La principal vía de acceso a una organización no siempre se encuentra en una brecha tecnológica, sino en un empleado de confianza que dispone de permisos para intervenir en procesos críticos. Esta es una de las principales conclusiones de la última investigación de TrendAI™, la división enterprise de Trend Micro, que advierte sobre el crecimiento de un mercado clandestino en el que grupos de ciberdelincuencia organizada buscan y captan trabajadores con privilegios dentro de las empresas para facilitar ataques desde su propio interior.
El análisis revela que los ciberdelincuentes están identificando de forma deliberada a empleados con capacidad para autorizar operaciones, recuperar cuentas, alterar procedimientos internos, consultar información confidencial o proporcionar acceso directo a sistemas corporativos. De esta manera, los atacantes pueden sortear parte de las medidas de seguridad convencionales sin necesidad de explotar directamente las defensas tecnológicas de las organizaciones.
“Durante años hemos centrado la atención en proteger el perímetro de las organizaciones, pero los propios ciberdelincuentes están demostrando que el acceso más eficiente no siempre pasa por romper las defensas, sino por convencer a quien ya trabaja dentro. Estamos asistiendo a la profesionalización de un mercado que convierte la confianza en un activo comercializable”, destaca David Sancho, investigador senior de amenazas de TrendAI™.
Un modelo de captación cada vez más profesionalizado
Lejos de responder a acciones oportunistas, el informe revela una estructura cada vez más profesionalizada. Se han identificado anuncios en los que se ofrecen primas de incorporación de hasta 25.000 dólares, recompensas por recomendar a otros empleados con acceso similar, acuerdos de reparto de beneficios y servicios de garantía (escrow) para asegurar las transacciones entre delincuentes y colaboradores internos.
En muchos casos, los ciberdelincuentes no buscan conocimientos técnicos avanzados, sino empleados situados en posiciones estratégicas dentro de los procesos de negocio: gestores capaces de aprobar pagos, personal con acceso a sistemas de recuperación de cuentas, operadores que puedan modificar el estado de un envío o empleados con capacidad de validar operaciones que un atacante externo podría ejecutar difícilmente.
Además, el informe pone de manifiesto un cambio profundo en las prioridades del cibercrimen. El auténtico valor ya no reside solamente en acceder a una red corporativa, sino en controlar procesos de negocio críticos desde dentro de la organización.
Se han observado ofertas dirigidas a empleados de entidades financieras, de telecomunicaciones, plataformas digitales, compañías logísticas, organismos públicos, empresas sanitarias o grandes cadenas comerciales. En función del sector, los ciberdelincuentes buscan realizar intercambios fraudulentos de tarjetas SIM, manipular sistemas de seguimiento de envíos, autorizar reembolsos, acceder a historiales médicos o comercializar accesos privilegiados listos para usar.
La confianza, nuevo objetivo del cibercrimen
Para TrendAI™, esta evolución obliga a replantear la gestión del riesgo interno. La amenaza ya no debe entenderse únicamente como un problema tecnológico o de recursos humanos, sino como un riesgo de negocio que afecta directamente a los procesos de confianza sobre los que operan las organizaciones.
“La mayoría de estos ataques no requieren vulnerar sistemas complejos, sino aprovechar procesos legítimos ejecutados por personas autorizadas. Por eso, las organizaciones deben complementar las medidas tradicionales de ciberseguridad con controles sobre los procesos críticos y programas específicos para concienciar a los empleados de que ellos también son el objetivo de campañas de captación”, concluye Sancho.

