Resumen para oposiciones

Ciberdelincuencia y tipos de ciberataque

Lo esencial para el examen, redactado a partir del BOE. Entra en el tema 41 de Policía Nacional.

16 min de lectura6 apartados
Epígrafe oficial del programa

Ciberdelincuencia y agentes de la amenaza: técnicas de ataque (botnet, BEC, phishing, ransomware, inyección SQL, XSS, zero-day…), cibercriminales, crimen como servicio, hacktivistas, amenaza interna, APT y Cyber Kill Chain.

1. La ciberdelincuencia

La ciberdelincuencia es el conjunto de conductas delictivas que se cometen utilizando las tecnologías de la información y la comunicación o que tienen a esas tecnologías como objetivo.

El principal instrumento internacional es el Convenio sobre la Ciberdelincuencia del Consejo de Europa, conocido como Convenio de Budapest (2001), que España ha ratificado. Distingue cuatro grupos de delitos:

  1. Contra la confidencialidad, la integridad y la disponibilidad de los datos y sistemas:
    • el acceso ilícito;
    • la interceptación ilícita;
    • la interferencia en los datos y en los sistemas;
    • el abuso de dispositivos.
  2. Informáticos: la falsificación y el fraude informáticos.
  3. Relacionados con el contenido: la pornografía infantil.
  4. Contra la propiedad intelectual.

En España, estos hechos se castigan, entre otros, como:

  • descubrimiento y revelación de secretos y acceso ilegal a sistemas (arts. 197 y 197 bis CP);
  • daños informáticos (arts. 264 y siguientes);
  • estafa informática (art. 249);
  • delitos contra menores cometidos en la red.

Sus rasgos característicos son:

  • la transnacionalidad;
  • el anonimato;
  • la escalabilidad: un solo ataque alcanza a miles de víctimas;
  • la rapidez;
  • la volatilidad de las pruebas.

Por eso exige cooperación internacional y unidades especializadas.

2. Técnicas de ataque

Malware (software malicioso)

  • Virus: se adhiere a otros archivos y necesita que el usuario los ejecute para propagarse.
  • Gusano: se propaga solo por la red, sin intervención del usuario.
  • Troyano: se presenta como un programa legítimo para engañar al usuario y abrir una puerta al atacante. Una variante es el RAT (troyano de acceso remoto).
  • Spyware y keylogger: espían la actividad del usuario y registran sus pulsaciones de teclado.
  • Rootkit: oculta la presencia del atacante en el sistema.
  • Cryptojacking: usa los equipos ajenos para minar criptomonedas.

Ransomware

  • Qué es: un malware que cifra los archivos de la víctima, o bloquea el sistema, y exige un rescate (normalmente en criptomonedas) a cambio de la clave para descifrarlos.
  • Doble extorsión: además de cifrar, el atacante roba los datos y amenaza con publicarlos.
  • Casos conocidos: WannaCry (2017), que explotó una vulnerabilidad de Windows y afectó a cientos de miles de equipos.
  • Prevención: copias de seguridad aisladas y actualizadas, parches y formación.
  • Recomendación oficial: no se recomienda pagar. Pagar no garantiza la recuperación y financia a los delincuentes.

Botnet

  • Qué es: una red de equipos infectados (los bots o zombis) que un atacante (el botmaster) controla a distancia mediante un servidor de mando y control (C&C o C2), sin que sus propietarios lo sepan. Pueden ser ordenadores, móviles o dispositivos del internet de las cosas, como cámaras o routers.
  • Usos:
    • ataques de denegación de servicio distribuida (DDoS): saturan un servicio con peticiones masivas hasta dejarlo inaccesible;
    • envío masivo de spam y phishing;
    • fraude de clics;
    • distribución de malware.

Phishing y otras técnicas de ingeniería social

  • Ingeniería social: técnicas que manipulan psicológicamente a la persona (urgencia, autoridad, curiosidad, miedo) para que revele información o haga algo que beneficia al atacante. El eslabón humano suele ser el más débil.
  • Phishing: el atacante suplanta a una entidad de confianza (un banco, una empresa de paquetería, la Agencia Tributaria…) por correo electrónico. Busca que la víctima pulse un enlace fraudulento, introduzca sus credenciales o datos bancarios, o descargue malware.
  • Variantes:
    • Spear phishing: dirigido a una persona u organización concreta, con mensajes personalizados.
    • Whaling: dirigido a altos directivos.
    • Smishing: por SMS.
    • Vishing: por llamada de voz, por ejemplo el falso técnico o el falso empleado del banco.
    • Pharming: manipula la resolución DNS para que la víctima acabe en una web falsa aunque escriba la dirección correcta.
    • Quishing: mediante códigos QR.

BEC (Business Email Compromise)

  • Qué es: el compromiso del correo electrónico corporativo. El atacante suplanta, o toma el control de, la cuenta de correo de un directivo, proveedor o cliente para engañar a la empresa y que haga transferencias a cuentas controladas por él.
  • Modalidades principales:
    • el fraude del CEO: un falso directivo ordena un pago urgente y confidencial;
    • el cambio de cuenta bancaria de un proveedor en las facturas.
  • Daño económico: es una de las modalidades que más pérdidas causa. Suele usar mulas para mover el dinero.

Ataques contra aplicaciones web

  • Inyección SQL:
    • el atacante introduce código SQL malicioso en un campo de entrada (formularios, URL) de una aplicación que no valida correctamente los datos;
    • así manipula la base de datos: puede leer, modificar o borrar información, o saltarse la autenticación;
    • prevención: consultas parametrizadas y validación de las entradas.
  • XSS (Cross-Site Scripting):
    • el atacante inyecta scripts maliciosos, normalmente JavaScript, en una página web legítima;
    • el script se ejecuta en el navegador de otros usuarios que la visitan;
    • sirve para robar cookies de sesión, suplantar al usuario o redirigirlo.
    • Diferencia con la inyección SQL: la inyección SQL ataca la base de datos del servidor; el XSS, a los usuarios a través de su navegador.

Vulnerabilidades de día cero (zero-day)

  • Una vulnerabilidad de día cero es un fallo de seguridad desconocido por el fabricante, o para el que todavía no existe parche.
  • El exploit de día cero es el código que la aprovecha.
  • Es especialmente peligroso porque no hay defensa específica: el fabricante ha tenido «cero días» para corregirlo.
  • Se cotiza a precios muy altos y lo usan sobre todo los actores más avanzados (APT).

Otras técnicas

  • Hombre en el medio (man-in-the-middle): interceptar las comunicaciones entre dos partes, por ejemplo en una wifi pública falsa.
  • Fuerza bruta y credential stuffing, que consiste en probar credenciales robadas en otros servicios.
  • SIM swapping: el duplicado fraudulento de la tarjeta SIM de la víctima para recibir sus códigos de verificación.
  • Ataques a la cadena de suministro: comprometer a un proveedor de software para llegar a sus clientes.

Sigue leyendo en Opoclaro, gratis

Faltan estos 4 apartados del resumen, con las preguntas de cada uno para comprobar que lo has entendido:

  1. 3. Agentes de la amenaza
  2. 4. La Cyber Kill Chain
  3. 5. Respuesta institucional
  4. Lo que más cae
Leer el resumen completo gratis

Puntos clave

lo que tienes que saberte sí o sí

  • El Convenio de Budapest (2001), del Consejo de Europa, es el principal tratado internacional sobre ciberdelincuencia.
  • El ransomware cifra los archivos de la víctima y exige un rescate; en la doble extorsión el atacante además roba los datos y amenaza con publicarlos.
  • Una botnet es una red de equipos infectados (bots o zombis) controlados a distancia por un atacante mediante un servidor de mando y control, usada para ataques DDoS, spam o distribución de malware.
  • El phishing consiste en suplantar a una entidad de confianza para obtener credenciales o datos; el spear phishing es su variante dirigida, el smishing usa SMS y el vishing llamadas de voz.
  • El BEC (Business Email Compromise) es el fraude basado en suplantar o comprometer el correo corporativo, como el fraude del CEO o el cambio de cuenta bancaria en facturas.
  • La inyección SQL introduce código SQL en entradas no validadas de una aplicación para manipular su base de datos.
  • El XSS (Cross-Site Scripting) inyecta scripts maliciosos en una web legítima que se ejecutan en el navegador de otros usuarios.
  • Una vulnerabilidad de día cero (zero-day) es un fallo desconocido por el fabricante o para el que aún no existe parche.
  • El crimen como servicio (CaaS) es el modelo en el que unos delincuentes venden o alquilan herramientas y servicios, como el ransomware como servicio (RaaS), a otros sin conocimientos técnicos.
  • Los hacktivistas actúan por motivos ideológicos o políticos; la amenaza interna procede de personas con acceso legítimo a los sistemas.
  • Las APT son grupos con muchos recursos, normalmente patrocinados por Estados, que realizan campañas dirigidas, sigilosas y prolongadas, sobre todo de ciberespionaje.
  • La Cyber Kill Chain de Lockheed Martin describe siete fases: reconocimiento, armado, entrega, explotación, instalación, mando y control, y acciones sobre los objetivos.

Ponte a prueba: 2 preguntas tipo test

1. El tipo de malware que se propaga por sí mismo a través de la red, sin necesidad de que el usuario ejecute un archivo infectado, es:

  1. A) El virus.
  2. B) El gusano.
  3. C) El troyano.
  4. D) El keylogger.
Ver la respuesta

Correcta: B) El gusano.

El gusano se autorreplica por la red; el virus necesita un archivo huésped y el troyano se presenta como un programa legítimo.

Malware

2. El principal tratado internacional sobre ciberdelincuencia, elaborado en el seno del Consejo de Europa, es:

  1. A) El Convenio de Schengen.
  2. B) El Convenio de Budapest de 2001.
  3. C) El Tratado de Lisboa.
  4. D) El Convenio de Ginebra.
Ver la respuesta

Correcta: B) El Convenio de Budapest de 2001.

El Convenio sobre la Ciberdelincuencia se firmó en Budapest en 2001.

La ciberdelincuencia

empieza hoy

El resumen completo, con preguntas en cada apartado

En Opoclaro estudias cada tema por apartados, compruebas lo aprendido al momento y repasas lo que falles. Tu plan diario lo ordena según tus horas y la fecha del examen.

Crear mi plan gratis