CASO DE USO: PRUEBAS DE PENETRACIÓN

Simular ataques reales
con datos recuperados de la darknet

El 80 % de las brechas de seguridad se inician con el robo de credenciales. Los pentesters pueden lograr un impacto rápido cuando se centran en el vector de ataque más habitual al que se enfrentan las aplicaciones: los datos de autenticación comprometidos.

SpyCloud proporciona a los pentesters datos recuperados de brechas de seguridad, malware y suplantación de identidad para simular vulnerabilidades que otras herramientas pasan por alto.

Acelerar el tiempo hasta la violación de la seguridad gracias a la inteligencia sobre exposiciones

SpyCloud es el arma secreta de los pentesters: te proporciona los mismos datos que utilizan los delincuentes para que puedas simular ataques con precisión y detectar puntos débiles que puedan subsanarse antes de que los atacantes se aprovechen de ellos.

Aumentar la rapidez de las pruebas y la elaboración de informes para los clientes
Utilizar credenciales filtradas recientemente para agilizar el proceso de pruebas de penetración y ofrecer información más rápidamente a los clientes
Detecta rápidamente las brechas de seguridad
Identificar las vulnerabilidades derivadas de la exposición de credenciales que las herramientas de análisis tradicionales podrían pasar por alto
Mejorar el coste total de los proyectos
Aumentar el valor de los servicios de pruebas de penetración aportando conclusiones prácticas que ayuden a los clientes a subsanar los riesgos con rapidez

Equípate con datos recientes y fiables obtenidos de las comunidades delictivas

Las API flexibles de SpyCloud ofrecen a los equipos rojos y a los pentesters acceso directo a credenciales, cookies, información de identificación personal (PII) y otros datos recuperados del mercado negro. Integra más de 200 campos de datos de identidad en tus herramientas y flujos de trabajo para simular el comportamiento de los atacantes, acelerar el tiempo de compromiso y detectar vulnerabilidades basadas en la identidad durante las evaluaciones.

La incorporación de los datos de SpyCloud a nuestras pruebas de penetración ha transformado nuestro negocio. El tiempo que tardamos en sufrir una intrusión se ha reducido considerablemente y el valor que ofrecemos a nuestros clientes ha aumentado de forma espectacular. SpyCloud nos ha proporcionado una ventaja competitiva.
CUENTA CON LA CONFIANZA DE CIENTOS DE LÍDERES DEL SECTOR A NIVEL MUNDIAL

DESCUBRE QUIÉN UTILIZA SPYCLOUD

Defenders
: te ayudamos

SpyCloud ayuda a los equipos de simulación de ataques, a los pentesters y a los consultores de seguridad a mejorar la profundidad y el realismo de las pruebas de penetración mediante el acceso a datos auténticos que han sido objeto de un ataque.

Evaluadores de seguridad

Reproducir el comportamiento de los atacantes, incorporando datos de acceso reales de los clientes en los patrones de ataque

Equipos rojos

Utilizar las credenciales recuperadas para imitar las tácticas de los atacantes y evaluar de forma eficaz las defensas de la organización

Consultores de seguridad

Ofrecer a los clientes evaluaciones exhaustivas mediante la incorporación de datos sobre amenazas a la identidad en las metodologías de prueba

Próximos pasos

Moderniza tus pruebas de penetración con inteligencia de exposición

Preguntas frecuentes sobre pruebas de penetración y el «equipo rojo»

Las credenciales sintéticas y las listas de palabras que se utilizan en los ataques tradicionales de «credential stuffing» en pruebas de penetración se construyen a partir de patrones, contraseñas comunes y volcados de filtraciones anteriores que los equipos de seguridad ya conocen. Las defensas ajustadas contra estos conjuntos de datos conocidos funcionan bien en las pruebas, pero pueden fallar ante credenciales nuevas y específicas de una organización que nunca se hayan incluido en ninguna lista de palabras publicada. El conjunto de datos recuperados por SpyCloud contiene credenciales, cookies de sesión y artefactos de identidad procedentes directamente de mercados delictivos activos, registros de malware de robo de información y capturas de kits de phishing. Se trata de las mismas credenciales y artefactos que los atacantes reales compran y utilizan en ataques dirigidos. Cuando un pentester utiliza los datos de SpyCloud para comprobar si los empleados han reutilizado credenciales en cuentas personales y laborales, o si circulan en los mercados delictivos cookies de sesión activas asociadas a aplicaciones corporativas, la prueba simula el vector de ataque exacto que seguirían los autores de amenazas reales. El equipo de TrollEye Security lo describió así: la inclusión de los datos de SpyCloud en sus pruebas de penetración redujo significativamente el tiempo necesario para comprometer el sistema y aumentó drásticamente el valor aportado a los clientes.

La API de SpyCloud ofrece más de 200 campos de datos procedentes de cuatro categorías principales de fuentes delictivas. Los datos de filtraciones proporcionan nombres de usuario, contraseñas en texto plano y con hash, direcciones de correo electrónico e información de identificación personal (PII) asociada, procedentes de filtraciones de terceros en las que los empleados de la organización objetivo se registraron con direcciones de correo electrónico del trabajo. Los datos de registro del malware de robo de información proporcionan telemetría a nivel de dispositivo procedente de terminales infectados, incluyendo todas las credenciales almacenadas en el navegador en todas las aplicaciones, las cookies de sesión activas en el momento de la infección, las huellas digitales del dispositivo y una lista completa de las aplicaciones a las que el dispositivo tenía acceso. Los datos de captura de phishing proporcionan credenciales obtenidas directamente de ataques de phishing exitosos dirigidos a los empleados o dominios de la organización; suelen ser más recientes que los datos de filtraciones e incluyen artefactos de sesión. Las «combolists» proporcionan pares de credenciales agregados que combinan múltiples fuentes de filtraciones y malware en formatos listos para el ataque, que se ajustan a la forma en que los operadores delictivos adquieren y utilizan los datos de identidad. Para las operaciones del «equipo rojo», los datos de las cookies de sesión son especialmente valiosos, ya que permiten simular el bypass de la autenticación sin necesidad de un par de credenciales válido, lo que permite comprobar si las defensas de la organización detectarían un ataque de repetición de sesión que elude por completo la autenticación multifactorial (MFA).

SpyCloud proporciona todos los datos a través de una API REST con salida en formato JSON, lo que permite su integración en cualquier herramienta que acepte entradas de datos externas. Entre los patrones de integración más habituales se encuentra la importación directa de las credenciales identificadas por SpyCloud para un dominio objetivo a Burp Suite o a marcos personalizados de «credential stuffing», con el fin de poner a prueba la resistencia de los portales de inicio de sesión frente a ataques reales de «password spray» y «credential stuffing». Los equipos rojos utilizan los datos de cookies de sesión de SpyCloud para comprobar si las aplicaciones web, los sistemas de inicio de sesión único (SSO) y las aplicaciones en la nube de su organización detectarían o rechazarían una sesión robada reproducida. Los equipos rojos que se basan en información de inteligencia cibernética (CTI) utilizan IDLink para crear un gráfico de identidad completo de los empleados objetivo antes de una operación, identificando cuentas personales expuestas que comparten patrones de credenciales con cuentas corporativas y utilizándolas como vectores de acceso iniciales. La documentación de la API de SpyCloud incluye parámetros de consulta para filtrar por dominio, intervalo de fechas, origen de la filtración y tipo de datos, lo que permite a los pentesters delimitar las consultas con precisión al objetivo de la operación sin extraer datos irrelevantes. Para los equipos que desarrollan herramientas personalizadas, el gestor técnico de cuentas de SpyCloud ofrece asistencia práctica para la implementación de la API y la optimización de las consultas.

La mayoría de las fuentes de datos de filtraciones proporcionan las contraseñas como valores hash que deben descifrarse antes de poder utilizarlas en ataques de «credential stuffing» o «password spray». La descifrado alarga la duración de una operación, requiere recursos informáticos y produce resultados incompletos en el caso de los algoritmos de hash más robustos. SpyCloud proporciona más del 80 % de las credenciales expuestas en texto plano como parte de su proceso de recuperación y procesamiento. Esto significa que los pentesters reciben credenciales listas para su uso inmediato que pueden probarse en los sistemas objetivo sin necesidad de descifrarlas, lo que reduce significativamente el tiempo que transcurre entre el reconocimiento y el ataque. La disponibilidad de texto sin cifrar también cambia lo que se puede probar. Los patrones de reutilización de contraseñas, las tendencias en materia de seguridad de las contraseñas entre el personal de una organización y la presencia de credenciales corporativas en los mercados delictivos se hacen visibles de inmediato, en lugar de requerir un análisis posterior al descifrado. Para los equipos rojos que evalúan la rapidez con la que un atacante podría lograr el acceso inicial utilizando credenciales robadas compradas en mercados delictivos, la entrega de texto sin cifrar de SpyCloud simula con mayor precisión el flujo de trabajo real del atacante.

Los servicios gratuitos de notificación de filtraciones, como HaveIBeenPwned, tienen una finalidad diferente: informan a particulares y organizaciones de si una dirección de correo electrónico aparece en una filtración conocida y divulgada públicamente. Están diseñados para la concienciación y la notificación, no para realizar pruebas de seguridad activas. Los datos de las pruebas de penetración de SpyCloud se diferencian en tres aspectos relevantes para un proyecto de pruebas. En primer lugar, la actualidad: SpyCloud recopila datos de fuentes delictivas antes de que se hagan públicos, lo que significa que los datos de SpyCloud incluyen filtraciones recientes que aún no han aparecido en ningún servicio público de notificación de filtraciones. En segundo lugar, los tipos de datos: HaveIBeenPwned y servicios similares indexan direcciones de correo electrónico y, opcionalmente, contraseñas con hash procedentes de filtraciones reveladas. SpyCloud incluye contraseñas en texto plano, cookies de sesión, huellas digitales de dispositivos, información de identificación personal (PII) y telemetría completa de registros de malware de robo de información que estos servicios no recopilan. En tercer lugar, el alcance: los servicios gratuitos cubren las filtraciones conocidas públicamente. SpyCloud abarca los datos de las filtraciones, además de los canales de distribución de malware de robo de información y las capturas de kits de phishing que nunca se hacen públicas y, por lo tanto, nunca son indexadas por los servicios de notificación de filtraciones.