
Els ciberatacs segueixen en augment. De fet, en 2023 es va batre un nou rècord, representant un augment del 94% respecte a l’any 2022. Per això, hem preparat aquesta “Guia de Ciberatacs Catalunya 2024”, on expliquem quins són els principals ciberatacs que podem trobar-nos en la xarxa i compartim algunes recomanacions que poden ajudar a minimitzar el risc de convertir-se en víctima d’algun d’ells.
Aquesta guia es divideix en cinc blocs. En els quatre primers abordem les diferents categories de ciberatacs que podem trobar-nos amb major freqüència (atacs a contrasenyes, atacs per enginyeria social, atacs a les connexions i atacs per *malware), mentre que en l’últim bloc repassem algunes recomanacions perquè sàpigues com protegir-te dels ciberatacs. Abans d’aprofundir en els diversos mètodes, hem d’entendre al que ens enfrontem.
Què és un ciberatac?
Un ciberatac és una acció deliberada duta a terme per individus, grups o organitzacions per a comprometre la seguretat, privacitat, integritat o disponibilitat dels sistemes informàtics, xarxes, dispositius i dades. Aquests atacs poden tenir diverses motivacions, com el robatori d’informació confidencial, la interrupció de serveis, el sabotatge, l’espionatge, l’extorsió, entre altres. Els ciberatacs poden ser dirigits a individus, empreses, institucions governamentals o infraestructures crítiques.
Quins tipus de ciberatacs existeixen?
Existeixen diferents tipus de ciberatacs, entre els quals s’inclouen:
Atacs a contrasenyes
Força bruta
Els atacants intenten endevinar la nostra contrasenya a base de prova i error. Primer proven diverses combinacions amb la nostra informació personal, si la tenen d’altres fonts. Després, continuen creant combinacions de paraules aleatòries, barrejant noms, lletres i números, fins a trobar el patró adequat.
Protegeix-te utilitzant contrasenyes robustes, gestors de contrasenyes i el factor d’autenticació doble o múltiple.
Atac per diccionari
Els atacants utilitzen un programari que, de manera automàtica, els permet intentar descobrir contrasenyes d’altres persones. Per a aconseguir-ho, el programari realitza diverses proves, començant amb combinacions simples com «a», «AA» o «AAA» i, gradualment, avança a combinacions més complexes.
Protegeix-te utilitzant contrasenyes robustes, gestors de contrasenyes i el factor d’autenticació doble o múltiple.
Atacs per enginyeria social
Phishing, Fishing i Smishing
El ciberdelinqüent envia un missatge fent-se passar per una entitat legítima, com un banc, un servei tècnic o una institució pública. Aquests missatges solen ser urgents o atractius per a impedir que la víctima usi el seu sentit comú. En el PHISHING l’atacant contacta via email o aplicacions de missatgeria instantània; en el VISHING mitjançant crida; i en el SMISHING mitjançant SMS.
Desconfia de les peticions urgents i de les promocions massa atractives. Comprova el remitent del missatge o crida, no descarreguis els adjunts ni facis clic en els links, busca falta d’ortografia i mai responguis.
Baiting o Ganxo
En el baiting, també anomenat «esquer» o “ganxo”, el ciberdelinqüent utilitza un objecte físic (per exemple un USB), o un premi/concurso, i s’aprofita de la nostra curiositat per a aconseguir que infectem els nostres dispositius o revelem informació personal.
No connectis dispositius desconeguts als teus equips i sempre mantingues actualitzat el sistema operatiu i les eines de protecció com l’antivirus.
Shoulder Surf
És un mètode que empren alguns ciberdelinqüents per a obtenir informació personal observant, discretament, des d’una posició pròxima (per sobre de l’espatlla), com algú utilitza el seu dispositiu sense adonar-se que està sent observat.
Assegura’t que ningú estigui veient el que fas amb els teus dispositius, especialment si estàs ingressant dades personals, contrasenyes o informació bancària, i quan se’t permeti, utilitza gestors de contrasenyes i activa el factor d’autenticació doble o múltiple per a donar un grau extra de seguretat a les teves credencials.
Dumpster Diving
En ciberseguretat, es refereix al procés de «bussejar entre les escombraries” amb la finalitat d’extreure informació valuosa sobre determinades persones o les seves empreses (dades bancàries, contactes, anotacions, credencials i altra informació sensible) per a després realitzar un altre tipus d’atacs contra aquests.
Assegura’t d’eliminar la informació d’una forma segura. Si està en format físic, utilitza una trituradora de paper; si està en format digital, formata els dispositius abans de regalar-los, vendre’ls o rebutjar-los.
SPAM
Consisteix en l’enviament massiu de missatges o anuncis publicitaris per Internet sense que els destinataris els hagin sol·licitat, és a dir, són missatges no desitjats. La majoria d’aquests missatges tenen un propòsit comercial, encara que alguns poden contenir algun tipus de malware.
No utilitzis el teu compte de correu electrònic principal per a registrar-te en ofertes o promocions, configura un filtre anti-spam i revisa els ajustos de privacitat de les teves xarxes socials. Quan els rebis elimina’ls directament.
Fraus en línia
Els ciberdelinqüents utilitzen l’enginyeria social per a realitzar tot tipus de fraus i estafes en línia amb la finalitat d’enganyar els usuaris i aconseguir que revelin informació personal, o per a obtenir una benefici econòmic a la seva costa.
Utilitzant el sentit comú i aplicant els consells que t’hem donat fins ara reduiràs el risc de ser víctima d’alguna mena de frau en línia.
Atacs a les connexions
Xarxes parany
Aquesta tècnica implica crear una xarxa Wi-Fi idèntica a una altra que sigui legítima i segura, utilitzant un nom igual o molt semblant a l’original, amb l’esperança que les persones es connectin a ella i així poder robar-los dades personals o infectar-los els seus dispositius.
Evita connectar-te a xarxes Wi-Fi públiques o desconegudes, si no et queda més remei, sospita si veus diverses xarxes amb el mateix nom o si en connectar-te et redirigeixen a pàgines amb el protocol “http” i no amb el “https” (el veus al principi d’URL) i sé molt cautelós amb la teva activitat mentre estiguis connectat a aquesta xarxa, evita accedir a aplicacions bancàries o a informació sensible.
Spoofing
El ciberdelinqüent, amb propòsits malintencionats, es fa passar per una persona, una empresa o una entitat pública (suplantació web, de crida o SMS, d’IP i de DNS), intentant que les víctimes del seu atac realitzin una acció que li permeti accedir a informació personal o confidencial.
Utilitzant el sentit comú, configura els paràmetres de seguretat del teu encaminador, utilitza contrasenyes robustes, controla les connexions entrants i analitza amb detall els emails, crides o SMS que rebis per a assegurar-te que són legítims.
Atacs a cookies
Aquest tipus d’atac se centra en accedir a la informació emmagatzemada en les cookies dels dispositius de les seves víctimes per a robar la identitat, els credencials o la informació personal o confidencial d’aquestes.
Assegura’t que el teu navegador sempre estigui actualitzat, revisa els ajustos per a limitar els permisos que atorgues a tercers, no desis les teves contrasenyes en el navegador, utilitza gestors de contrasenyes, revisa les cookies que acceptes i si intercanviaràs informació confidencial o sensible utilitza el mode incògnit.
Exploració de ports
L’escaneig de ports, conegut com portscan, és una tècnica que consisteix a examinar de manera automàtica els ports d’un terminal o màquina connectada a una xarxa. L’objectiu d’aquest procediment és determinar l’estat dels ports, identificant si estan oberts, tancats o protegits, per a intentar robar informació personal o confidencial o per a controlar els dispositius connectats a una xarxa.
Configura els paràmetres de seguretat del teu encaminador, controla les connexions entrants i, per mitjà d’un filtrat MAC els dispositius connectats mantingues el firewall activat i revisa els ports oberts.
Man in the middle
Les pàgines amb protocol “http” i no “https” no protegeixen l’intercanvi d’informació entre el servidor de la web i el dispositiu de l’usuari. Alguns ciberdelinqüents intercepten aquest trànsit d’informació per a monitorar l’activitat en línia de les seves víctimes i robar-los informació.
Assegura’t que el teu navegador, antivirus i dispositiu sempre estiguin actualitzats, utilitza contrasenyes robustes, activa el factor d’autenticació doble o múltiple, no introdueixis dades personals en pàgines que no tinguin el protocol “https”, evita connectar-te a xarxes Wi-Fi públiques i utilitza connexions VPN.
Sniffing
Utilitzant eines de hacking anomenades sniffers, els ciberdelinqüents poden vigilar el trànsit d’una xarxa i capturar, interpretar i robar paquets de dades llançades a la xarxa per les seves víctimes, per a analitzar-los i utilitzar-los amb finalitats fraudulents.
Algunes eines antimalware poden detectar i eliminar sniffers instal·lats en un dispositiu, encara que no sempre els detecten i s’han d’esborrar manualment. Sé molt cautelós quan naveguis o descarreguis arxius d’internet i evita connectar dispositius externs desconeguts als teus equips.
Atacs per malware
Virus
Els virus pertanyen a la categoria de malware i estan creats per a replicar-se i difondre’s a la major quantitat de dispositius possible. Tenen la capacitat d’alterar o esborrar els arxius desats en el dispositiu. Es propaguen infectant aplicacions mitjançant el correu electrònic o altres serveis web, i poden transmetre’s a través de dispositius extraïbles com a memòries USB o arxius adjunts, i fins i tot mitjançant connexions de xarxa.
Mantingues les eines de protecció, com l’antivirus, sempre actives i actualitzades, i evita descarregar arxius que puguin ser sospitosos o provinguin de fonts poc de confiança.
Adware
És un programari maliciós la funció del qual és mostrar anuncis no desitjats de manera massiva. Se sol instal·lar al costat d’altres programes legítims sense que la víctima s’adoni. La seva instal·lació pot causar una disminució en el rendiment del dispositiu i solen actuar com a enllaç a llocs web perillosos.
No descarreguis aplicacions de llocs no oficials o utilitzis programari pirata. Durant el procés d’instal·lació revisa les opcions i evita que s’instal·lin programes addicionals. Mantingues les eines de protecció, com l’antivirus, sempre actives i actualitzades.
Spyware
És un programari maliciós que s’infiltra en els dispositius de les víctimes, permetent que el ciberdelicuente pot realitzar diverses funcions, com manejar el dispositiu a distància, prendre captures de contingut d’aplicacions i serveis com el correu electrònic o les xarxes socials, registrar i emmagatzemar l’historial de navegació i realitzar gravacions usant la càmera o el micròfon.
No descarreguis aplicacions de llocs no oficials, supervisa el procés d’instal·lació, no facis clic en enllaços, arxius o en les finestres emergents que apareguin en llocs web no de confiança i mantingues les teves eines de protecció actives i actualitzades.
Troià
Existeixen diferents tipus de troians (Backdoors, Enregistradors de teclat, Stealers, Ransomware, entre altres), la majoria sol camuflar-se com a programari o arxius legítims amb l’objectiu de robar dades, controlar el nostre equip, introduir més programari maliciós i propagar-se a altres dispositius.
Per a minimitzar el reg d’infecció evita descarregar aplicacions de llocs no oficials, no facis clic en enllaços o descarreguis arxius de llocs web o correus electrònics no de confiança i mantingues les teves eines de protecció actives i actualitzades.
Cuc
Els cucs són un tipus de malware que tenen com a objectiu replicar-se i infectar altres dispositius per a modificar el codi o les característiques d’aquest, això en general afecta al rendiment del dispositiu en qüestió ja que la seva propagació consumeix els recursos del dispositiu infectat així com l’amplada de banda.
Mantingues els teus programes de protecció, com l’antivirus i el firewall, sempre actius i actualitzats, i assegura’t que el teu sistema estigui al dia per a evitar possibles vulnerabilitats. A més, és aconsellable evitar navegar per llocs web fraudulents, així com la descàrrega d’arxius maliciosos.
Rootkit
És un conjunt d’eines que els ciberdelinqüents utilitzen per a accedir a un sistema i mantenir aquest accés per a realitzar altres ciberatacs. Pot infectar dispositius mitjançant arxius adjunts, descàrregues de llocs fraudulents o aprofitant vulnerabilitats. El seu objectiu principal és ocultar elements del sistema infectat, com a arxius, processos i credencials, perquè no siguin detectats.
No descarreguis aplicacions de llocs no oficials, no facis clic en enllaços o descarreguis arxius de llocs web o correus electrònics no de confiança i mantingues les teves eines de protecció actives i actualitzades.
Rogueware
Aquest tipus de malware fingeix ser un antivirus o una eina de seguretat, alertant-te de problemes en els teus dispositius, com la presència de malware o amenaces. Et convidarà ràpidament a fer clic en un enllaç o botó per a descarregar un suposat programari que resoldrà el problema, la qual cosa en realitat resultarà en la descàrrega de malware o l’accés a una pàgina web maliciosa.
La millor defensa és usar el sentit comú i confiar únicament en eines de seguretat legítimes. A més, és crucial mantenir tant el sistema com les eines de protecció actualitzades.
Criptojacking
Pràctica en la qual els ciberdelinqüents utilitzen els teus dispositius sense el teu consentiment per a minar criptomonedes, aprofitant els recursos del sistema i així obtenir beneficis econòmics. La principal és l’alt consum de recursos del sistema, que pot alentir altres processos, augmentar les factures d’electricitat i reduir la vida útil de l’equip.
Instal·la i actualitza un antivirus, realitza inspeccions regulars per a detectar malware, evita descarregar arxius perillosos i connectar-te a xarxes Wifi públiques o a llocs web poc de confiança, i usa complements de navegador que bloquegin scripts de criptojacking.
Com protegir-te dels ciberatacs
- Utilitza contrasenyes robustes i diferents per a cada servei.
- Activa l’autenticació en dos passos sempre que sigui possible.
- Mantingues els teus dispositius i programari actualitzat.
- Desconfia de correus, enllaços i arxius adjunts de remitents desconeguts.
- Realitza còpies de seguretat periòdicament.
- Instal·la i mantingues actualitzat un programari antivirus i antimalware.
- Utilitza connexions segures, evitant xarxes Wi-Fi públiques per a accedir a informació sensible.
- Educa als usuaris sobre els perills del phishing i altres tàctiques d’enginyeria social.
- Configura adequadament les opcions de privacitat en xarxes socials i serveis en línia.
Si necessites assessorament en matèria de protecció de dades, des de Qualgest podem ajudar-te. Contacta amb nosaltres i t’oferirem una solució a mesura perquè compleixis amb totes les obligacions exigides en la normativa de protecció de dades.





