Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Data Privacy Weekly: Su serie de noticias del sector

historia exitosa
Tabla de contenido

Respuesta rápida: Esta edición de Data Privacy Weekly, correspondiente a la semana del 27 de julio de 2023, se centra en la revelación del caso del ciberdelincuente ruso "Megatraffer", quien traficaba con certificados de firma de código falsos y robados desde 2015 para ayudar al malware a evadir la detección. Las empresas deben verificar la procedencia e integridad de cada certificado de firma de código utilizado para firmar software de terceros antes de su implementación.

Las historias de esta semana

  • La Comisión de Bolsa y Valores de Estados Unidos (SEC) ahora exige a las empresas que cotizan en bolsa que revelen los ciberataques importantes en un plazo de cuatro días.
  • El ciberdelincuente ruso "Megatraffer" lleva traficando con certificados de firma de código falsificados y robados desde 2015, lo que ayuda al malware a evadir la detección.
  • Un certificado de Seguridad de la Capa de Transporte (TLS) mal configurado provocó una interrupción del servicio en Microsoft SharePoint y Outlook.
  • Estée Lauder confirmó una filtración de datos denunciada por dos grupos de ransomware distintos.
  • En los registros de malware robados se encontraron más de 400,000 credenciales corporativas, incluido el acceso a Salesforce, HubSpot, QuickBooks y AWS.

Publicado: julio de 2023. Actualizado: agosto de 2026 (formato y análisis renovados; el contenido de las noticias es un registro histórico preciso y no ha sido alterado). Revisado por el equipo de Inteligencia de Amenazas de Encryption Consulting.

Acerca de esta serie: Data Privacy Weekly es el resumen periódico de Encryption Consulting sobre las noticias de privacidad de datos y ciberseguridad que nuestro equipo sigue de cerca. Se publica de forma continua y cada edición cubre una semana específica. Lea la edición anterior (semana del 12 de julio de 2023) o la siguiente (semana del 10 de agosto de 2023).

01. La SEC exige la divulgación en 4 días de los ciberataques por parte de empresas estadounidenses

Las nuevas normas de la SEC obligan a las empresas estadounidenses a revelar los ciberataques con un impacto significativo en un plazo de cuatro días. El presidente de la SEC, Gary Gensler, subraya la necesidad de una divulgación de información sobre ciberseguridad coherente y comparable. La normativa exige que las empresas revelen los detalles del incidente, los riesgos significativos y las medidas correctivas adoptadas.

Sin embargo, no se exige revelar información técnica específica que impida la respuesta o la remediación. La medida busca mejorar la transparencia, la ciberdefensa y la protección de datos. Se plantean inquietudes sobre el plazo ajustado, ya que podría dar lugar a divulgaciones inexactas o riesgos de seguridad. Otros países tienen plazos variables para reportar incidentes cibernéticos.

Implicaciones para la empresa: Un plazo de cuatro días para la divulgación de información significa que los equipos de respuesta a incidentes, legales y de relaciones con los inversores necesitan un proceso previamente acordado para evaluar la relevancia de la información antes de que ocurra un ataque, no durante el mismo.

Acción recomendada: Elabore un mapa de las obligaciones de notificación de incidentes cibernéticos en la SEC y en cualquier organismo regulador estatal o sectorial específico, y ensaye el proceso de evaluación de la materialidad con los equipos legales y de relaciones con inversores antes de que un incidente inicie la cuenta atrás de cuatro días.

La SEC exige la divulgación en cuatro días de ciberataques por parte de empresas estadounidenses
Ciberdelincuente ruso "megatraficante" que trafica con certificados de firma de código falsos

02. Ciberdelincuente ruso "megatraficante" que trafica con certificados de firma de código falsos

La investigación de Brian Krebs expone las operaciones del cibercriminal ruso "Megatraffer", especializado en el tráfico de certificados de firma de código falsos. Estos certificados son cruciales para garantizar la autenticidad y la seguridad del software. El esquema de Megatraffer consiste en ofrecer certificados robados o falsificados, lo que facilita la propagación del malware sin ser detectado.

El ciberdelincuente lleva activo desde 2015 y ha expandido su negocio a diversos foros de ciberdelincuentes. También ha prestado servicios a grupos de ransomware, incluyendo la ayuda a Conti con su malware. Intel 471, una empresa estadounidense de inteligencia de amenazas, ha identificado a Megatraffer como Konstantin Evgenievich Fetisov, un ciberdelincuente experimentado que participó en redes de spam en el pasado.

Implicaciones para las empresas: Los certificados de firma de código falsificados y robados permiten que el malware se presente como software firmado y de confianza, eludiendo las listas blancas y los controles de punto final basados ​​en la firma de código en los que confían muchas empresas para su propio software y el de sus proveedores.

Acción recomendada: Verifique la procedencia del certificado de firma de código para el software de terceros antes de su implementación y centralice la custodia y emisión de las claves de firma de código con una plataforma controlada como CodeSign Secure de Encryption Consulting , en lugar de depender de certificados independientes cuya emisión y almacenamiento no se pueden verificar de forma independiente.

03. Un error de TLS provoca una interrupción en Microsoft SharePoint

Microsoft SharePoint sufrió una interrupción del servicio debido a un error de seguridad de la capa de transporte (TLS). Alrededor de las 10:00 (hora británica), los usuarios reportaron dificultades para acceder a Outlook, Teams y otros servicios de Microsoft, y el 71 % de las quejas se referían a Outlook. SharePoint representó aproximadamente el 18 % de las quejas por interrupciones en MS365. El problema se originó por la adición errónea de un certificado TLS alemán al dominio principal sharepoint.com. Afortunadamente, Microsoft solucionó el problema en unos 10 minutos. Sin embargo, los informes de interrupciones continuaron hasta las 8:00 (hora británica) y reaparecieron a las 8:00 (hora británica) del día siguiente. Estos incidentes ponen de manifiesto la vulnerabilidad de los servicios en línea y la importancia de contar con copias de seguridad adecuadas.

Implicaciones para la empresa: Un único certificado TLS mal aplicado en un dominio compartido puede dejar inoperativos el correo electrónico, el chat y las herramientas de colaboración de toda una organización, lo que demuestra cómo los errores en el ciclo de vida de los certificados se traducen directamente en tiempos de inactividad empresarial.

Acción recomendada: Automatizar la gestión del ciclo de vida de los certificados y exigir la validación previa al despliegue del alcance del certificado y la vinculación del dominio antes de que cualquier cambio en el certificado TLS llegue a producción.

Un error de TLS provoca una interrupción en Microsoft SharePoint
Estée Lauder se enfrenta a una filtración de datos por parte de grupos de ransomware

04. Estée Lauder se enfrenta a una filtración de datos por parte de grupos de ransomware

El gigante de la cosmética Estée Lauder se enfrenta a una filtración de datos tras la reivindicación de dos grupos de ransomware por el robo de grandes cantidades de información. Estée Lauder confirmó el incidente de ciberseguridad, afirmando que un tercero no autorizado accedió a algunos de sus sistemas y obtuvo datos. Se está evaluando el alcance de los datos comprometidos, y la compañía ha contratado a expertos externos en ciberseguridad e informado a las autoridades. Los grupos de ransomware Cl0p y BlackCat/Alphv afirman su participación, y este último sigue reivindicando el acceso a pesar de la intervención de Microsoft y Mandiant. Este incidente supone la segunda filtración de datos de Estée Lauder, tras la exposición previa de 440 millones de registros en 2020.

Implicaciones para la empresa: Una nueva brecha de seguridad en la misma compañía demuestra que un único incidente grave no garantiza soluciones duraderas; los controles de protección de datos necesitan una validación continua, no una respuesta puntual tras el último incidente.

Acción recomendada: Cifrar los datos confidenciales en reposo y en tránsito, aplicar el principio de acceso con privilegios mínimos para limitar el acceso de una sola cuenta comprometida y confirmar la cobertura del contrato de respuesta a incidentes antes de que se produzca una brecha de seguridad.

05. Más de 400,000 credenciales corporativas robadas por malware

Más de 400,000 credenciales corporativas fueron robadas por malware de robo de información. El análisis de ciberseguridad de 20 millones de registros de malware de la dark web y canales de Telegram reveló una infiltración significativa en entornos empresariales. Los ladrones de información atacan a usuarios de internet descuidados, pero también impactan en entornos corporativos cuando los empleados usan sus dispositivos personales para trabajar.

El análisis reveló 375 000 registros con acceso a aplicaciones empresariales como Salesforce, Hubspot, QuickBooks, AWS y otras. Los ciberdelincuentes valoran las credenciales corporativas por el potencial beneficio que obtienen al desplegar puertas traseras, ransomware y otros ataques. Se recomienda a las empresas implementar gestores de contraseñas y autenticación multifactor (MFA), así como capacitar a sus empleados para evitar las vías de infección más comunes.

Implicaciones para las empresas: El malware que roba información en dispositivos personales o no gestionados crea una vía de acceso a las aplicaciones SaaS que contienen datos financieros, de ventas y de infraestructura, fuera del alcance de los controles de seguridad de red tradicionales.

Acción recomendada: Implementar la autenticación multifactor (MFA) y un gestor de contraseñas corporativo en todas las aplicaciones empresariales, y restringir el acceso a plataformas SaaS confidenciales desde dispositivos no gestionados.

Más de 400,000 credenciales corporativas robadas por malware

Resumen de esta edición

HistoriaCategoríaImpacto en el mundo real
Regla de divulgación de 4 días de la SECNormativa / CumplimientoLas empresas que cotizan en bolsa ahora deben revelar los ciberataques importantes en un plazo de cuatro días, lo que modifica los plazos de respuesta ante incidentes.
Certificados de firma de código falsos de MegatrafferCadena de suministro / Firma de códigoEl malware firmado con certificados fraudulentos elude los controles de seguridad basados ​​en la confianza sin ser detectado.
Interrupción del servicio TLS de Microsoft SharePointGestión de certificadosUn único certificado TLS mal configurado interrumpió el acceso a Outlook, Teams y SharePoint durante horas.
Infracción de ransomware de Estée LauderViolación de datos / RansomwareDos grupos que utilizan ransomware se apropiaron del acceso a los sistemas, en la segunda brecha de seguridad importante que sufre la compañía desde 2020.
Más de 400,000 credenciales corporativas robadasRobo de credenciales / Robo de identidadUn programa malicioso que robaba información expuso el acceso a cuentas de Salesforce, HubSpot, QuickBooks y AWS.

Limitaciones

  • Esta edición refleja la información pública disponible a partir de julio de 2023; algunos detalles, como el alcance total de la filtración de datos de Estée Lauder, pueden haber sido aclarados o actualizados por las empresas involucradas desde la fecha de publicación original.
  • Los artículos originales son informes de terceros y se incluyen enlaces a continuación para su consulta; Encryption Consulting no ha verificado de forma independiente todas las afirmaciones técnicas de las fuentes originales.
  • El formato, la estructura y el análisis de las implicaciones empresariales y las acciones recomendadas se actualizaron en agosto de 2026; los eventos noticiosos, las fechas y las cifras subyacentes corresponden a julio de 2023 y no se han modificado.
  • Esta edición recoge cinco artículos seleccionados por su relevancia para la protección de datos empresariales y no constituye un registro exhaustivo de todas las noticias sobre privacidad de datos o ciberseguridad del período.

Preguntas frecuentes

¿Cuál es la noticia más importante de esta edición de Data Privacy Weekly?

La noticia más relevante de la semana del 27 de julio de 2023 es el descubrimiento de "Megatraffer", un ciberdelincuente ruso identificado como Konstantin Evgenievich Fetisov, quien traficaba con certificados de firma de código falsos y robados desde 2015. Estos certificados permiten que el malware parezca confiable, lo que le ayuda a eludir los controles de seguridad, y, según se informa, Megatraffer ha colaborado con grupos de ransomware, incluido Conti.

¿Qué exige la nueva norma de divulgación de información en un plazo de 4 días de la SEC?

Según las normas impulsadas por el presidente de la SEC, Gary Gensler, las empresas estadounidenses que cotizan en bolsa deben revelar los ciberataques con un impacto significativo en un plazo de cuatro días, incluyendo los detalles del incidente, el riesgo material y las medidas correctivas. Las empresas no están obligadas a revelar detalles técnicos que pudieran obstaculizar una respuesta en curso.

¿Qué causó la interrupción del servicio de Microsoft SharePoint que se analiza en esta edición?

La interrupción se debió a un certificado TLS alemán mal configurado aplicado al dominio principal sharepoint.com. Microsoft solucionó el problema inmediato en unos 10 minutos, pero los usuarios informaron de interrupciones intermitentes en Outlook, Teams y SharePoint durante varias horas después.

¿Cuántas credenciales corporativas quedaron expuestas en el caso del malware de robo de información?

El análisis de aproximadamente 20 millones de registros de malware reveló más de 400,000 credenciales corporativas robadas, incluidas 375,000 con acceso a aplicaciones empresariales como Salesforce, HubSpot, QuickBooks y AWS, lo que subraya el riesgo que supone el malware en dispositivos personales para las cuentas empresariales.

Más información de Data Privacy Weekly

Esta edición forma parte de la serie semanal sobre privacidad de datos de Encryption Consulting. Continúe leyendo con la edición anterior (semana del 12 de julio de 2023) o la siguiente (semana del 10 de agosto de 2023).

Referencias