Twitter confirmó que sus empleados fueron engañados para que les dieran a los piratas informáticos sus credenciales, lo que les dio acceso a las cuentas de Bill Gates, Jeff Bezos, Joe Biden y otros.

Una publicación fraudulenta hecha desde la cuenta de Twitter del ícono tecnológico Bill Gates, que fue una de las muchas cuentas violadas que se usaban para twittear mensajes similares. Hemos tachado la dirección de bitcoin.
ZDNet / Natalie Gagliordi
Twitter ha confirmado que la violación de varias cuentas de alto perfil que ocurrió el 15 de julio fue causada por un ataque telefónico de spear phishing dirigido a un pequeño número de empleados.
VER: Lucha contra los ataques de phishing en las redes sociales: 10 consejos (.) (TechRepublic)
En un actualización publicada el jueves, Twitter dijo que los atacantes pudieron obtener acceso a la red interna de la compañía, así como a las credenciales de los empleados, que utilizaron para iniciar sesión en ciertas herramientas internas de soporte y administración de cuentas. No todos los empleados inicialmente objetivo tenían permiso para usar las herramientas de la cuenta, agregó Twitter. Pero los atacantes lograron usar esas credenciales para acceder a sistemas internos específicos y así obtener información sobre los procesos de las cuentas de Twitter. A partir de ahí, los atacantes pudieron apuntar a otros empleados que tenían acceso a las herramientas de la cuenta.
Usando las credenciales de los empleados afectados, los atacantes lograron comprometer 130 cuentas de Twitter diferentes, incluidas las de Bill Gates, Jeff Bezos, Elon Musk, Joe Biden y Barack Obama, según Twitter.
Los atacantes tuitearon desde 45 de estas cuentas, accedieron a las bandejas de entrada de correo directo de 36 cuentas y descargaron datos de Twitter de siete cuentas violadas. Sin embargo, Twitter no especificó los nombres de todas las cuentas afectadas.
Spear phishing se refiere a un tipo de ataque de phishing en el que los delincuentes envían correos electrónicos a personas específicas con el objetivo de obtener las credenciales de su cuenta u otra información confidencial. Twitter no explicó lo que significaba un “ataque de phishing con lanza telefónica”. Esto podría significar que los atacantes en realidad llamaron a ciertos empleados por teléfono en lugar de usar el correo electrónico para averiguar sus credenciales, o podría significar que los empleados específicos recibieron un mensaje por teléfono o correo electrónico para convencerlos de que llamen a cierta persona haciéndose pasar por un administrador legítimo de Twitter.
Cuando TechRepublic le pidió más detalles, un portavoz de Twitter dijo que la compañía no tenía nada que compartir fuera de la publicación del blog. Pero dos expertos en seguridad ofrecieron sus opiniones sobre el phishing telefónico.
“Un ataque de phishing telefónico sería similar [to email spear phishing], pero en su lugar, se llama a los objetivos y el delincuente intentaría obtener información, en este caso, probablemente las credenciales de su cuenta “, dijo a TechRepublic Mike McLellan, investigador de seguridad senior de Secureworks.” Podrían, por ejemplo, pretender ser de TI apoyo o algún otro rol con autoridad percibida, para persuadir al usuario de que está bien divulgarle información. Los intentos de phishing por teléfono son menos comunes, porque requieren muchos más recursos que el correo electrónico y tal vez sea indicativo del hecho de que Twitter fue un objetivo muy específico en este caso “.
Al igual que con muchos tipos de delitos cibernéticos, el spear phishing, ya sea por correo electrónico o por teléfono, comienza con la investigación por parte del atacante.
“El spear phishing telefónico comienza con la investigación de los ciberdelincuentes que utilizan Inteligencia de código abierto técnicas para aprender sobre las personas y los roles en la organización, todo a partir de la información en línea “, dijo James McQuiggan, defensor de la conciencia de seguridad con KnowBe4.” Se dirigen a gerentes de nivel medio u otros empleados que sienten que nadie sabe. Con el tiempo, se establece una relación hasta que el ciberdelincuente se siente cómodo aprovechándose del objetivo “.
Independientemente del método específico de spear phishing que se utilizó en la infracción, es evidente que los atacantes se basaron en una combinación de habilidades técnicas y conocimientos de ingeniería social para poder convencer a los empleados de que compartieran sus credenciales de cuenta. Por supuesto, ese es el MO para muchos ataques de phishing y otros tipos de campañas maliciosas.
“Este ataque se basó en un intento significativo y concertado de engañar a ciertos empleados y explotar las vulnerabilidades humanas para obtener acceso a nuestros sistemas internos”. Twitter reconoció. “Este fue un recordatorio sorprendente de lo importante que es cada persona de nuestro equipo para proteger nuestro servicio”.
Además de capacitar a los empleados mediante simulaciones de phishing y métodos similares, tratar de corregir el comportamiento humano siempre es un desafío. Es por eso que los ataques de ingeniería social suelen tener éxito.
“Este incidente demuestra que la ingeniería social sigue siendo un método común para que los atacantes obtengan acceso a los sistemas internos”, dijo a TechRepublic Ray Kelly, ingeniero de seguridad principal de WhiteHat Security. “El ser humano es a menudo el eslabón más débil en cualquier cadena de seguridad. La capacitación adecuada de los empleados y el empleo de servicios que prueban la susceptibilidad humana a los ataques de ingeniería social, como el spear phishing por correo electrónico, las llamadas telefónicas y los ataques en persona, pueden ser invaluables para ayudar a prevenir al empleado de ser la brecha de seguridad en cualquier organización “.
Aún así, el ataque plantea la pregunta de por qué Twitter no tenía una seguridad más estricta para proteger mejor sus cuentas y herramientas de administración.
“Dentro de cualquier organización, es esencial tener una estructura de seguridad en capas para acceder a las joyas de la corona o los sistemas sensibles que son críticos para la organización”, dijo McQuiggan. “Las cuentas restringidas, la autenticación multifactorial (MFA), la limitación del acceso al sistema y las revisiones periódicas pueden reducir significativamente el riesgo de exposición y acceso no autorizado”.
En su actualización, Twitter explicó que usa las herramientas de su cuenta para ayudar con diferentes problemas de soporte, para revisar el contenido y responder a los informes. La compañía dijo que el acceso a estas herramientas está estrictamente limitado y solo se brinda por razones comerciales. Aunque estas herramientas y los procesos asociados siempre se actualizan, Twitter dijo que está buscando cómo hacerlas más sofisticadas.
“Siempre estamos invirtiendo en protocolos, técnicas y mecanismos de seguridad mejorados; así es como trabajamos para adelantarnos a las amenazas a medida que evolucionan”, dijo Twitter. “En el futuro, estamos acelerando varios de nuestros flujos de trabajo de seguridad preexistentes y mejoras en nuestras herramientas. También estamos mejorando nuestros métodos para detectar y prevenir el acceso inapropiado a nuestros sistemas internos y priorizar el trabajo de seguridad en muchos de nuestros equipos. Continuaremos organizar ejercicios de phishing continuos en toda la empresa durante todo el año “.
Al comprometer tantas cuentas de alto perfil, el incidente fue particularmente alarmante porque muchas personas ahora confían en Twitter para obtener noticias e información. Un tweet presuntamente de un presidente u otro político o un CEO prominente puede tener un efecto profundo e inmediato, potencialmente impactando los mercados de valores, las elecciones y otros elementos críticos para la sociedad.
¿Qué debe hacer Twitter para evitar otro incidente de este tipo en el futuro?
“Puede reducirse a un sistema en el que el acceso a los sistemas críticos requerirá el MFA de dos personas diferentes”, dijo McQuiggan. “En los bancos, una bóveda requiere dos personas para abrirla, ya que cada persona tiene dos de los cuatro números necesarios para abrirla. No pueden compartir sus números y deben protegerlos. Un concepto similar podría ser la necesidad de que dos personas se autentiquen para realizar las acciones más sensibles o críticas dentro de una organización “.
Esta historia se ha actualizado con comentarios adicionales.