protagonistas.

Avances clave

  • El “factor humano” se mantiene como punto crítico: en torno al 60% de las brechas involucra interacción humana (engaño, errores o mal uso de credenciales).
  • El riesgo por terceros se dispara: la participación de terceros en brechas se duplicó (de 15% a 30%).
  • Ransomware más presente: aparece en 44% de las brechas analizadas, consolidándose como parte central del problema.

Brechas que siguen abiertas

  • Accesos iniciales repetidos: el informe destaca como vectores frecuentes el abuso de credenciales (alrededor de 20%).
  • Dependencia de terceros sin controles suficientes: proveedores, integrales y cadenas de suministro se han convertido en “puertas laterales” cada vez más usadas.
  • Ransomware como motor de intrusiones: sigue empujando gran parte del patrón “System Intrusion”, con extorsión y paradas operativas como impacto típico.

Tres prioridades inmediatas

  1. Cerrar el grifo de las credenciales
    1. MFA/passkey en correo, VPN, paneles y SaaS críticos.
    2. Eliminar cuentas antiguas, accesos genéricos y privilegios innecesarios.
  2. Reducir superficie explotable
    1. Parches rápidos en sistemas expuestos a Internet (especialmente perímetro).
    2. Inventario real: si no sabes qué tienes, no sabes qué estás protegiendo.
  3. Poner bajo control a los terceros
    1. Revisar accesos de proveedores (mínimo privilegio, caducidad, logs).
    2. Exigir medidas básicas: MFA, notificación de incidentes, y evidencias de seguridad.

Plan práctico para empresas

  • Identidad y acceso: MFA/passkeys + revisiones periódicas de permisos; cuentas admin separadas.
  • Correo y navegación: filtros anti-phishing, bloqueo de adjuntos sospechosos, verificación por doble canal para pagos/cambios bancarios.
  • Endpoints y red: protección endpoint bien configurada + segmentación para que un equipo no “arrastre” a toda la red.
  • Datos y continuidad: copias 3-2-1 con una copia protegida (idealmente inmutable) y pruebas de restauración.
  • Terceros: lista de integraciones/proveedores + control de accesos + auditoría básica de seguridad.
  • Personas: entrenamiento corto y frecuente, centrado en ingeniería social y manejo de credenciales.

Fuente original (única): Verizon — 2025 Data Breach Investigations Report (DBIR).

Otros posts