Salteu al contingut principal

L'enginyeria social contra el help desk apareix al centre dels atacs a retailers britànics

Reuters va recollir informacions que apuntaven a la suplantació d'empleats davant de serveis de suport per aconseguir restabliment de contrasenyes en els incidents de Marks & Spencer i Co-op.

CiberseguretatEquip Seintec2-3 min de lectura
L'enginyeria social contra el help desk apareix al centre dels atacs a retailers britànics

Resum de la notícia

Reuters va recollir informacions que apuntaven a la suplantació d'empleats davant de serveis de suport per aconseguir restabliment de contrasenyes en els incidents de Marks & Spencer i Co-op. El NCSC va demanar revisar els processos de help desk.

L'MFA no resol un procés feble de recuperació de comptes. Reiniciar contrasenyes o registrar un nou factor ha d'exigir controls d'identitat equivalents a l'accés normal.

Font: Reuters — 6 de maig del 2025

Què va passar

Al maig de 2025 informacions recollides per Reuters van apuntar que els atacs contra Marks & Spencer i Co-op es van basar en la suplantació d'empleats davant els serveis de suport, amb l'objectiu d'aconseguir restabliments de contrasenya o el registre de nous factors d'autenticació. El Centre Nacional de Ciberseguretat britànic (NCSC) va demanar a les organitzacions revisar els seus processos de help desk.

El patró descrit no explota una vulnerabilitat de programari: els atacants es fan passar per un empleat legítim i convencen el suport que necessiten recuperar l'accés, sense que hi hagi sempre una verificació d'identitat prou rigorosa.

Què significa per a una empresa mitjana

El cas demostra que el doble factor d'autenticació no protegeix si el procés per restablir-lo és feble: de res serveix exigir MFA en l'accés diari si n'hi ha prou amb una trucada convincent per desactivar-lo o registrar un nou dispositiu.

Per a qualsevol empresa, això significa revisar l'esglaó més feble de la cadena d'identitat, que sol ser precisament el procés de recuperació d'accés, no el mecanisme d'autenticació en si.

Què convé revisar

Controls que enforteixen el procés de recuperació d'accés davant la suplantació:

  • Verificació d'identitat reforçada (més enllà de dades fàcilment obtenibles) abans de resetejar contrasenyes o factors MFA.
  • Trucada de retorn a un número prèviament registrat, en lloc de confiar en el número des del qual truca qui sol·licita el reseteig.
  • Registre i auditoria de cada sol·licitud de restabliment d'accés feta al help desk.
  • Formació periòdica del personal de suport sobre tècniques conegudes d'enginyeria social.

Preguntes freqüents

Què va demanar el NCSC a les organitzacions?
Revisar els processos dels seus serveis de help desk per reduir el risc que la suplantació d'empleats permeti restablir accessos sense verificació suficient.
El MFA no és suficient, doncs?
El MFA continua sent necessari, però no resol un procés feble de recuperació de comptes: resetejar contrasenyes o registrar un nou factor ha d'exigir el mateix rigor que l'accés normal.
Què hauria de fer una empresa petita amb suport externalitzat?
Exigir al proveïdor de suport un procediment de verificació d'identitat documentat i auditar periòdicament les sol·licituds de restabliment gestionades.

A Seintec podem ajudar-te a revisar com afectaria un escenari similar al teu negoci i a definir les mesures tècniques més adequades. Contacta amb nosaltres i un expert estudiarà el teu cas.

Contactar amb Seintec

Servei relacionat

Ciberseguretat

Blindem la teva empresa perquè mai s'aturi.

Següent pas

Vols aplicar aquestes millores a la teva empresa?

Parla amb un expert de Seintec i revisarem amb tu com s'aplica a la teva infraestructura.