Tecnología

Qué es un hackeo de datos y por qué no se detecta hasta meses después

Susan Hill

La mayoría de las filtraciones de datos llegan a las personas a través de un sobre familiar: una carta de la empresa, una disculpa cautelosa y una oferta de doce meses de monitoreo de crédito gratuito. Lo que la carta no describe es todo lo que sucedió antes de que se enviara. Entre el momento en que un atacante ingresa por primera vez a una red y el momento en que te enteras de que tu información estuvo involucrada, pasan en promedio 194 días. Entender lo que ocurre durante esos meses y por qué permanecen invisibles es más útil que el servicio de monitoreo.

Una filtración de datos es cualquier incidente de seguridad en el que información protegida es accedida, copiada o extraída sin autorización. Esto incluye registros de clientes, datos financieros, archivos médicos, identificadores gubernamentales e información de empleados. Los marcos legales que las regulan añaden otra capa: bajo el Reglamento General de Protección de Datos europeo, las organizaciones deben notificar a las autoridades dentro de las 72 horas posteriores a tomar conocimiento de una filtración. La frase clave es tomar conocimiento y el lapso entre cuándo comienza una filtración y cuándo una empresa se entera de ella es exactamente donde se acumula la mayor parte del daño.

Los atacantes encuentran su camino hacia adentro a través de un pequeño número de métodos confiables. En 2024, la explotación de vulnerabilidades dirigida a fallos de seguridad en software, particularmente en las VPN, cortafuegos y herramientas de acceso remoto que las organizaciones utilizan como puntos de entrada seguros, representó el 33 por ciento de las filtraciones. Las credenciales robadas o comprometidas fueron responsables del 16 por ciento, y los correos electrónicos de phishing del 14 por ciento. La filtración de MOVEit, que afectó a más de 62 millones de personas en cientos de organizaciones en una sola campaña, ilustra cómo una única vulnerabilidad no divulgada en un software de transferencia de archivos ampliamente confiado puede ser armada antes de que el proveedor tenga conocimiento de ella. Los ataques a la cadena de suministro de este tipo explotan la confianza que las organizaciones depositan en herramientas de terceros; una vez que el software se ve comprometido, cada organización que lo utiliza se convierte en un objetivo potencial simultáneamente.

Entrar a una red es el comienzo, no el objetivo. Una vez que un atacante tiene acceso inicial, comienza el trabajo de moverse a través de la red: cosechar credenciales adicionales, escalar privilegios e identificar los sistemas que contienen los datos más valiosos. Esta fase, llamada movimiento lateral, lleva tiempo y está diseñada para permanecer invisible. La filtración de Change Healthcare, que finalmente afectó a un estimado de 100 millones de estadounidenses y costó más de 2.4 mil millones de dólares en costos directos de respuesta, comenzó con una única credencial comprometida para un portal de acceso remoto que carecía de autenticación multifactor. Las brechas de autenticación en la capa de acceso, un segundo factor faltante o una interfaz de inicio de sesión sin parche, consistentemente resultan más consecuentes que las explotaciones técnicas sofisticadas.

El promedio de detección de 194 días refleja una asimetría fundamental: los atacantes trabajan a su propio ritmo dentro de una red que ya controlan, mientras que los defensores buscan señales que el atacante está ocultando activamente. Cuando las organizaciones detectan filtraciones a través de su propio monitoreo, el tiempo de permanencia medio se reduce drásticamente a 16 días, lo que sugiere que las capacidades de detección interna, cuando existen y funcionan correctamente, atrapan las intrusiones mucho antes. Las empresas que utilizan inteligencia de amenazas en tiempo real identificaron intrusiones 28 días más rápido en promedio. Después de la detección, contener una filtración toma 64 días adicionales en promedio, para un ciclo de vida total desde la intrusión hasta la contención de alrededor de 258 días.

Antes de que ocurra la detección, la exfiltración casi siempre ya ha sucedido. Los datos robados siguen rutas predecibles a través de los mercados criminales. Los registros de alto valor, incluidos números de Seguro Social, identificadores médicos y detalles de cuentas financieras, se venden al por mayor y se revenden a compradores especializados. La filtración de National Public Data comprometió un estimado de 2.9 mil millones de registros, incluidos números de Seguro Social de individuos en Estados Unidos, Reino Unido y Canadá, y el conjunto de datos se ofreció a la venta por 3.5 millones de dólares antes de que la empresa hiciera una declaración pública. Las herramientas automatizadas ahora aceleran tanto las etapas de explotación como de monetización, lo que significa que la ventana entre una filtración exitosa y el primer uso criminal de los datos extraídos puede ser mucho más corta que la ventana entre la filtración y tu notificación.

Los efectos posteriores de una filtración no son inmediatos ni uniformes. Las pérdidas por fraude de identidad en 2025 alcanzaron los 27.3 mil millones de dólares, pero la mayoría de las cuentas fraudulentas abiertas con identidades robadas aparecen meses o años después de la filtración, cuando los criminales juzgan que el momento es ventajoso. El robo de identidad médica tiene su propio cronograma particular: las reclamaciones de seguro fraudulentas presentadas bajo una identidad robada pueden corromper el historial médico del titular legítimo, afectar la cobertura futura y tardar años en identificarse y corregirse. La conciencia sobre cómo funciona este conducto se encuentra entre las defensas individuales más efectivas disponibles, no porque la conciencia prevenga las filtraciones, sino porque el reconocimiento temprano de actividad sospechosa reduce drásticamente el daño eventual.

Ninguna inversión en seguridad elimina por completo el riesgo de filtración. Las organizaciones que sufrieron las filtraciones más grandes y consecuentes en los últimos años no fueron negligentes. Estaban operando sistemas complejos a gran escala, y los atacantes encontraron las brechas que inevitablemente existen en sistemas complejos a gran escala. Lo que el gasto en seguridad cambia es la velocidad de detección y el alcance del acceso que un atacante puede acumular antes de ser descubierto. Las filtraciones descubiertas dentro de los 200 días costaron a las organizaciones un promedio de 1.39 millones de dólares menos que aquellas que permanecieron sin detectar por más tiempo. El objetivo realista no es la impenetrabilidad sino la capacidad de respuesta.

Si recibes una notificación de filtración de datos, tres pasos importan más que la oferta de monitoreo de crédito. Primero, congela tu crédito en las principales agencias de crédito: esto evita que se abran nuevas cuentas a tu nombre, y descongelarlo es sencillo cuando necesitas solicitar crédito. Segundo, revisa la herramienta gratuita Have I Been Pwned para ver si tu dirección de correo electrónico aparece en conjuntos de datos de filtraciones conocidas. Tercero, cambia cualquier contraseña compartida entre el servicio comprometido y otras cuentas, ya que el relleno de credenciales se basa en contraseñas reutilizadas. La notificación GDPR que puedas recibir de una empresa europea representa la ventana de 72 horas desde que la organización tomó conocimiento, no desde que comenzó la filtración. El detalle más útil en cualquier carta de notificación es el tipo específico de datos involucrados: saber si tus registros médicos, credenciales financieras o identificadores gubernamentales fueron expuestos determina con qué urgencia debes actuar.

Etiquetas: , , , , ,

Discussion

There are 0 comments.