japón
6 artículos con esta etiqueta
Fraude de 7pay (2019) — Cómo se secuestró una app de pago sin 2FA
Los secuestros de cuentas empezaron el día siguiente al lanzamiento; ~808 usuarios perdieron ~¥38,6 millones. El fallo de fondo fue el diseño de autenticación: (1) no había autenticación de dos factores, así que el inicio de sesión solo pedía ID + contraseña, y (2) un restablecimiento de contraseña que podía enviar la nueva a un correo distinto del registrado — de modo que fragmentos de datos personales bastaban para secuestrar una cuenta. Defiéndete exigiendo 2FA en acciones sensibles, restringiendo el restablecimiento a los canales registrados, detectando y bloqueando el relleno de credenciales, y haciendo que un segundo par de ojos revise los flujos de autenticación antes del lanzamiento.
El robo de NEM a Coincheck (2018) — Cómo se robaron unos 530 millones de dólares y la defensa de la gestión de claves
El punto de entrada, según se informó, fue phishing dirigido / malware contra empleados, que robó la clave privada de un monedero caliente conectado a Internet; después se movieron unos 523 millones de XEM (unos 530 millones de dólares de la época) en una sola operación. El fallo de fondo fue mantener un saldo enorme e instantáneamente gastable 'en caliente' y sin multifirma: una sola clave robada movió casi todo. Defiéndete manteniendo las claves importantes en frío / en una bóveda dedicada, minimizando el saldo caliente, eliminando los puntos únicos de fallo (aprobación múltiple) y detectando y deteniendo las operaciones masivas anómalas.
Ransomware de KADOKAWA / Niconico (2024) — por qué se propagó a toda la empresa, y la segmentación de red y el BCP
La vía de entrada se describió como phishing que robó las credenciales de un empleado; desde ahí se vulneró la red interna y se ejecutó el ransomware, tumbando durante meses muchos servicios del grupo (incluido Niconico) y filtrando datos de ~250.000 personas. Según reportes y análisis, la propagación a toda la empresa se atribuye a que sistemas de muy distinta criticidad compartían la misma red — al parecer sin segmentación suficiente. Defiéndete segmentando la red por criticidad, usando autenticación resistente al phishing, y preparando la continuidad del negocio (BCP) y la recuperación.
Filtración de datos de Takufile-bin (2019) — por qué guardar contraseñas en texto plano es fatal, y la defensa del hashing
Se explotó una vulnerabilidad del servidor para lograr acceso no autorizado y se filtraron ~4,8 millones de registros — nombres, correos, contraseñas de acceso, fechas de nacimiento, incluidos clientes dados de baja. El fallo decisivo fue que las contraseñas de acceso se guardaban sin cifrar, en texto plano: al filtrarse, eran usables de inmediato y alimentaron el robo de cuentas en otros sitios por reutilización de contraseñas. Defiéndete guardando las contraseñas como un hash de un solo sentido con sal, sin conservar datos que no necesitas, parcheando vulnerabilidades y preparándote para la reutilización (2FA).
Fuga de datos de Benesse (2014) — por qué no se pudo detener a un interno y la defensa del privilegio mínimo
Un ingeniero de sistemas externo en una empresa del grupo subcontratada usó un acceso a la base de datos concedido legítimamente para copiar datos de clientes en masa, transferirlos a un teléfono personal y venderlos a corredores de datos. El software de monitorización bloqueaba la escritura a almacenamiento USB, pero no la transferencia a un teléfono (MTP). Se filtraron hasta ~35 millones de registros. Defiéndete minimizando el privilegio (privilegio mínimo / need-to-know), cerrando cada vía de exfiltración con DLP, detectando el acceso masivo y extendiendo la supervisión hasta contratistas y subcontratistas.
Ransomware de Capcom (2020) — por qué un viejo dispositivo VPN fue la vía de entrada, y la defensa ante la doble extorsión
La vía de entrada fue un viejo dispositivo VPN de respaldo que se había dejado en marcha en una filial norteamericana después de que unidades más nuevas lo reemplazaran. Desde ahí se vulneró la red, se robaron datos y luego el ransomware cifró los sistemas (doble extorsión). Los datos personales de hasta ~390.000 personas quedaron potencialmente expuestos (sin datos de tarjetas de pago). Capcom se negó a pagar, restauró desde copia de seguridad y lo divulgó con transparencia. Defiéndete retirando el equipo sin uso, parcheando los dispositivos de borde y cubriendo tanto el robo como el cifrado (segmentación, detección, copias de seguridad).