CYBER WELFARE

Proteja su privacidad digital

Ataques que aprovechan la detección tardía

Existe una categoría de técnicas cuyo objetivo no es entrar, sino quedarse sin que nadie lo note. Son los ataques que aprovechan la detección tardía.

Son menos espectaculares que las técnicas que comprometen una contraseña, y mucho más eficaces: el tiempo es el recurso que convierte un acceso puntual en una posición estable. Quien tiene acceso durante dos horas puede leer; quien lo tiene durante dos meses puede construir.

Este contenido profundiza en la recomendación sobre las alertas de acceso a las cuentas.

El principio común: quedarse por debajo del umbral

Todas las técnicas de esta familia comparten una lógica: evitar superar el umbral que hace saltar la detección.

Los sistemas que se describen en la unidad sobre las tecnologías avisan de lo que se aparta de lo normal. La contramedida de quien quiere quedarse es, por tanto, fácil de enunciar: parecerse a lo normal.

No hace falta esconderse de un sistema de vigilancia: basta con comportarse como el usuario legítimo.

1. El acceso paciente

Cómo funciona. Quien ha obtenido una credencial no la usa enseguida ni la usa de forma intensa. Entra pocas veces, a horas verosímiles, sin hacer nada llamativo.

Por qué funciona. Un acceso poco frecuente y ordinario deja pocos indicios. Si el dispositivo ya se ha reconocido una vez, los accesos posteriores ni siquiera generan una alerta de «nuevo dispositivo».

Qué consigue. Observación continuada: correspondencia, contactos, hábitos, viajes, servicios que usas. Es el material que hace posibles los engaños dirigidos.

La defensa específica. La revisión periódica del registro de accesos, que muestra todas las entradas y no solo las que el sistema ha considerado anómalas.

2. La persistencia mediante configuración

Cómo funciona. Durante un acceso se añade una configuración que sigue funcionando sola: una regla de reenvío, una aplicación conectada, un método de recuperación, un número de teléfono secundario.

Por qué funciona. Una vez hecha la configuración, ya no hace falta entrar. No hay nuevos accesos que detectar y, por tanto, no hay alertas. La información llega sola, y el canal sobrevive al cambio de contraseña.

Qué consigue. Un flujo continuo, invisible e independiente.

La defensa específica. Es la única técnica de esta familia que ninguna alerta de acceso puede interceptar, porque no genera accesos. Solo se encuentra mirando la lista de configuraciones.

Por eso, a lo largo de toda esta serie, la revisión de las reglas de reenvío aparece tan a menudo: es el punto ciego del sistema de detección.

3. El borrado de las alertas

Cómo funciona. Si las alertas de seguridad llegan a la cuenta comprometida, quien está dentro las lee y las borra. Tú no ves nada.

Por qué funciona. El sistema ha hecho su trabajo: la alerta se ha generado y enviado. Pero se ha entregado en un lugar que controla la otra persona.

Qué consigue. Invisibilidad total, sin ninguna técnica sofisticada.

La defensa específica. El canal independiente. Es toda la razón por la que la guía práctica de esta unidad empieza por ahí.

4. El abuso de la recuperación

Cómo funciona. En lugar de atacar la contraseña de una cuenta, se ataca la cuenta que sirve para recuperarla —normalmente el correo principal— y desde ahí se inician procedimientos de restablecimiento legítimos en los demás servicios.

Por qué funciona. Cada paso, por separado, es una operación normal: recuperar una contraseña es justo lo que los servicios están diseñados para gestionar. Los mensajes de confirmación llegan al buzón controlado y se borran justo después de usarse.

Qué consigue. Acceso progresivo a muchos servicios, sin forzar nunca nada.

La defensa específica. El segundo factor en las cuentas vinculadas —que hace que controlar solo el correo no sea suficiente— y las alertas con un destino independiente.

5. La normalización gradual

Cómo funciona. Los hábitos de la cuenta se modifican poco a poco, de modo que el sistema de detección los asimila como la nueva normalidad: primero un acceso ocasional desde un dispositivo, luego más frecuente, luego habitual.

Por qué funciona. Los sistemas que aprenden del comportamiento aprenden también del comportamiento de quien ataca, si los cambios son lo bastante graduales.

Qué consigue. Un dispositivo ajeno que el sistema considera legítimo y del que, por tanto, deja de avisar.

La defensa específica. También aquí, el registro: un dispositivo que aparece con regularidad tienes que reconocerlo tú, no el sistema.

Visión de conjunto

Técnica¿Genera alertas?¿Sobrevive al cambio de contraseña?Dónde se encuentra
Acceso pacientePocas vecesNoRegistro de accesos
Persistencia mediante configuraciónNoSíConfiguración de la cuenta
Borrado de las alertasSí, pero no te lleganNoCanal independiente
Abuso de la recuperaciónEn los otros serviciosDependeRegistro + alertas
Normalización gradualCada vez menosNoRegistro de accesos

La fila destacada es la que conviene recordar: solo una técnica de esta familia es completamente invisible para las alertas, y es también la única que sobrevive al cambio de contraseña. Por eso ninguna notificación puede sustituir la revisión de las configuraciones.

Cómo se llega a un acceso de este tipo

Las técnicas descritas presuponen que ya se ha obtenido una credencial. Conviene recordar de dónde sale, porque conecta esta unidad con las anteriores.

OrigenCómo ocurreUnidad que lo trata
Filtración de un servicioLas credenciales de un sitio acaban circulandoLa contraseña reutilizada
Contraseña reutilizadaLa misma llave abre varias puertasUna contraseña distinta para cada cuenta
PhishingLas credenciales se entregan voluntariamente, por engañoLas señales en las alertas
Dispositivo que se deja abiertoNo hace falta ninguna credencialEl bloqueo de pantalla
Software espíaLas credenciales se capturan mientras se escribenLas actualizaciones y los permisos

Ninguno de estos orígenes es exótico, y ninguno exige que hayas cometido un error evidente: la primera fila, en concreto, no depende de ti en absoluto. Un proveedor sufre una filtración, y tu credencial circula sin que hayas hecho nada mal.

Esto es lo que hace necesaria la detección: se puede hacer todo bien y encontrarse igualmente con una credencial comprometida. La pregunta útil no es cómo evitarlo siempre, sino cuánto tiempo pasará hasta que te des cuenta.

Por qué el tiempo es el recurso principal

Merece la pena mirarlo desde el punto de vista de quien ha conseguido un acceso, porque aclara qué se está defendiendo.

Un acceso de diez minutos permite mirar. Es el caso que se describe en la unidad sobre la pantalla que se deja abierta: exposición total, pero breve.

Un acceso de una semana permite entender: quién eres, con quién hablas, qué servicios usas, cuándo estás fuera, a qué te dedicas.

Un acceso de tres meses permite construir: llegar a otras cuentas, establecer canales que ya no dependen del acceso original y actuar en el momento más conveniente en lugar de hacerlo enseguida.

Esta última es la diferencia de fondo. Un acceso breve obliga a actuar deprisa y de forma visible. Un acceso largo permite elegir el momento, que casi siempre es aquel en que la víctima está menos preparada para reaccionar: un viaje, una época de mucho trabajo, una ausencia prolongada.

Lo que no entra en esta familia

Conviene delimitarla, porque la frontera con otras unidades de la serie no es evidente.

El acceso rápido y destructivo. Quien entra, vacía y desaparece en media hora sigue otra lógica: no le interesa quedarse, le interesa ser rápido. Es ruidoso y se detecta enseguida, lo que explica por qué está menos extendido de lo que se cree.

El software espía en el dispositivo. Captura lo que escribes antes de que se convierta en un acceso. Es una amenaza para el dispositivo, no para la cuenta, y se afronta con actualizaciones y control de los permisos.

El phishing. Es una forma de obtener la credencial, no de mantener su uso. A menudo precede a estas técnicas, pero es una fase distinta.

El acceso con la pantalla abierta. Aprovecha una sesión ya autenticada con presencia física, y termina cuando termina esa ventana de tiempo, salvo que deje una configuración: en ese caso, entra en esta familia.

La distinción útil, en una línea: estas técnicas no tienen que ver con cómo se entra, sino con lo que se hace para no salir.

El caso más delicado: alguien que te conoce

Hay una variante que merece mencionarse, porque es más frecuente de lo que se suele pensar y porque las defensas descritas también funcionan en ese caso.

Un acceso prolongado a una cuenta personal puede venir de alguien cercano: una expareja, un familiar, una persona que tuvo la contraseña de forma legítima en el pasado y nunca dejó de tenerla.

Esta variante es especialmente difícil de detectar por razones técnicas muy concretas: el dispositivo ya está reconocido, la red es la misma, los horarios son verosímiles. Ningún sistema de detección lo considerará anómalo, porque para el sistema no lo es.

Las defensas son las mismas, con un matiz: aquí el registro de accesos y la revocación de las sesiones cuentan más que las alertas, porque las alertas no llegarán. Y si la situación tiene que ver con una relación difícil o con una separación, el tema va más allá de la seguridad informática: conviene buscar apoyo también fuera de aquí, en personas o servicios especializados. Si vives en España, puedes llamar al 017, la línea gratuita y confidencial de ayuda en ciberseguridad de INCIBE.

Por qué los ataques que aprovechan la detección tardía exigen defensas distintas

Hay una conclusión que une todo lo anterior.

Contra las demás familias de amenazas de esta serie funcionan las defensas preventivas: una contraseña robusta, un segundo factor, un bloqueo automático breve, una actualización instalada.

Aquí la prevención no basta, porque el punto de partida de esta familia es que la prevención ya se ha superado. Lo que queda son dos cosas:

La detección: alertas activas en un canal independiente, que reducen el tiempo de descubrimiento de meses a minutos.

La revisión periódica: el registro de accesos y la lista de configuraciones, que cubren lo que las alertas no ven.

Cinco minutos al mes en las tres cuentas principales. Es la única defensa contra la única técnica que ninguna alerta puede interceptar, y la respuesta más serena a los ataques que aprovechan la detección tardía.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónEntender que aquí el objetivo es quedarse, no entrar
CompetenciasSaber qué técnica no pueden ver las alertas
Comportamiento SeguroRevisar periódicamente accesos y configuraciones

Nivel de referencia: FL3 — Autónomo.

Resumen

  • El objetivo de esta familia no es entrar: es no llamar la atención.
  • La persistencia mediante configuración no genera accesos, así que ninguna alerta la ve.
  • Si las alertas llegan a la cuenta comprometida, simplemente se borran.
  • Contra estas técnicas la prevención no basta: hacen falta detección y revisión periódica.

Acción inmediata recomendada. Mira la lista de aplicaciones conectadas a tu cuenta principal. Cada entrada que no reconozcas es un canal del que ninguna alerta te avisará nunca.

Para medir tu nivel en conjunto, puedes hacer la autoevaluación de la resiliencia digital.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.