Seguridad en Octo: ejemplos de amenazas reales y mejores prácticas de protección

El equipo de Octo hace todo lo posible por mantener los datos de los usuarios con la máxima seguridad. Entendemos que los perfiles pueden contener información sumamente confidencial, por lo que implementamos continuamente las mejores prácticas de seguridad de la información disponibles en el mercado.
Sin embargo, hay acciones que solo el usuario puede realizar para garantizar su propia seguridad. La más importante es habilitar la autenticación de dos factores (2FA).
In este artículo, explicamos:
qué amenazas a la seguridad de los perfiles existen, utilizando un ejemplo de la vida real;
qué hemos hecho ya para garantizar la seguridad de los datos de los perfiles;
qué debe hacer cada usuario que quiera proteger sus perfiles contra hackeos.
Contenidos
Mantén tu anonimato en línea con Octo Browser. Tu huella digital real no puede ser rastreada.
Amenazas existentes: un caso real
No hace mucho, varios usuarios se pusieron en contacto con nosotros con un caso que demuestra claramente varios problemas de configuración de seguridad que pueden llevar a perder el control sobre los perfiles.
Los atacantes iniciaron sesión en varias cuentas de usuarios de Octo y obtuvieron acceso a sus perfiles. Durante nuestra investigación, descubrimos que:
se inició sesión en las cuentas al primer intento, lo que significa que los atacantes conocían las contraseñas;
ninguno de los usuarios afectados tenía habilitada la 2FA;
los datos de los usuarios afectados estaban presentes en filtraciones de sitios web de nicho, lo que puede haber ayudado a los atacantes a identificar qué cuentas atacar.
La probabilidad de que los atacantes obtuvieran las contraseñas de la base de datos de Octo es cero, ya que no almacenamos contraseñas en texto plano. Estos datos están cifrados, e incluso el equipo de Octo no tiene acceso a ellos. También se descartó la posibilidad de descifrar las credenciales de inicio de sesión por fuerza bruta, ya que los sistemas de seguridad de Octo detectan la actividad sospechosa y restablecen las contraseñas de los usuarios en riesgo. También se consideró poco probable una brecha a través de datos previamente filtrados de un servicio de terceros, ya que uno de los usuarios afectados había cambiado su contraseña después de que se descubriera la filtración.
La herramienta más probable utilizada por los atacantes para obtener acceso a las cuentas fue un programa stealer. Estos programas de software malicioso se instalan en el dispositivo del usuario y roban las credenciales de inicio de sesión de varios servicios.
Conclusión: la forma más eficaz de proteger tus datos es habilitar la autenticación de dos factores. Reduce significativamente el riesgo de violaciones de seguridad, incluidos los ataques realizados con malware de tipo stealer. Esto se aplica no solo a Octo, sino también a cualquier otro servicio.
El equipo de Octo no puede proteger los dispositivos de los usuarios del malware de tipo stealer. Sin embargo, a nivel de arquitectura de servicio y opciones de seguridad disponibles, hemos establecido medidas de protección contra todos los posibles vectores de ataque. Aún así, como muestra el caso anterior, esto puede no ser suficiente. Analicemos lo que ya se ha hecho por parte de Octo y dónde se requiere tu participación directa.
Lo que ya hemos hecho para proteger tus perfiles
Garantizamos el almacenamiento seguro de datos. Utilizamos el cifrado AES-256, uno de los estándares de cifrado más seguros, utilizado por instituciones gubernamentales, organizaciones financieras, bancos y grandes empresas.
Ciframos los datos de los perfiles utilizando múltiples componentes: una clave secreta, una clave de base de datos única y una clave de usuario si el perfil ha sido protegido con contraseña. Si un atacante no tiene acceso incluso a uno de estos componentes, descifrar el perfil es imposible.
Implementamos protección contra fuerza bruta. Si hay una amenaza, restablecemos la contraseña del usuario.
Mejoramos continuamente la protección de datos como parte de las actualizaciones periódicas, por ejemplo, pasando a métodos de cifrado más avanzados y agregando nuevos procesos de monitoreo de eventos de seguridad.
Lo primero que debes hacer tú mismo
Habilita la autenticación de dos factores. Este paso sencillo te protegerá de las amenazas más comunes. Además, asegúrate de guardar tus códigos de respaldo de 2FA en un lugar seguro en caso de que pierdas el acceso al dispositivo vinculado a la 2FA.
Garantiza el acceso seguro a la dirección de correo electrónico utilizada para registrar tu cuenta de Octo. Solo a través de este correo electrónico podrás cambiar tu contraseña en caso de un restablecimiento forzado de la misma.
Qué más puedes hacer para aumentar la seguridad de tu cuenta
Utiliza contraseñas únicas y complejas. Esto no te protegerá del malware stealer por sí solo, pero es un buen comienzo.
Verifica si tus datos han sido expuestos en filtraciones. Lo más probable es que sí. La situación más peligrosa es cuando la filtración proviene de un recurso de nicho cuyos usuarios son más propensos a utilizar navegador antidetección. En ese caso, los atacantes tienen todo lo que necesitan para seleccionarte como un objetivo prioritario e intentar acceder a tus perfiles utilizando los datos robados.
Establece contraseñas para tus perfiles más importantes. Si tienes perfiles que permiten retiros de fondos, lo mejor es protegerlos con una contraseña adicional. Octo ofrece convenientemente esta posibilidad. Nadie excepto tú sabrá esta contraseña. Esto significa que los atacantes no podrán acceder al perfil incluso si roban literalmente tu dispositivo. Dicho perfil tampoco se puede transferir a otra cuenta de Octo. Sin embargo, ten cuidado: si olvidas o pierdes la contraseña del perfil, no se podrá recuperar.
Configura los derechos de acceso dentro de tu equipo. El factor humano es la causa principal de varios problemas, no solo los relacionados con la seguridad de Octo. Puedes configurar los derechos de acceso a los perfiles para diferentes miembros del equipo utilizando etiquetas. Si necesitas revocar el acceso de un miembro del equipo a ciertos perfiles, puedes hacerlo fácilmente en la configuración de tu cuenta en la sección "Equipo". El administrador del equipo también puede eliminar por completo la cuenta de un miembro del equipo.
Mantén tu anonimato en línea con Octo Browser. Tu huella digital real no puede ser rastreada.
Amenazas existentes: un caso real
No hace mucho, varios usuarios se pusieron en contacto con nosotros con un caso que demuestra claramente varios problemas de configuración de seguridad que pueden llevar a perder el control sobre los perfiles.
Los atacantes iniciaron sesión en varias cuentas de usuarios de Octo y obtuvieron acceso a sus perfiles. Durante nuestra investigación, descubrimos que:
se inició sesión en las cuentas al primer intento, lo que significa que los atacantes conocían las contraseñas;
ninguno de los usuarios afectados tenía habilitada la 2FA;
los datos de los usuarios afectados estaban presentes en filtraciones de sitios web de nicho, lo que puede haber ayudado a los atacantes a identificar qué cuentas atacar.
La probabilidad de que los atacantes obtuvieran las contraseñas de la base de datos de Octo es cero, ya que no almacenamos contraseñas en texto plano. Estos datos están cifrados, e incluso el equipo de Octo no tiene acceso a ellos. También se descartó la posibilidad de descifrar las credenciales de inicio de sesión por fuerza bruta, ya que los sistemas de seguridad de Octo detectan la actividad sospechosa y restablecen las contraseñas de los usuarios en riesgo. También se consideró poco probable una brecha a través de datos previamente filtrados de un servicio de terceros, ya que uno de los usuarios afectados había cambiado su contraseña después de que se descubriera la filtración.
La herramienta más probable utilizada por los atacantes para obtener acceso a las cuentas fue un programa stealer. Estos programas de software malicioso se instalan en el dispositivo del usuario y roban las credenciales de inicio de sesión de varios servicios.
Conclusión: la forma más eficaz de proteger tus datos es habilitar la autenticación de dos factores. Reduce significativamente el riesgo de violaciones de seguridad, incluidos los ataques realizados con malware de tipo stealer. Esto se aplica no solo a Octo, sino también a cualquier otro servicio.
El equipo de Octo no puede proteger los dispositivos de los usuarios del malware de tipo stealer. Sin embargo, a nivel de arquitectura de servicio y opciones de seguridad disponibles, hemos establecido medidas de protección contra todos los posibles vectores de ataque. Aún así, como muestra el caso anterior, esto puede no ser suficiente. Analicemos lo que ya se ha hecho por parte de Octo y dónde se requiere tu participación directa.
Lo que ya hemos hecho para proteger tus perfiles
Garantizamos el almacenamiento seguro de datos. Utilizamos el cifrado AES-256, uno de los estándares de cifrado más seguros, utilizado por instituciones gubernamentales, organizaciones financieras, bancos y grandes empresas.
Ciframos los datos de los perfiles utilizando múltiples componentes: una clave secreta, una clave de base de datos única y una clave de usuario si el perfil ha sido protegido con contraseña. Si un atacante no tiene acceso incluso a uno de estos componentes, descifrar el perfil es imposible.
Implementamos protección contra fuerza bruta. Si hay una amenaza, restablecemos la contraseña del usuario.
Mejoramos continuamente la protección de datos como parte de las actualizaciones periódicas, por ejemplo, pasando a métodos de cifrado más avanzados y agregando nuevos procesos de monitoreo de eventos de seguridad.
Lo primero que debes hacer tú mismo
Habilita la autenticación de dos factores. Este paso sencillo te protegerá de las amenazas más comunes. Además, asegúrate de guardar tus códigos de respaldo de 2FA en un lugar seguro en caso de que pierdas el acceso al dispositivo vinculado a la 2FA.
Garantiza el acceso seguro a la dirección de correo electrónico utilizada para registrar tu cuenta de Octo. Solo a través de este correo electrónico podrás cambiar tu contraseña en caso de un restablecimiento forzado de la misma.
Qué más puedes hacer para aumentar la seguridad de tu cuenta
Utiliza contraseñas únicas y complejas. Esto no te protegerá del malware stealer por sí solo, pero es un buen comienzo.
Verifica si tus datos han sido expuestos en filtraciones. Lo más probable es que sí. La situación más peligrosa es cuando la filtración proviene de un recurso de nicho cuyos usuarios son más propensos a utilizar navegador antidetección. En ese caso, los atacantes tienen todo lo que necesitan para seleccionarte como un objetivo prioritario e intentar acceder a tus perfiles utilizando los datos robados.
Establece contraseñas para tus perfiles más importantes. Si tienes perfiles que permiten retiros de fondos, lo mejor es protegerlos con una contraseña adicional. Octo ofrece convenientemente esta posibilidad. Nadie excepto tú sabrá esta contraseña. Esto significa que los atacantes no podrán acceder al perfil incluso si roban literalmente tu dispositivo. Dicho perfil tampoco se puede transferir a otra cuenta de Octo. Sin embargo, ten cuidado: si olvidas o pierdes la contraseña del perfil, no se podrá recuperar.
Configura los derechos de acceso dentro de tu equipo. El factor humano es la causa principal de varios problemas, no solo los relacionados con la seguridad de Octo. Puedes configurar los derechos de acceso a los perfiles para diferentes miembros del equipo utilizando etiquetas. Si necesitas revocar el acceso de un miembro del equipo a ciertos perfiles, puedes hacerlo fácilmente en la configuración de tu cuenta en la sección "Equipo". El administrador del equipo también puede eliminar por completo la cuenta de un miembro del equipo.
Mantente al día de las últimas noticias sobre Octo Browser
Al hacer clic en el botón, aceptas nuestra Política de privacidad.
Mantente al día de las últimas noticias sobre Octo Browser
Al hacer clic en el botón, aceptas nuestra Política de privacidad.
Mantente al día de las últimas noticias sobre Octo Browser
Al hacer clic en el botón, aceptas nuestra Política de privacidad.

Únete a Octo Browser ahora
O contacta al servicio al cliente en cualquier momento si tienes alguna pregunta.

Únete a Octo Browser ahora
O contacta al servicio al cliente en cualquier momento si tienes alguna pregunta.
Únete a Octo Browser ahora
O contacta al servicio al cliente en cualquier momento si tienes alguna pregunta.