5 principales amenazas de fraude de identidad en línea para 2021

by Paul McGuire | febrero 19, 2021
suplantación de identidad

El fraude en línea se ha acelerado durante la pandemia de coronavirus, lo que significa que las organizaciones deben estar más atentas ante la creciente amenaza y su impacto en las empresas.

Como resultado de la pandemia mundial, las empresas han tenido que adoptar la transformación digital en más formas que nunca. Las soluciones de identidad están evolucionando y volviéndose más fiables a un ritmo acelerado, pero los actores maliciosos están aumentando la sofisticación de sus ataques en respuesta.

En este extracto del Times Informe sobre identidad digital 2021, Davey Winder, Periodista de Seguridad Informática del Año, analiza en profundidad los cinco principales tipos de fraude de identidad que utilizan actualmente los delincuentes, las lagunas que aprovechan y los consejos de los expertos en seguridad sobre cómo contrarrestarlos.

1: Adquisición de cuentas

¿Por qué esforzarse en crear una nueva identidad cuando se puede secuestrar una real? Esa es la premisa de la apropiación de cuentas, como se empleó en el hackeo de Twitter de julio de 2020. Centrando un ataque de spear-phishing en un pequeño número de empleados, los delincuentes obtuvieron acceso a las credenciales y visibilidad de los procesos internos que, en última instancia, ayudaron a tomar el control de cuentas de alto perfil, incluido el ahora presidente de Estados Unidos, Joe Biden, y el famoso rapero estadounidense Kanye West.

Matthew Gracey-McMinn, responsable de investigación de amenazas de Netacea, advierte de que las contraseñas más utilizadas también pueden utilizarse para acceder a correos electrónicos conocidos mediante bots. Hace poco, un atacante atacó un servicio de streaming y probó 300.000 combinaciones únicas de nombre de usuario y contraseña durante un ataque de cinco horas", explica. La tasa de éxito del 0,005%, con 1.500 intentos correctos, es una gran victoria.

 

2: El fraude Frankenstein

La identificación sintética, o fraude Frankenstein, combina información auténtica y falsificada para crear una nueva identidad. Según Keith Price, antiguo director de operaciones de seguridad del Departamento de Defensa de Estados Unidos y actual director de ciberseguridad de Littlefish, se trata de "uno de los métodos de delincuencia financiera de más rápido crecimiento".

En julio de 2020, dos hombres fueron detenidos en relación con solicitudes fraudulentas de préstamos "de rebote" pandémicos, por un total de 550.000 libras, utilizando este tipo de identidades. Al director general de GBG, Gus Tomlinson, le preocupa que este tipo de fraude pueda complicarse aún más con la violación de la base de datos de Nitro PDF en septiembre de 2020. Junto con las violaciones de datos crediticios, afirma, los defraudadores podrán "presentar pruebas corroborantes de actividades financieras anteriores que podrían considerarse pruebas válidas".

3: Deepfakes

La tecnología deepfake manipula el vídeo y el audio de forma tan convincente que presenta lo que parece ser una persona real. El submundo criminal no está lejos de conseguir que los ataques deepfake parezcan y suenen realmente auténticos", advierte Ben King, director de seguridad para Europa, Oriente Medio y África de Okta.

Dado que el vídeo y la voz son más persuasivos que un correo electrónico o un mensaje de texto, los deepfakes pueden "incitar falsamente a una persona a realizar una acción, como entregar datos o transferir fondos", según Daniel Cohen, jefe de producto de lucha contra el fraude de RSA. De hecho, en 2019, se ha informado de que el director ejecutivo de una empresa de energía con sede en el Reino Unido fue engañado por un audio deepfake de su jefe de la empresa matriz alemana para transferir casi 200.000 libras en un sofisticado fraude.

La precaución de los usuarios es el arma más eficaz, afirma Paolo Passeri, director de ciberinteligencia de Netskope. Mi consejo es comprobar siempre dos veces cada solicitud", añade.

Créditos: Unsplash

4: Ataques de repetición

Un ataque de repetición se produce cuando un atacante se sitúa en medio de una comunicación supuestamente segura, intercepta el tráfico y vuelve a enviar la comunicación más tarde, a menudo para realizar un fraude financiero. Por ejemplo, un atacante puede engañar a la víctima para que complete una transacción a su nombre en lugar de al del emisor.

Recientemente se ha descubierto que el bloque de memoria protegido contra repeticiones, un protocolo diseñado para proteger los dispositivos contra este tipo de ataques, presenta una vulnerabilidad que podría permitir eludirlo. Aunque hay pocas tecnologías de mitigación disponibles en el mercado, Steven Jupp, director ejecutivo de High Impact Office, afirma que "la solución consensuada consiste en utilizar sellos de tiempo y pares de claves aleatorias, que se utilizan una sola vez en la transacción de un mensaje".

5: Intercambio de SIM

En un mundo centrado en los teléfonos inteligentes, el intercambio de tarjetas SIM se está convirtiendo en un problema cada vez mayor. Utilizando diversos métodos de inteligencia de código abierto, como el rastreo de publicaciones en redes sociales o perfiles de sitios corporativos, por ejemplo, los estafadores tratan de obtener información suficiente para convencer a su proveedor de red de telefonía móvil de que usted es el titular de la cuenta. A continuación, solicitan un cambio de tarjeta SIM para hacerse con el control del número de teléfono. Esto les da visibilidad de códigos de dos factores enviados por SMS y desde ahí el control de las cuentas que protegen.

El investigador principal de seguridad de Kaspersky, David Emm, señala que Action Fraud detectó un aumento del 400% en las denuncias de fraude por intercambio de SIM el año pasado. Un atacante robó 25.000 libras a una pareja mientras estaba de vacaciones, y un californiano habría perdido $1 millón en un fraude de intercambio de SIM. John Gilbert, director general de Yubico para el Reino Unido e Irlanda, afirma que los intentos de apropiación de cuentas pueden frustrarse con "una autenticación de dos factores más fuerte, que aumente la seguridad del inicio de sesión más allá de los mensajes de texto SMS".

IDlayr: la autenticación móvil reimaginada

IDlayr puede ayudarle a aplicar un enfoque del siglo XXI a la identidad del usuario. Nuestra gama de productos basados en API le permite implementar de forma rápida y sencilla una autenticación de usuario móvil determinista, segura y sin fricciones, reduciendo el fraude y ayudándole a aumentar los ingresos móviles.