Mandiant publica el informe M-Trends 2025, una radiografía sobre las tendencias en ciberamenazas y los sectores objetivo

By

En 2024, más de la mitad (55 %) de toda la actividad de amenazas rastreada tuvo una motivación financiera, lo que constata un aumento constante en los últimos tres años

Mandiant, empresa de Google Cloud para la prestación de servicios dinámicos de ciberdefensa, inteligencia sobre amenazas y respuesta a incidentes, ha publicado hoy las conclusiones de su informe anual M-Trends, una radiografía sobre las tendencias en ciberamenazas basada en investigaciones de primera línea y correcciones de ciberataques de alto impacto en todo el mundo y que han tenido lugar a lo largo de 2024.
El informe de este año, que alcanza la 16ª edición, demuestra que la actividad maliciosa con motivación financiera sigue dominando el panorama de las ciberamenazas. En 2024, más de la mitad (55%) de toda la actividad de amenazas rastreada tuvo una motivación financiera, lo que constata un aumento constante en los últimos tres años. En este sentido, el sector financiero sigue siendo la industria más atacada, ya que su papel central en la economía mundial lo convierte en un foco lucrativo para los actores de amenazas.
Además, las operaciones patrocinadas por el Estado son cada vez más sofisticadas y encubiertas: los actores estatales, incluidos los grupos iraníes y norcoreanos, están intensificando las cibercampañas con tácticas sofisticadas y operaciones cada vez más encubiertas.
Los investigadores de Mandiant también destacan los nuevos riesgos derivados del malware infostealer y la explotación de Web3, dos tendencias que están dando forma a la próxima era de ciberamenazas. Por un lado, Corea del Norte y otros actores de amenazas están apuntando cada vez más a las tecnologías Web3, incluidas las criptomonedas y blockchains, para el robo, el lavado de dinero y la financiación de actividades ilícitas.
Por otro lado, la amenaza silenciosa detrás de las grandes brechas la constituye el malware infostealer, que va en aumento. Por ejemplo, las credenciales robadas permitieron recientemente a UNC5537 atacar las bases de datos de clientes de Snowflake, lo que pone de manifiesto las consecuencias del vasto mercado de los robos de información.

A continuación, las principales conclusiones del informe:
● Los actores con motivaciones financieras siguen dominando el panorama de las ciberamenazas. De los grupos de amenazas rastreados por Mandiant, el 55% de los grupos de amenazas activos en 2024 tenían una motivación financiera, lo que supone un aumento constante con respecto al 52% de 2023 y al 48% de 2022. El 8% de los grupos de amenazas estaban motivados por el espionaje, lo que supone un ligero descenso con respecto al 10% de 2023.

● El vector de infección inicial más común fueron los exploits (33%) por quinto año consecutivo. Las credenciales robadas (16%) ascendieron al segundo puesto en 2024, siendo la primera vez que este vector alcanza este nivel y demostrando su creciente popularidad. Los otros cinco vectores principales son el phishing por correo electrónico (14%), los ataques web (9%) y los ataques previos (8%).
○ En la región EMEA (Europa, Oriente Medio y África), los vectores de infección inicial más frecuentemente identificados en las investigaciones de respuesta a incidentes de Mandiant en 2024 fueron los exploits (39%), seguidos del phishing por correo electrónico (15%) y los ataques de fuerza bruta (10%). En estas zonas del globo, el phishing por correo electrónico y los ataques de fuerza bruta representaron proporciones mayores de vectores de infección iniciales observados que los encontrados por Mandiant en otras investigaciones globales.

● Los sectores más atacados fueron el financiero (17,4%), los servicios empresariales y profesionales (11,1%), la alta tecnología (10,6%), la administración pública (9,5%) y la sanidad (9,3%). Estas tendencias de selección coinciden en gran medida con las de años anteriores.

● El 57% de las veces que las organizaciones tuvieron noticia por primera vez de un compromiso o amenaza en 2024 fue a través de una entidad externa, mientras que el 43% de las veces se identificó internamente. Las notificaciones externas se dividen en un 43% de entidades como las fuerzas de seguridad y los proveedores de ciberseguridad, y un 14% de adversarios, a menudo en forma de notas de rescate. Las organizaciones descubrieron una intrusión a través de mecanismos internos en el 43% de las investigaciones de 2024.
○ Las intrusiones que Mandiant investigó en EMEA en 2024 se descubrieron primero internamente en el 41% de las ocasiones, mientras que en el 59% de los casos, una organización externa notificó primero a las organizaciones de un compromiso. Estas cifras son similares a las globales (43% internas y 57% externas).

● El tiempo medio de permanencia – a nivel mundial- aumentó a 11 días desde los 10 días de 2023, pero sigue estando por debajo de los 16 días registrados en 2022.
○ El tiempo medio de permanencia para las investigaciones de EMEA en 2024 fue de 27 días en general, 20 días para los sucesos descubiertos internamente y 32 días para los sucesos notificados externamente. Aunque el tiempo medio de permanencia en 2024 es superior a las cifras de 2023 para el conjunto (22 días) y para los sucesos notificados externamente (12 días), a largo plazo los tiempos de permanencia siguen disminuyendo.

Stuart McKenzie, Director General de Mandiant Consulting EMEA, manifestó que «Las ciberamenazas siguen tendiendo hacia una mayor complejidad y, como siempre, afectan a un conjunto diverso de industrias objetivo.
Los ataques con motivación financiera siguen siendo la categoría principal. Mientras que el ransomware, el robo de datos y la extorsión multifacética son y seguirán siendo preocupaciones importantes de la ciberdelincuencia mundial, también estamos siguiendo el aumento de la adopción de malware infostealer y el desarrollo de la explotación de las tecnologías Web3, incluidas las criptomonedas.
La creciente sofisticación y automatización que ofrece la inteligencia artificial están exacerbando aún más estas amenazas al permitir ataques más selectivos, evasivos y generalizados. Las organizaciones necesitan recopilar información de forma proactiva para adelantarse a estas tendencias e implementar procesos y herramientas para recopilar y analizar continuamente la inteligencia sobre amenazas de diversas fuentes.»

Arriba, en la foto, Stuart McKenzie, Director General de Mandiant Consulting EMEA / imagen cortesía de Mandiant

Categories:

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *