En septiembre de 2022, a IHG (InterContinental Hotels Group) — propietaria de marcas como Holiday Inn y Crowne Plaza, con miles de hoteles en el mundo — tuvo sistemas de reservas y aplicaciones caídos por un ataque cibernético. Huéspedes y franquiciados sintieron la interrupción globalmente, y el caso ganó notoriedad cuando los propios atacantes dieron entrevista a BBC.
Una pareja de Vietnam, autodenominada "TeaPea", explicó cómo entraron: un correo electrónico de phishing engañó a un empleado, eludieron la autenticación multifactor y llegaron al cofre de contraseñas interno de la compañía — protegido por una contraseña débil y fácilmente adivinable. Con esto, alcanzaron los sistemas más sensibles de la red. La intención inicial era ransomware; al ser bloqueados en la respuesta, pasaron a la destrucción de datos por puro despecho, según lo detallado por Infosecurity Magazine.
Lo que de hecho derribó la operación
El ataque no dependió de una hazaña técnica sofisticada. Dependió de tres fallas comunes en cadena: una persona engañada por phishing, un segundo factor de autenticación que pudo ser eludido y — el eslabón decisivo — un cofre de credenciales protegido por una contraseña trivial. Cuando el acceso privilegiado cae en manos equivocadas, el resto de la red se convierte en una puerta abierta. Y, porque el objetivo se volvió destrucción, la ausencia de copias de seguridad aisladas habría transformado el incidente en una pérdida permanente.
¿Su empresa protege el acceso privilegiado con el mismo rigor que protege la puerta de entrada?
El caso IHG es un guion de prevención. La concientización y simulación de phishing reducen el primer clic. MFA resistente a phishing impide el contorno del segundo factor. La gestión de acceso privilegiado y un cofre de contraseñas con política fuerte evitan que una credencial se convierta en la llave maestra. La detección y respuesta 24/7 contienen al invasor antes de la exfiltración o destrucción. Y copias de seguridad aisladas y probadas garantizan que, incluso en el peor escenario, los datos regresen. Ninguna de estas capas es exótica — es exactamente lo que los servicios administrados de TI implementan y monitorean de forma continua.
Referencias
- BBC — El propietario de Holiday Inn IHG hackeado por una pareja "por diversión"
- Infosecurity Magazine — Hackers destruyendo los datos de IHG después de un rescate fallido
Preguntas frecuentes
¿Cómo obtuvieron los atacantes acceso a los sistemas de IHG?
Un correo electrónico de phishing engañó a un empleado, los atacantes eludieron la autenticación multifactor y llegaron al almacén de contraseñas interno de la empresa, protegido por una contraseña débil y fácil de adivinar.
¿Cuál fue la intención inicial de los atacantes y qué hicieron cuando fueron bloqueados?
La intención inicial era ransomware; cuando fueron bloqueados en ese esfuerzo, se dedicaron a destruir datos por pura malicia.
¿Qué medidas de seguridad clave recomienda el artículo para prevenir tales ataques?
Capacitación en concientización sobre phishing, MFA resistente a phishing, gestión de acceso privilegiado con una política de contraseñas sólida, detección y respuesta 24/7, y copias de seguridad aisladas y probadas.