Skip to content

El coste medio del “phishing” casi se ha cuadruplicado desde el año 2015

Un nuevo estudio destaca que el impacto en las empresas va mucho más allá de los fondos transferidos a los atacantes

Los ataques de hackers a las empresas implican pérdida de productividad (Imagen de vicky gharat)
Los ataques de hackers a las empresas implican pérdida de productividad (Imagen de vicky gharat)

Proofpoint, compañía líder en ciberseguridad y cumplimiento normativo, y el Instituto Ponemon, una de las principales organizaciones de investigación sobre seguridad TI, han publicado los resultados de un nuevo estudio sobre el coste del phishing, el cual se ha casi cuadruplicado en los últimos seis años. El informe revela que en Estados Unidos las grandes empresas pierden de media unos 14,8 millones de dólares al año, o unos 1.500 dólares por empleado, a causa de estos ataques, lo que supone un fuerte aumento respecto a los 3,8 millones de dólares registrados en 2015.

Según este estudio, en el que han participado casi 600 profesionales de seguridad y de TI, los ataques Business Email Compromise (BEC) y de ransomware son las amenazas más costosas para las empresas, aunque el impacto en estas organizaciones va mucho más allá de los fondos transferidos a los atacantes.

Cuando una organización paga millones para resolver un problema de ransomware, la gente asume que el coste de arreglarlo implica solo el rescate. Pero el rescate en sí mismo representa menos del 20% del coste que supone un ataque de ransomware“, señala Larry Ponemon, presidente y fundador del Instituto Ponemon. “Dado que los ataques de phishing aumentan la probabilidad de que se produzca una filtración de datos y se interrumpa el negocio, la mayor parte de los costes para las empresas proviene más de la pérdida de productividad y de la reparación del problema que del rescate que se ha pagado a los atacantes “.

El compromiso o robo de credenciales suele preceder ataques como BEC y ransomware, en general en forma de phishing a un empleado para que entregue sus credenciales de acceso. Según el Grupo de Trabajo Antiphishing (APWG, por sus siglas en inglés), el phishing es un delito que emplea tanto la ingeniería social como subterfugios técnicos para robar datos personales y credenciales de cuentas financieras. El phishing no crece de manera gradual, sino que lo hace exponencialmente. El APWG calcula que este tipo de ataques ha llegado a duplicarse sólo en el año 2020.

Estas son otras de las conclusiones clave del estudio sobre el coste del phishing el año 2021:

  • La pérdida de productividad es una de las consecuencias del phishing que implica mayor coste. En una mediana empresa de los Estados Unidos con unos 9.567 empleados se perderían cada año unas 63.343 horas de trabajo. Cada trabajador perdería de media unas siete horas anuales a causa de estas estafas, lo que supone un aumento frente a las cuatro horas de 2015.
  • Los ataques BEC cuestan casi seis millones de dólares anuales a una organización grande. De esta cantidad, los pagos ilícitos a los atacantes serían 1,17 millones de dólares.
  • El ransomware supone a las grandes organizaciones costes por valor de 5,66 millones de dólares al año. Unos 790.000 dólares corresponden únicamente al pago de rescates.
  • La formación en concienciación sobre seguridad reduce de media los gastos por phishing en más de un 50%.
  • El coste de resolver las infecciones por malware se ha duplicado con creces desde 2015. El año 2021 solucionar ataques de malware cuesta de media unos 807.506 dólares, frente a los 338.098 dólares que suponía en 2015.
  • Los costes por compromiso de credenciales han aumentado drásticamente desde 2015. Como resultado, las organizaciones gastan más dinero a la hora de responder ante estos ataques. El coste medio de contener compromisos de credenciales basados ​​en phishing ha pasado de 381.920 dólares en 2015 en 692.531 dólares en 2021. Las organizaciones han experimentado una media de 5,3 incidentes de este tipo en un periodo de 12 meses.
  • Los líderes empresariales deben prestar atención a posibles escenarios de pérdidas máximas. Por ejemplo, los ataques BEC podrían ocasionar pérdidas por interrupción de negocio de hasta 157 millones de dólares si las organizaciones no están preparadas. El malware con filtraciones de datos podría costar hasta 137 millones de dólares.

“Los ciberdelincuentes se dirigen ahora a los trabajadores en lugar de las redes de una organización, de ahí que el compromiso de las credenciales se haya disparado en los últimos años dejando la puerta abierta a ataques mucho más devastadores como BEC y ransomware” , comenta Ryan Kalemba, vicepresidente ejecutivo de estrategia de ciberseguridad de Proofpoint. “Hasta que las organizaciones no desarrollen un enfoque de la ciberseguridad centrado en las personas, que incluya formación en materia de concienciación sobre seguridad y protección integrada para detener y solucionar amenazas, los ataques de phishing continuarán“.

 

Es un artículo de Tecnonews para Menorca al día.


Deja un comentario

Your email address will not be published.