Conclusiones clave

  • Este artículo de nuestra serie Stay Safe analiza las diferentes técnicas que utilizan los piratas informáticos para robar sus datos en una apropiación de cuentas.

  • Se dice que una cuenta de usuario es pirateada cuando los delincuentes obtienen acceso no autorizado y dichas violaciones de seguridad pueden provocar la pérdida de fondos e información confidencial.

  • Si aprende sobre los diversos métodos que utilizan los delincuentes para piratear cuentas y aplica principios básicos de seguridad, podrá protegerse de forma más eficaz contra este tipo de ataques.

Nunca ha sido más importante proteger sus credenciales de inicio de sesión de los piratas informáticos, ya que hoy vivimos en un mundo digital donde la mayor parte de la información confidencial de las personas se almacena en línea. En particular, los piratas informáticos suelen utilizar ahora la apropiación de cuentas para robar activos digitales y pueden provocar robo de identidad, pérdidas financieras y daños a la reputación.

Se dice que una cuenta de usuario es pirateada cuando los ciberdelincuentes obtienen acceso no autorizado, a menudo utilizando credenciales de inicio de sesión robadas que a veces se recopilan directamente de las propias víctimas o de otros delincuentes.

Este artículo de nuestra serie Stay Safe analiza más de cerca los diferentes tipos de apropiación de cuentas para revelar cómo los atacantes roban las credenciales de inicio de sesión y sugerir pasos que puede seguir para evitar convertirse en su próxima víctima.

¿Cómo consiguen los piratas informáticos sus credenciales de inicio de sesión?

Los piratas informáticos utilizan diversas herramientas y estrategias para intentar acceder a las cuentas de los usuarios. Saber reconocer los diferentes tipos de hackeos de cuentas es particularmente importante, porque permite a los usuarios aumentar su vigilancia y implementar medidas defensivas para protegerse de estas amenazas.

A veces es difícil clasificar las apropiaciones de cuentas porque cada una es única y, a menudo, tiene características que se dividen en varias categorías. Sin embargo, existen algunos tipos de hackeos de cuentas que son más comunes que otros.

Ataques de fuerza bruta

En un ataque de fuerza bruta, el hacker intenta adivinar sistemáticamente varias combinaciones de las credenciales de inicio de sesión de un usuario, normalmente nombres de usuario y contraseñas. Esta táctica generalmente requiere el uso de software automatizado que genera una gran cantidad de combinaciones muy rápidamente.

El principio de un ataque de fuerza bruta es intentar constantemente acceder a la cuenta objetivo hasta que lo consiga: los piratas informáticos no retrocederán ante el fracaso al intentar acceder a una cuenta de forma no autorizada, "forzando" la entrada. Estos son algunos de los tipos más comunes de ataques de fuerza bruta:

  • Ataques simples de fuerza bruta: el delincuente intenta adivinar las credenciales de inicio de sesión de un usuario sin utilizar software especializado. Aunque es bastante sencillo, es un método eficaz para contraseñas que no son muy complejas ni fáciles de adivinar. En determinados casos, los piratas informáticos pueden encontrar los identificadores correctos gracias a un rápido trabajo de reconocimiento (por ejemplo, encontrando la ciudad de nacimiento de un internauta para responder a una de las preguntas de seguridad más habituales).

  • Ataques de diccionario: el atacante intenta obtener acceso no autorizado a la cuenta de un usuario ingresando sistemáticamente palabras o frases de una lista predefinida (el “diccionario”). Estas listas contienen contraseñas, frases o cadenas de términos de uso frecuente que ayudan al hacker a adivinar la combinación correcta más rápidamente que el método manual tradicional.

  • Rociado de contraseñas: a diferencia de los típicos ataques de fuerza bruta que dirigen todos los intentos de acceso a una sola cuenta, la táctica denominada "rociado de contraseñas" ataca a varias cuentas a la vez, por lo que a veces se le llama "ataque de fuerza bruta inverso". Para minimizar el riesgo de activar mecanismos de alerta, el atacante suele limitarse a unas pocas contraseñas por cuenta.

Los delincuentes suelen crear una lista de nombres de usuario válidos o direcciones de correo electrónico ya asociadas con cuentas de usuario, luego prueban algunas de las contraseñas más comunes o las más débiles (por ejemplo, “mot2passe123” o “azerty”) en las cuentas así recuperadas. En algunos casos, ya tienen una contraseña (por ejemplo, después de una violación de datos): el atacante la utilizará para buscar las credenciales de inicio de sesión correspondientes.

  • Relleno de credenciales: el delincuente ingresa credenciales de inicio de sesión robadas en diferentes sitios web en un intento de acceder a otras cuentas de los usuarios víctimas del robo. Un pirata informático puede, por ejemplo, recuperar el nombre de usuario y la contraseña de una cuenta en un sitio de juegos en línea e intentar ingresarlos en otras plataformas como redes sociales, bancos en línea o intercambios digitales. Se trata de un tipo de ataque de fuerza bruta que se aprovecha de la mala gestión de contraseñas por parte de los usuarios de Internet, en particular aprovechando la reutilización de contraseñas o nombres de usuario en múltiples cuentas en varias plataformas.

Los atacantes a veces combinan varios tipos de ataques de fuerza bruta: a menudo sucede que un hacker combina un simple ataque de fuerza bruta con un ataque de diccionario. Él/ella comienza con una lista de palabras posiblemente utilizadas, luego pasa a combinaciones de caracteres, letras y números para adivinar la contraseña correcta. El principio de tal ataque es utilizar una combinación de varios métodos para obtener mejores resultados.

Ataques de ingeniería social

Un ataque de ingeniería social explota los procesos conocidos y el funcionamiento de la psicología humana y las interacciones sociales. El delincuente utiliza tácticas engañosas o manipuladoras para engañar a los usuarios de Internet para que revelen sus credenciales de inicio de sesión u otra información confidencial. El delincuente generalmente comienza investigando a su víctima antes de trabajar para ganarse su confianza, y eventualmente utiliza engaños para lograr que entregue sus datos.

Estas son algunas de las técnicas de ingeniería social más comunes utilizadas en las adquisiciones de cuentas:

  • Cebo: el atacante promete servicios o bienes falsos para atraer a las víctimas a una trampa que roba su información confidencial. Un ataque de este tipo puede orquestarse en el mundo físico (por ejemplo, dejando una unidad USB infectada en un lugar concurrido) o en línea (por ejemplo, indicando a las víctimas que hagan clic en un enlace malicioso que pretende ofrecer activos digitales gratuitos).

  • Scareware: el delincuente envía falsas alertas masivas sobre falsas amenazas a la seguridad, que hacen creer al usuario que su sistema está infectado por un virus. Luego se pide al propietario del dispositivo "infectado" que compre o descargue software innecesario o incluso peligroso para solucionar los problemas detectados, pero al hacerlo ha caído en la trampa: los falsos antivirus son la continuación común de un ataque de scareware, donde el servicio que se supone que debe eliminar el malware es, irónicamente, el que dañará el sistema objetivo.

  • Phishing: el delincuente envía mensajes fraudulentos, generalmente haciéndose pasar por una entidad de confianza, con el fin de engañar a la persona con la que está hablando, quien revelará información sensible como sus credenciales de inicio de sesión u otros datos confidenciales. Los responsables de una campaña de phishing suelen enviar el mismo mensaje a varios usuarios: por lo tanto, un ataque de este tipo suele ser más fácil de detectar en servidores que han creado una plataforma destinada a compartir información sobre amenazas.

  • Spear phishing: también llamado Spear phishing, se trata de un ataque de phishing más dirigido y sofisticado que implica la adopción de un enfoque diseñado específicamente para una persona u organización específica. El delincuente realiza una investigación en profundidad sobre su objetivo antes de crear un correo electrónico o un mensaje personalizado extremadamente convincente destinado a engañar al internauta y animarle a revelar información confidencial. Esta personalización aumenta la eficacia de los ataques de phishing y aumenta sus posibilidades de éxito.

Ataques de malware

En este escenario, el atacante utiliza malware para obtener acceso no autorizado a las cuentas o sistemas de un usuario. Aquí, el objetivo es engañar a la víctima para que descargue e instale el malware, generalmente mediante tácticas de ingeniería social. Una vez instalado, el software dañino se ejecutará en segundo plano de forma oculta y se infiltrará en el sistema o la red atacados para causar daños, robar información confidencial o tomar el control del mismo.

Estos son algunos de los malware más comunes que utilizan los piratas informáticos:

  • Virus: infectan archivos locales y se propagan a otras computadoras al vincularse a archivos legítimos. Pueden realizar diversas acciones como corromper, eliminar o modificar archivos, destruir sistemas operativos o transmitir código dañino en fechas específicas.

  • Gusanos informáticos: funcionan de manera similar a los virus, excepto que los gusanos informáticos se autorreplican y se distribuyen a través de redes informáticas en lugar de infectar archivos locales. Con frecuencia causan congestión de la red o fallas del sistema.

  • Caballos de Troya: Estos programas parecen ser software completamente inofensivos que se ejecutan en segundo plano del sistema para robar datos, abrir una puerta de acceso remoto a la máquina o simplemente esperar a que su creador les dé una orden.

  • Ransomware: estos programas cifran archivos en la computadora de la víctima, quien luego debe pagar un rescate al delincuente para poder desbloquearlos.

  • Adware: este tipo de malware muestra publicidad en los dispositivos de los usuarios mientras navegan por Internet. Estos anuncios pueden ser no deseados o dañinos en el caso de un ataque de ingeniería social y, en ocasiones, también se utilizan para rastrear la actividad de los usuarios de Internet, lo que puede dañar su privacidad.

  • Software espía: estos programas monitorean y recopilan de forma encubierta datos sobre las actividades de las víctimas, como las entradas del teclado, los sitios web que han visitado o sus credenciales de inicio de sesión, y luego los envían al atacante. El objetivo de dicho software es recopilar la mayor cantidad de información confidencial posible antes de ser detectado.

  • Herramientas de acceso remoto (RAT): permiten al delincuente acceder y tomar el control del dispositivo de la víctima de forma remota, generalmente a través de una puerta trasera completa con un caballo de Troya.

Ataques API

Las interfaces de programación de aplicaciones (API) son conjuntos de protocolos o herramientas que se utilizan para crear aplicaciones de software y permitir que sistemas de terceros se conecten a las aplicaciones en línea de los usuarios. En un ataque API, el atacante aprovecha las vulnerabilidades de seguridad en una aplicación habilitada para API para robar las credenciales de inicio de sesión del usuario u otra información confidencial.

Los ataques a API pueden adoptar muchas formas diferentes, entre ellas:

  • Ataques de inyección: se agrega código malicioso a una llamada API para realizar acciones no autorizadas o robar datos.

  • Ataques de tipo Man-in-the-middle (MitM): las comunicaciones entre partes se interceptan y los datos manipulados se transmiten entre aplicaciones a través de una API.

  • Ataques de denegación de servicio (DOS): una API se inunda con solicitudes que provocan que falle o deje de estar disponible.

  • Controles de acceso fallidos: las vulnerabilidades en los mecanismos de autenticación o autorización de una API se aprovechan para obtener acceso no autorizado a datos o funciones confidenciales.

  • Secuestro de sesión: los identificadores de sesión válidos de un usuario se roban para obtener acceso a una API manteniendo el mismo nivel de autorización.

Estrategias para evitar hackeos de cuentas

Los hackeos de cuentas pueden tener graves consecuencias tanto para particulares como para empresas. Para las personas, pueden resultar en pérdida de dinero, robo de identidad y daño a su reputación. Para las empresas, esto podría significar violaciones de datos, pérdida de dinero, multas, daños a su reputación y a la confianza depositada en ellas por sus clientes.

Por lo tanto, tanto los individuos como las empresas deben considerar implementar ciertas estrategias para evitar que sus cuentas sean pirateadas.

Qué puedes hacer como individuo para evitar perder tu cuenta

Recomendamos que las personas tomen las siguientes medidas para proteger sus cuentas:

  • Active la autenticación multifactor (MFA) siempre que se le ofrezca para agregar una capa de seguridad. Binance permite a sus clientes habilitar hasta cuatro tipos de MFA: verificación por correo electrónico, verificación por teléfono, autenticación Binance o Google Authenticator y autenticación biométrica.

  • Utilice contraseñas complejas y únicas para cada cuenta que combinen mayúsculas, minúsculas, números y caracteres especiales. No recomendamos incluir información fácil de adivinar como nombres, fechas de nacimiento o expresiones comunes: si los robos de cuentas siguen siendo tan frecuentes (especialmente los resultantes de un ataque de fuerza bruta), es porque muchos internautas todavía no se molestan en hacerlo. para crear contraseñas seguras. También recomendamos actualizar las contraseñas periódicamente y no reutilizarlas en varias cuentas.

  • Revise periódicamente sus cuentas y transacciones en línea para detectar actividades sospechosas e informe de inmediato cualquier discrepancia al sitio web o al proveedor de servicios.

  • No haga clic en enlaces extraños ni abra archivos adjuntos inesperados: esto puede ser un intento de phishing. También recomendamos verificar siempre la identidad del remitente y el contenido del correo electrónico antes de realizar cualquier acción.

  • Mantenga sus dispositivos actualizados, instale los parches de seguridad más recientes y utilice software de seguridad confiable, como software antivirus y antimalware, para protegerse contra amenazas.

  • No reveles información personal en redes sociales u otras plataformas en línea: los delincuentes podrían utilizarla para adivinar contraseñas o respuestas a preguntas de seguridad, o incluso para diseñar ataques de phishing dirigidos al objetivo.

  • No te conectes a cuentas sensibles desde una red Wi-Fi pública: es posible interceptar datos transmitidos a través de este medio. Recomendamos utilizar una VPN confiable para cifrar la conexión a Internet cuando se utiliza una red pública.

  • Configure opciones de recuperación confiables para las cuentas, como direcciones de correo electrónico alternativas y números de teléfono que se actualizarán periódicamente: esto a veces puede ayudar a recuperar una cuenta que ha estado sujeta a acceso no autorizado.

  • Conozca las amenazas de seguridad recientes y conozca las mejores prácticas para proteger sus cuentas e información personal en todas las circunstancias. Si se mantiene actualizado sobre las mejores formas de protegerse en línea, sus posibilidades de resistir posibles ataques serán aún mayores.

Qué puedes hacer como empresa para evitar perder tu cuenta

Las empresas pueden adoptar las siguientes estrategias para evitar la apropiación de cuentas y proteger las cuentas de sus usuarios del acceso no autorizado:

  • Aplique políticas de contraseñas seguras que requieran la creación de contraseñas únicas y complejas con un número mínimo y múltiples tipos de caracteres. Implemente políticas que requieran el cambio regular de contraseñas y eviten su reutilización en múltiples cuentas o servicios.

  • Habilite la autenticación multifactor (MFA) para todas las cuentas de usuario, especialmente aquellas que contienen información confidencial y privilegios administrativos.

  • Supervise periódicamente las actividades de los usuarios y esté alerta ante comportamientos sospechosos, como horas y ubicaciones de inicio de sesión inusuales o múltiples errores de inicio de sesión. También recomendamos utilizar análisis avanzados y algoritmos de aprendizaje automático para detectar posibles intentos de hacerse cargo de las cuentas.

  • Integrar dispositivos que bloqueen las cuentas de los usuarios tras un determinado número de fallos de conexión consecutivos y establecer un periodo de espera específico antes de poder desbloquear la cuenta.

  • Organice capacitaciones periódicas sobre concientización sobre seguridad para los empleados para enseñarles cómo reconocer e informar posibles ataques de phishing, ataques de ingeniería social y cualquier otra amenaza que pueda conducir a la apropiación de una cuenta.

  • Asegúrese de que todos los dispositivos utilizados por los empleados tengan software antivirus y antimalware actualizado y aplique políticas para instalar siempre los parches de seguridad más recientes en el funcionamiento y las aplicaciones de la computadora.

  • Realice auditorías de seguridad periódicas y evaluaciones de vulnerabilidad para identificar posibles debilidades en la postura de seguridad de la organización y resolverlas rápidamente.

La seguridad del usuario es la prioridad de Binance y estamos invirtiendo importantes recursos para implementar todas las medidas mencionadas anteriormente, e incluso más.

¿Qué debe hacer si sus credenciales se han visto comprometidas?

Si un pirata informático logró robar sus credenciales de inicio de sesión, es absolutamente necesario que tome medidas inmediatas para proteger sus cuentas e información confidencial. Esto es lo que puede hacer para reducir el daño y evitar que la situación empeore:

  • Cambie sus contraseñas: lo primero y más importante que debe hacer es cambiar las contraseñas de todas las cuentas afectadas.

  • Comuníquese con sus proveedores de servicios: si le robaron sus credenciales de inicio de sesión para un servicio específico, comuníquese con ellos para informar la situación y es posible que puedan ayudarlo a proteger su cuenta.

Binance se toma muy en serio la seguridad del usuario y hace todo lo posible para garantizarla. Si cree que su cuenta de Binance se ha visto comprometida, comuníquese con atención al cliente de inmediato.

  • Considere utilizar un servicio de monitoreo de crédito: si cree que su información personal, como su Seguro Social o números de tarjetas de crédito, puede haber sido comprometida, sería una buena idea registrarse en un servicio de monitoreo de crédito que lo alertará tan pronto como aparezca una actividad sospechosa. en sus cuentas.

Es absolutamente crucial actuar rápidamente y seguir estos pasos tan pronto como sospeches que te han robado tus credenciales de inicio de sesión.

Mantenerse seguro

Proteger sus activos digitales depende de proteger sus credenciales de inicio de sesión; Al comprender los mecanismos de los distintos tipos de secuestro de cuentas, los métodos utilizados por los piratas informáticos para robar las credenciales de inicio de sesión y al implementar estrategias para evitar ser víctimas de ellos, tanto los usuarios como las empresas pueden tomar medidas proactivas para protegerse. Implementar políticas de contraseñas sólidas, habilitar la autenticación multifactor y monitorear y evaluar el riesgo puede ayudar a prevenir la apropiación de cuentas y mantener seguros los activos digitales.

Los expertos en seguridad de Binance monitorean continuamente cualquier comportamiento sospechoso en la plataforma y fortalecen nuestros protocolos de seguridad para responder. Cuando un usuario envía un informe de piratería de cuenta, examinamos el caso en detalle y brindamos asistencia a la persona o empresa en cuestión.

Aunque Binance se esfuerza por proteger su cuenta, le pedimos que asuma la responsabilidad de su propia seguridad para cumplir mejor nuestra misión. Si toma las precauciones descritas en este artículo, podrá proteger su información confidencial y reducir el riesgo de que pirateen su cuenta. Si cree que su cuenta de Binance se ha visto comprometida, comuníquese con el servicio de atención al cliente lo antes posible.

Para más información

  • Manténgase seguro: ¿Qué es una apropiación de cuenta?

  • Asegure su cuenta de Binance en 7 sencillos pasos

  • Cómo sobrevivir a las estafas: las señales de alerta de una estafa de impostor

Descargo de responsabilidad y advertencia de riesgo: este contenido se le presenta "tal cual" solo para información general y fines educativos, sin representación ni garantía de ningún tipo. No debe interpretarse como un asesoramiento financiero ni como una recomendación para la compra de un producto o servicio específico. Los precios de los activos digitales pueden ser volátiles. El valor de su inversión puede subir o bajar y es posible que no recupere la cantidad que invirtió. Usted es el único responsable de sus decisiones de inversión y Binance no es responsable de las pérdidas en las que pueda incurrir. Esto no constituye asesoramiento financiero. Consulte nuestros Términos de uso y Descargo de responsabilidad de riesgos para obtener más información.