Laptop farms y el ciberespionaje internacional

Un riesgo importante que enfrentamos las grandes compañías y gobiernos que contratamos personal de TI remoto, es el uso de los equipos de cómputo con fines de espionaje.

Estas actividades de espionaje las realizan por medio de laptop farms, que consiste en operadores malignos que a través de equipos de cómputo de empleados válidos realizan acciones para ingresar a la infraestructura tecnológica de las organizaciones y poder así extraer información sin ser detectados.

Desde información financiera y planes de expansión extraídos de sus sistemas de información (IT), hasta secretos industriales y formulaciones exfiltradas de sus sistemas SCADA (OT), el riesgo de perder información es uno de los que mayor impacto representan para nuestras organizaciones.

Muchas veces las laptop farms son creadas por empleados que solicitaron trabajo en la organización con ese objetivo en mente. Pasaron sus filtros de contratación, cumplen con sus tareas asignadas, pero al mismo tiempo están permitiendo que un operador maligno acceda a sus equipos de cómputo y de ahí pivotear a otras computadoras dentro de la misma organización.

Otra puerta de entrada es a través de empleados que ya tienen tiempo trabajando dentro de la organización y que, motivados por la falta de lealtad, inconformidad con la organización o sujetos a una presión económica acceden a permitir que sus equipos de cómputo sean usados en estos ilícitos.

Este tipo de ataque no solamente lo realizan para robar información de organizaciones privadas, también es un recurso utilizado por algunas naciones para acceder a información y secretos de grandes corporaciones o gobiernos extranjeros.

Un ejemplo reciente, que implica labores de espionaje internacional y robo de criptomonedas desde Corea del Norte hacia más de 30,000 equipos de cómputo, lo podemos leer en: Japan Dismantles First North Korean Laptop Farm as US and Allies Detail Wider Scheme.

El riesgo de sufrir un ataque por medio de laptop farms no debe inhibir el uso del trabajo remoto. Para poder protegernos de este tipo de robo de información, las organizaciones podemos implementar controles de ciberseguridad que permitan restringir el acceso a la información de acuerdo con el rol del empleado (RBAC), restricciones por medio de listas de control de acceso (ACL), herramientas de detección y prevención de robo de información (DLP) y monitoreo oportuno y alertamiento de comportamientos anómalos en la red de la organización (SIEM).

Comentarios