La SEC de EE. UU. culpa al ‘intercambio de SIM’ por el hackeo de su cuenta X

El principal regulador de Wall Street fue víctima del «intercambio de SIM», una técnica que los estafadores de Internet utilizan para tomar el control de las líneas telefónicas, cuando su cuenta en la plataforma de redes sociales X, antes conocida como Twitter, fue pirateada a principios de este año. mes , dijo el lunes la Comisión de Bolsa y Valores de Estados Unidos.
La SEC también dijo que, seis meses antes del ataque, el personal había eliminado una capa adicional de protección, conocida como autenticación multifactor (MFA), y no la restauró hasta después del ataque del 9 de enero.
A medida que aumentaba la anticipación por la aprobación por parte de la agencia de los productos negociados en bolsa que rastreaban bitcoin, una persona o personas no identificadas obtuvieron acceso a la cuenta y publicaron el anuncio falso de que la aprobación ya había sido otorgada, lo que provocó un salto momentáneo en el precio de la criptomoneda.
En votación dividida, la comisión concedió la aprobación al día siguiente .
El intercambio de SIM es una técnica en la que los atacantes obtienen el control de un número de teléfono reasignándolo a un nuevo dispositivo.
«Una vez que tuvo el control del número de teléfono, la parte no autorizada restableció la contraseña de la cuenta @SECGov», dijo un portavoz de la SEC en un comunicado.
Las agencias encargadas de hacer cumplir la ley están trabajando para descubrir cómo los piratas informáticos convencieron al operador de telefonía móvil de la SEC para que hiciera el cambio, dijo la SEC, sin identificar al operador.
Los legisladores han exigido explicaciones sobre cómo la SEC podría haberse expuesto a tal ataque, cuando exige a las empresas que cotizan en bolsa estrictos requisitos de ciberseguridad.
La declaración del lunes también decía que debido a las dificultades para acceder a la cuenta, el personal de la SEC había solicitado a X Support en junio de 2023 que deshabilitara MFA, que puede ofrecer protección adicional contra el acceso no autorizado.
«Actualmente, MFA está habilitado para todas las cuentas de redes sociales de la SEC que lo ofrecen», dice el comunicado.
Un representante de X no respondió de inmediato a una solicitud de comentarios.
Las agencias estadounidenses establecen sus propias políticas sobre el acceso a cuentas de redes sociales, pero las directrices del Instituto Nacional de Estándares y Tecnología de EE. UU. generalmente alientan el uso de MFA, dijo el NIST a Reuters.
El incidente está siendo investigado por agencias como la Oficina del Inspector General de la SEC y su División de Cumplimiento; la Comisión de Comercio de Futuros de Productos Básicos, que regula los futuros de bitcoin; Oficina Federal de Investigaciones; Departamento de Justicia; y la Agencia de Seguridad de Infraestructura y Ciberseguridad, según el comunicado.

Informe de Douglas Gillison; Edición de Richard Chang y Marguerita Choy.

Fuente: reuters

Artículos Relacionados

DEJA UN COMENTARIO:

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.