Las elecciones estadounidenses siguen siendo vulnerables a la falsificación de correos electrónicos

Un informe reciente de Valimail detalla varias amenazas potenciales que pueden afectar la seguridad electoral. Pero hay formas de proteger su organización.

Bandera americana hecha de código binario

Imagen: iStock / bestdesigns

Un informe de seguridad electoral publicado por Valimail expuso algunos problemas importantes con la seguridad del correo electrónico que podrían tener la potencial para interrumpir las elecciones de 2020. La buena noticia es que las máquinas de votación pirateadas o las papeletas de votación por correo manipuladas no son el problema, pero la mala noticia es que sí lo son la suplantación de dominio y los ataques de correo electrónico de phishing basados ​​en la suplantación de identidad.

VER: Cómo administrar las contraseñas: mejores prácticas y consejos de seguridad (.) (TechRepublic)

Esto explica una oportunidad potencial para que los actores malintencionados se representen erróneamente como figuras de autoridad involucradas en elecciones o campañas o comités de acción política. Resulta que el 93% de los condados más grandes del país y alrededor del 97% de los estados tienen dominios desprotegidos.

Algunos hallazgos clave del informe, según Valimail:

  • Solo el 15% de las campañas y los comités de acción política (PAC) están protegidos contra la suplantación de identidad con la aplicación de DMARC
  • Los demócratas tienen una mejor higiene de la seguridad del correo electrónico a este respecto: Democrats.org está protegido por la aplicación de DMARC; Donaldjtrump.com y GOP.com están desprotegidos
  • Solo el 3,3% de los dominios estatales de EE. UU. Están protegidos
  • Solo el 7% de los dominios de los condados más grandes están protegidos, un aumento de solo 2 puntos porcentuales desde 2019
  • Solo uno de los ocho fabricantes de sistemas electorales certificados por el gobierno de EE. UU. Está protegido contra la falsificación de correo electrónico

Valimail emitió un comunicado de prensa que decía: “A menudo se oye hablar de phishing por correo electrónico en el mundo empresarial, cuando el compromiso del correo electrónico empresarial o los ataques relacionados dan como resultado la pérdida de fondos o datos de propiedad”, pero la amenaza dentro de la infraestructura electoral de EE. UU. es única“, dijo Alexander García-Tobar, director ejecutivo y cofundador de Valimail.” Los agentes malintencionados podrían utilizar la naturaleza esencial y omnipresente del correo electrónico para difundir incertidumbre, confusión, desinformación o duda, lo que a su vez podría interferir con una comunicación libre y justa. elección.”

captura de pantalla-2020-10-27-at-4-26-05-pm.png

Imagen: Valimail

Como administrador de sistemas, he visto todos los escenarios posibles relacionados con ataques de phishing. Tales ejemplos subjetivos del caos que podría sobrevenir son:

  • Correos electrónicos falsos supuestamente de funcionarios electorales que afirman que están manipulando votos o boletas, o que han descubierto que personas lo están haciendo. Esto luego puede sembrar dudas sobre los resultados o atar el proceso a través de recuentos o juicios.
  • El engaño afirma que cierto candidato político está colaborando activamente con los funcionarios electorales para “manipular” la elección y obtener una victoria inmerecida, con el objetivo de desacreditar al candidato. Afirmaciones no válidas de que varios grupos, agencias o gobiernos extranjeros están en un elecciones “arregladas” para sembrar la animosidad hacia estas entidades o poner en duda su credibilidad.
  • Estos correos electrónicos implican el uso de suplantación de identidad, mediante el cual se utilizan direcciones de correo electrónico o dominios válidos en los campos De o Rcpt Para de un mensaje de correo electrónico. Para el destinatario, estos correos electrónicos parecen legítimos aunque no lo sean.

Esta no es la primera vez que la seguridad del correo electrónico, o la falta de ella, juega un papel importante durante una temporada electoral. En 2016, el entorno de correo electrónico del Comité Nacional Demócrata se vio comprometido por un hacker ruso que utilizaron estrategias de phishing para obtener acceso. El hacker obtuvo más de 60.000 correos electrónicos y los lanzó en un esfuerzo por generar escándalo y controversia.

VER: El FBI advierte sobre los ciberdelincuentes que difunden información falsa sobre los resultados de las elecciones de 2020 (TechRepublic)

Otro descubrimiento discutido en el informe es el potencial de ataques de denegación de servicio (DNS) dirigidos a campañas políticas. De manera similar, cada día se realizan decenas de miles de intentos de aprovechar las vulnerabilidades de seguridad contra los sitios gubernamentales relacionados con las elecciones.

Los remedios para los dos últimos problemas son bastante sencillos: aplique todos los parches de forma rutinaria, bloquee el acceso a los sistemas solo para el personal autorizado, exija contraseñas complejas que roten con frecuencia, deshabilite el acceso para ex empleados y cree una estrategia de protección de denegación de servicio utilizando estos consejos.

VER: Los grupos de phishing recopilan datos de usuarios, correo electrónico y contraseñas bancarias a través de formularios falsos de registro de votantes. (ZDNet)

La protección del correo electrónico depende de exigir que los correos electrónicos de su organización se verifiquen para garantizar que los remitentes sean realmente quienes dicen ser. Esto implica el uso de Autenticación, informes y conformidad de mensajes basados ​​en dominios (DMARC), Marco de políticas del remitente (SPF) y Correo identificado de DomainKeys (DKIM).

Estas tres poderosas herramientas implican el uso de un registro DNS específico para su dominio para demostrar que el correo electrónico de esta fuente es legítimo. Los dominios de los destinatarios harán referencia a estos registros para obtener más información sobre los orígenes de un correo electrónico en particular. Un registro DMARC puede indicar a los destinatarios que descarten los mensajes de remitentes no autenticados. Un registro SPF puede confirmar las direcciones IP legítimas del servidor de correo electrónico remitente para que los destinatarios que reciban correos electrónicos de direcciones IP ilegítimas puedan descartar estos elementos. Finalmente, un registro DKIM proporciona información de clave pública que se puede comparar con una firma digital incluida en los encabezados de correo electrónico. Si falta la firma digital o es incorrecta, el correo electrónico nunca llega. Los tres mecanismos se pueden utilizar en conjunto para una máxima seguridad.

Evidentemente, estas amenazas no se limitan únicamente a empresas o grupos relacionados con las elecciones; cualquier dominio o sistema público puede verse afectado negativamente por ellos.

Sigue navegando por nuestra web viendo más artículos.

Deja un comentario