{"id":24332,"date":"2020-12-04T14:22:13","date_gmt":"2020-12-04T12:22:13","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=24332"},"modified":"2020-12-04T14:24:05","modified_gmt":"2020-12-04T12:24:05","slug":"security-tips-for-trading-platforms","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/security-tips-for-trading-platforms\/24332\/","title":{"rendered":"Breve gu\u00eda de seguridad para las fintech"},"content":{"rendered":"<p>En el 2019, el mercado burs\u00e1til mundial creci\u00f3 en 17 billones de d\u00f3lares y, pese a que la pandemia ha azotado al mercado mundial, por decirlo de alguna forma, el inter\u00e9s en las inversiones no se ha desvanecido. Desde principios del 2020, el n\u00famero de usuarios en aplicaciones de operaciones burs\u00e1tiles ha seguido creciendo.<\/p>\n<p>Pero, por otro lado, los activos y los datos personales de los<em> e-traders<\/em> son un bot\u00edn que resulta muy atractivo para los ciberdelincuentes y, en caso de incidente, son los operadores de la plataforma de trading los que tienen que hacer frente a las consecuencias. En esta publicaci\u00f3n, nos centraremos en las principales amenazas a las que se enfrentan las empresas y c\u00f3mo combatirlas.<\/p>\n<h2>Vulnerabilidades de la aplicaci\u00f3n<\/h2>\n<p>Como cualquier <em>software<\/em>, las plataformas de <em>trading<\/em> presentan vulnerabilidades. En el 2018, el experto en ciberseguridad Alejandro Hern\u00e1ndez <a href=\"https:\/\/www.darkreading.com\/application-security\/trading-platforms-riddled-with-severe-flaws\/d\/d-id\/1332227\" target=\"_blank\" rel=\"noopener nofollow\">encontr\u00f3 fallos en 79 de estas aplicaciones<\/a>, como no usar el cifrado para almacenar o transmitir datos (cualquiera podr\u00eda verlos o modificarlos) y no cerrar la sesi\u00f3n de los usuarios despu\u00e9s de un periodo de inactividad. En cuanto al dise\u00f1o, tambi\u00e9n encontr\u00f3 errores como la posibilidad de crear contrase\u00f1as poco seguras.<\/p>\n<p>Un a\u00f1o despu\u00e9s, <a href=\"https:\/\/www.immuniweb.com\/blog\/fintech-application-security.html\" target=\"_blank\" rel=\"noopener nofollow\">los analistas de ImmuniWeb llevaron a cabo una investigaci\u00f3n similar<\/a> y su conclusi\u00f3n fue igual de negativa: de los 100 productos desarrollados por la tecnolog\u00eda <em>fintech<\/em> que se analizaron, todos resultaron vulnerables en cierta medida. Se encontraron problemas en las aplicaciones web y m\u00f3viles, con muchos <em>bugs<\/em> heredados de las creaciones y de herramientas de terceros usadas por los programadores. Para algunas de las vulnerabilidades exist\u00edan ya parches, pero no se hab\u00edan implementado. De hecho, uno de esos parches se lanz\u00f3 en el 2012, pero los autores de la aplicaci\u00f3n <em>fintech<\/em> nunca encontraron el momento de instalarlo.<\/p>\n<p>Asimismo, si un producto tiene problemas de seguridad, estos se presentar\u00e1n y provocar\u00e1n un da\u00f1o potencial en la reputaci\u00f3n de las empresas y ahuyentar\u00e1n a sus clientes. Y si, como resultado de un <em>bug<\/em> en una aplicaci\u00f3n, los usuarios acaban con sus datos filtrados o experimentan una p\u00e9rdida financiera, el desarrollador podr\u00eda recibir una fuerte multa o verse obligado a pagar da\u00f1os.<\/p>\n<p>A veces, el creador de la plataforma es la \u00fanica v\u00edctima. Por ejemplo, los autores de la aplicaci\u00f3n de <em>trading<\/em> Robinhood <a href=\"https:\/\/www.cnbc.com\/2019\/11\/05\/some-robinhood-users-were-able-to-trade-with-unlimited-borrowed-money.html\" target=\"_blank\" rel=\"noopener nofollow\">no pudieron detectar un <em>bug<\/em><\/a> que permit\u00eda a los usuarios <em>premium<\/em> coger prestado fondos ilimitados de la plataforma para intercambiar valores; un usuario solicit\u00f3 un pr\u00e9stamo de un mill\u00f3n de d\u00f3lares contra un dep\u00f3sito de apenas 4000. Los <em>traders<\/em> lo llamaron \u201cel truco del dinero infinito\u201d.<\/p>\n<p>Para evitar p\u00e9rdidas relacionadas con los <em>bugs<\/em> y las vulnerabilidades, los creadores del c\u00f3digo de la plataforma de <em>trading<\/em> necesitan replantear la seguridad en la etapa de desarrollo y pensar en cosas como el cierre de sesi\u00f3n autom\u00e1tico del usuario, el cifrado y una prohibici\u00f3n en cuanto al uso de contrase\u00f1as inseguras. Tambi\u00e9n deber\u00edan revisar peri\u00f3dicamente el c\u00f3digo en busca de errores y corregirlos a tiempo.<\/p>\n<h2>Ataques a la cadena de suministro<\/h2>\n<p>Para ahorrar tiempo y dinero, la mayor\u00eda de las empresas no s\u00f3lo escriben su propio c\u00f3digo, sino que tambi\u00e9n emplean desarrollos, marcos y servicios de terceros. Pero si la infraestructura de un proveedor se ve comprometida, las empresas que la utilizan tambi\u00e9n pueden verse afectadas.<\/p>\n<p>Por ejemplo, eso es lo que le pas\u00f3 a <a href=\"https:\/\/www.financemagnates.com\/forex\/brokers\/pepperstone-blames-3rd-party-vendor-for-users-data-breach\/\" target=\"_blank\" rel=\"noopener nofollow\">Pepperstone<\/a>, un corredor de divisas. En agosto del 2020, los ciberdelincuentes infectaron los ordenadores de un contratista de la empresa y consiguieron acceder al sistema de CRM de Pepperstone. Aunque el robo se neutraliz\u00f3 r\u00e1pidamente, los atacantes lograron robar ciertos datos del cliente. La compa\u00f1\u00eda afirma que sus sistemas financieros y burs\u00e1tiles no se vieron afectados. Igualmente, vale la pena recordar que las filtraciones de datos pueden <a href=\"https:\/\/www.kaspersky.es\/blog\/british-airways-fined\/18853\/\" target=\"_blank\" rel=\"noopener\">salir muy caras a las empresas<\/a> si el c\u00f3digo de terceros es el culpable.<\/p>\n<p>Para evitar posibles riesgos, elige siempre socios de confianza y sensibilizados con la seguridad, y nunca conf\u00edes solamente en sus mecanismos de protecci\u00f3n. Cualquier empresa del sector de las finanzas deber\u00eda adoptar una rigurosa pol\u00edtica de seguridad.<\/p>\n<h2><em>Spear phishing<\/em><\/h2>\n<p>El <a href=\"https:\/\/www.kaspersky.es\/blog\/human-factor-weakest-link\/13666\/\" target=\"_blank\" rel=\"noopener\">factor humano<\/a> es una de las causas m\u00e1s comunes de los ciberincidentes. Por ello, a menudo los atacantes usan a los empleados para infiltrarse en la infraestructura de las empresas.<\/p>\n<p>Dicho esto, en julio de este a\u00f1o, un grupo de investigadores de ciberseguridad vincularon una serie de ataques contra las instituciones <em>fintech<\/em> en la UE, el Reino Unido, Canad\u00e1 y Australia con el <a href=\"https:\/\/www.zdnet.com\/article\/researchers-connect-evilnum-hacking-group-to-cyberattacks-against-fintech-firms\/\" target=\"_blank\" rel=\"noopener nofollow\">grupo de APT Evilnum<\/a>. Los ciberdelincuentes enviaron correos a los empleados de la empresa con un enlace a un archivo ZIP albergado en un servidor de nube leg\u00edtimo. Los mensajes se disfrazaron como correspondencia de negocios y el contenido del archivo, como documentos o im\u00e1genes. Aunque el documento o la imagen prometidos aparec\u00edan en la pantalla, al abrirlos, se puso en marcha la cadena de infecci\u00f3n.<\/p>\n<p>En ocasiones, los atacantes se meten en las cuentas de correo electr\u00f3nico, lo que hace que su <em>phishing<\/em> sea m\u00e1s convincente. En agosto de este a\u00f1o, la empresa de operaciones burs\u00e1tiles Virtu sufri\u00f3 uno de estos ataques. De acuerdo con los representantes de la empresa, <a href=\"https:\/\/www.bankinfosecurity.com\/bec-scam-costs-trading-firm-virtu-financial-69-million-a-14804\" target=\"_blank\" rel=\"noopener nofollow\">los ciberdelincuentes suplantaron el correo de un ejecutivo de alto nivel<\/a> y se pasaron dos semanas enviando correos a los departamentos de contabilidad con \u00f3rdenes de transferir grandes sumas de dinero a China. La confianza ciega de los empleados le cost\u00f3 a la empresa cerca de 11 millones de d\u00f3lares.<\/p>\n<p>Para rechazar dichos ataques, el personal de ciberseguridad necesita una formaci\u00f3n adecuada. Recopila una lista de se\u00f1ales de alarma de <em>phishing<\/em> en correos y \u00fasala para dise\u00f1ar un plan de acci\u00f3n en caso de que un colega, socio o cliente te pida (o parezca pedir) que env\u00edes unos mil millones (o a veces un poco menos) a un desconocido.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kasap\">\n<h2>Problemas del cliente<\/h2>\n<p>A veces los usuarios pierden dinero sin que tu empresa o aplicaci\u00f3n sean los responsables, al descargar <em>malware<\/em>, introducir contrase\u00f1as en sitios de <em>phishing<\/em> o al actuar de forma irresponsable. Por desgracia, en este caso tambi\u00e9n pueden presentar reclamaciones contra la plataforma de <em>trading<\/em>. En algunos pa\u00edses, las empresas est\u00e1n obligadas por ley a, como m\u00ednimo, averiguar lo sucedido, as\u00ed que vale la pena advertir de vez en cuando a los <em>traders<\/em> sobre los peligros potenciales e instarlos a protegerse (y a ti, por ende).<\/p>\n<p>Tambi\u00e9n es una buena idea recordarles peri\u00f3dicamente a los clientes que cualquier <em>software<\/em> de terceros, especialmente si es pirata o se ha obtenido de fuentes de dudosa reputaci\u00f3n, puede suponer una amenaza. Por ejemplo, puede ser que robe contrase\u00f1as, incluyendo aquellas para las cuentas de <em>trading<\/em>.<\/p>\n<p>Advierte a los clientes de que los ciberdelincuentes pueden hacerse pasar por tu servicio para sustraer sus credenciales. Acons\u00e9jalos para que presten gran atenci\u00f3n a los correos sobre problemas con el servicio y que revisen cuidadosamente la direcci\u00f3n del remitente y el mensaje en busca de errores tipogr\u00e1ficos y de mala redacci\u00f3n. Recomi\u00e9ndales que introduzcan manualmente la URL en el navegador, abran la aplicaci\u00f3n cliente o llamen al servicios de atenci\u00f3n al cliente en caso de dudas.<\/p>\n<h2>C\u00f3mo proteger tu dinero y reputaci\u00f3n<\/h2>\n<p>Manipular dinero es una gran responsabilidad, y descuidar la seguridad puede costarle mucho a las empresas <em>fintech<\/em>. Por lo tanto:<\/p>\n<ul>\n<li>Supervisa la seguridad de tus aplicaciones y programas. Busca en ellas vulnerabilidades y no toleres <em>bugs<\/em> ni errores.<\/li>\n<li>Instala una <a href=\"https:\/\/www.kaspersky.es\/small-to-medium-business-security\/cloud?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kescloud___\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de seguridad de confianza<\/a>\u00a0en los dispositivos del trabajo, a ser posible, uno que est\u00e9 basado en la nube y que se administre mediante un panel de control sencillo.<\/li>\n<li>Establece formaciones para tus empleados con <a href=\"https:\/\/k-asap.com\/es\/?icid=es_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">los principios b\u00e1sicos de ciberseguridad<\/a>, para que no cometan errores que puedan provocarles p\u00e9rdidas de dinero o situaciones de estr\u00e9s a tus clientes.<\/li>\n<li>Utiliza la pol\u00edtica m\u00e1s estricta posible para los empleados y los proveedores.<\/li>\n<li>Recu\u00e9rdales a los clientes que la seguridad de su dinero depende en gran medida de ellos. Recomi\u00e9ndales que instalen una soluci\u00f3n de seguridad en el dispositivo que utilizan para el <em>trading<\/em> y que lo mantengan libre de aplicaciones basura.<\/li>\n<li>Implementa mecanismos de seguridad en tus desarrollos desde el primer d\u00eda. Esto significa, como m\u00ednimo, comenzar por prohibir las contrase\u00f1as inseguras e implementar el cifrado y el cierre de sesi\u00f3n autom\u00e1tico para usuarios inactivos.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kes-cloud\">\n","protected":false},"excerpt":{"rendered":"<p>\u00bfQu\u00e9 deben tener en cuenta los desarrolladores de plataformas de trading?<\/p>\n","protected":false},"author":2463,"featured_media":24334,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2202,2754,2755],"tags":[1329,3209,2252,61,3208],"class_list":{"0":"post-24332","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"category-smb","10":"tag-finanzas","11":"tag-inversion","12":"tag-negocios","13":"tag-seguridad","14":"tag-trading"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/security-tips-for-trading-platforms\/24332\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/security-tips-for-trading-platforms\/22160\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/security-tips-for-trading-platforms\/17638\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/security-tips-for-trading-platforms\/23785\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/security-tips-for-trading-platforms\/21871\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/security-tips-for-trading-platforms\/20672\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/security-tips-for-trading-platforms\/23483\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/security-tips-for-trading-platforms\/29565\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/security-tips-for-trading-platforms\/9118\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/security-tips-for-trading-platforms\/37856\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/security-tips-for-trading-platforms\/16052\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/security-tips-for-trading-platforms\/17179\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/security-tips-for-trading-platforms\/14240\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/security-tips-for-trading-platforms\/25844\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/security-tips-for-trading-platforms\/12328\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/security-tips-for-trading-platforms\/29682\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/security-tips-for-trading-platforms\/26450\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/security-tips-for-trading-platforms\/23127\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/security-tips-for-trading-platforms\/28460\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/security-tips-for-trading-platforms\/28276\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/trading\/","name":"trading"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/24332","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2463"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=24332"}],"version-history":[{"count":8,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/24332\/revisions"}],"predecessor-version":[{"id":24345,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/24332\/revisions\/24345"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/24334"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=24332"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=24332"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=24332"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}