¿Cómo hackearon mi cuenta publicitaria de Meta o perfil de administrador?

Un hackeo de una cuenta publicitaria es un duro golpe para cualquier empresa o negocio, ya que puede comprometer seriamente las actividades comerciales de la organización. Como vimos en nuestro artículo anterior, uno de los primeros pasos para contrarrestar este tipo de ataques, es escanear con un antivirus nuestros equipos o dispositivos para poder detectar algún tipo de malware o virus, sin embargo, siempre surge la pregunta ¿Cómo hackearon mi cuenta publicitaria, equipo o perfil de administrador? ¿Cómo empezó ese hackeo? En el presente artículo intentaré responder estas preguntas y mencionaré con las son principales modalidades de ataque y errores que cometen las empresas en este aspecto:

Importancia de un antivirus original y de prestigio

Lo primero que hay que tener en cuenta, es que si el usuario no posee un antivirus original en su equipo o dispositivo, no tendrá ningún tipo de protección frente a este tipo de ataques o infecciones. Cuando un antivirus detecta un virus o malware, lo primero que hace es informar al usuario sobre la situación y luego procederá a desinfectar, eliminar o aislar dicha amenaza. Es importante destacar que, para que un antivirus funcione correctamente y proteja el equipo, debe cumplir con los siguientes requisitos:

-Debe ser original.

-Debe ser de una compañía reconocida.

-Debe estar actualizado.

-Debe tener activadas todas las funciones de seguridad.

Infección de un equipo o dispositivo por malware o virus

Los hackers generalmente ingresan a las cuentas publicitarias conectándose desde el mismo equipo o dispositivo de sus víctimas. Para poder controlar dichos dispositivos a distancia, los hackers generalmente utilizan un malware o virus (troyano) para infectar y controlar el equipo, de esta manera, la plataforma social no podrá identificar el hackeo, ya que la sesión se está iniciando desde el mismo equipo del usuario. A continuación mencionamos los diferentes métodos de infección:

Descargar un archivo y abrirlo con un archivo por contraseña

La principal fuente de infección es descargar un archivo e ingresar una contraseña, por lo general, este es el método estándar de infección. Sobre cómo se ejecuta esta acción, dependerá del atacante, por ejemplo, en mi experiencia personal, cuando infectaron mi equipo en el 2023, una persona se contactó conmigo mediante una reconocida plataforma de freelancers para cotizarle un trabajo, luego de entregar mi propuesta, la persona estuvo de acuerdo con las condiciones, luego me envió un archivo para que yo lo viera, ya que supuestamente ahí tenía los materiales de su negocio, me dijo que revisara la información, y me indicó que el archivo estaba protegido con contraseña, procedí a descargar el archivo e ingresé la contraseña que me envió, visualice los materiales, luego, como a los 5 días se produjo el hackeo.

Es importante destacar que luego del hackeo, la persona usó mi perfil personal para contactarse con otras personas usando el mismo sistema (diciendo que estaban interesadas en contratar x servicio para luego enviar un archivo adjunto con una contraseña).

Phishing por email o mensaje de texto

La siguiente modalidad es el phishing, el cual se puede realizar por cualquier canal online, aunque los atacantes generalmente utilizan el email o chats de aplicaciones de mensajería instantánea. Las técnicas más comunes en este tipo de casos, es hacerse pasar por un proveedor o empresa reconocida, por ejemplo, en el caso de los emails, mencionan que son de x servicio online y que se debe iniciar sesión en un enlace adjunto para resolver x problema, esto también pasa en algunos chats, donde se hacen pasar por la propia plataforma, por ejemplo, un mensaje privado en Facebook, Instagram o WhatsApp haciéndose pasar por el mismo Meta y comunicando que la cuenta fue sancionada o algo similar.

Descargar o utilizar juegos, aplicaciones o programas piratas

Otra forma de infectar un equipo, es mediante contenido pirata, por ejemplo, muchos juegos, aplicaciones, programas, cursos, audios y videos piratas descargan malware que infectan el equipo del usuario. Esta es la segunda técnica más utilizada para infectar equipos a nivel global.

Webs infectadas con malware o virus

Otra forma de infección es mediante un servicio de alojamiento web «infectado» o cuando navegamos por webs infectadas con malware. De forma similar que sucede con los programas y aplicaciones pirata, un sitio web infectado puede descargar software malicioso e infectar el equipo o dispositivo del usuario.

Es importante destacar que nuestro sitio web o servicio de alojamiento web puede infectarse con malware por una vulnerabilidad de nuestro propio sitio web. Por ejemplo, entre las principales vulnerabilidades que puede tener una web en WordPress, se encuentran las siguientes:

-Contraseña no segura.

-Plugins o templates desactualizados o abandonados.

-Falta de actualizaciones del core, PHP o servidor.

-No tener un plugin o programa de seguridad activo (por ejemplo Wordfence).

¿Cómo hackearon mi cuenta publicitaria de Meta o perfil de administrador?

Email asociado a una cuenta de administrador

La siguiente modalidad en el hackeo de cuentas, es mediante la captura del email asociado a la cuenta, por ejemplo, existen casos en los cuales la cuenta posee una contraseña fuerte y verificación en dos pasos, pero el email asociado a dicha cuenta es vulnerable, ya sea porque posee una contraseña débil y o porque no posee verificación en dos pasos.

Si bien es fundamental tener una contraseña fuerte y tener activado el proceso de verificación en dos pasos, otro factor a tener en cuenta en este aspecto, es la empresa «detrás» de nuestro servicio de email. Por ejemplo, en el caso de Google (Google Workspace), podemos esperar cierto nivel de calidad y seguridad, mientras que en el caso de otros servicios (como webmail de CPanel en nuestro servidor) el nivel de calidad y seguridad será inferior o mucho menor.

Otro punto a tomar en cuenta en este aspecto, es la visibilidad de dicho email, si el email controla una cuenta importante, es mejor tenerlo oculto o «no mostrarlo» públicamente (muchas empresas cometen el error de mostrar públicamente sus emails de administrador en sus webs o cuentas sociales oficiales). Otro consejo, es evitar usar un mismo email para varias cuentas, ya que, si alguien accede a dicho email, entonces podrá controlar más activos de nuestra organización.

Programas o herramientas externas para publicar contenidos

Otra forma de infección es mediante el uso de herramientas externas, sobre todo, si dichas herramientas tienen la capacidad de realizar acciones masivas en varias de nuestras cuentas sociales y plataformas online. Debemos de tomar en cuenta que, si alguien hackea dicha herramienta externa, el ataque también nos afectará de manera directa, ya que nuestros activos digitales dependen de esa herramienta externa. Entre los principales ejemplos, se encuentran aquellas herramientas que permiten hacer publicaciones en varias redes sociales o que nos permiten controlar varias cuentas publicitarias.

Es importante destacar que, en el caso de una sanción, no podremos «echarle la culpa» a la herramienta externa, ya que nosotros somos los responsables de lo que ocurre en nuestros canales digitales. Debido a esto, se recomienda solo utilizar herramientas oficiales, por ejemplo, si tenemos una página de Facebook o una cuenta de Instagram, entonces lo mejor será programar nuestras publicaciones en la propia plataforma de Meta: Meta Business Suite.

Respecto al uso de una herramienta externa, existen dos variables que pueden agravar más el problema:

-Si publicamos grandes volúmenes de contenidos.

-Si usamos dicha herramienta para controlar varias plataformas sociales (el hacker podrá controlar más plataformas).

Mala gestión de administradores

Otro factor que contribuye al hackeo de cuentas, es la mala gestión de administradores de un activo digital. A continuación menciono los errores más comunes en este aspecto:

No eliminar ex empleados

Un error bastante común, es no eliminar el acceso de administrador de ex empleados o no eliminar el acceso de un trabajador que ya no va a utilizar determinado activo digital. No se trata de que el ex empleado «secuestre» la cuenta en sí, sino que, por un problema de seguridad, su perfil sea vulnerado y sea utilizado para controlar los activos digitales de la organización.

Otorgar permisos de máximo nivel a administradores

Otro error común es otorgar permisos de máximo nivel a un administrador. Debemos tomar en cuenta que existen varios niveles de permisos y en muchos casos, con un permiso de nivel «básico» o «intermedio» será suficiente. Debemos de tomar en cuenta que, entre mayor sea el nivel del administrador, mayor será el efecto negativo en el caso de sufrir un hackeo. Debido a esto, se recomienda asignar el nivel de acceso adecuado cuando nombramos un nuevo administrador y solo nombrar administradores «generales» (o de nivel máximo) a personas de máxima confianza o cuando sea estrictamente necesario.

No verificar que las personas utilicen equipos protegidos

Es importante que todos los trabajadores o colaboradores de la empresa se conecten desde equipos o dispositivos debidamente protegidos. Como mencionamos anteriormente, para que un equipo se encuentre protegido, debe tener un antivirus original instalado (de una empresa reconocida), dicho antivirus debe estar actualizado y debe tener todas las funciones de seguridad activadas.

Usar una misma cuenta o perfil personal para varios trabajadores

Otro error de muchas empresas y negocios, es usar una misma cuenta (con usuario y contraseña) para varios trabajadores. Por ejemplo, algunas empresas cometen el error de tener un único perfil personal como administrador y los trabajadores ingresan a la cuenta mediante dicho perfil personal (compartiendo las contraseñas), en vez de hacerlo mediante administradores (donde cada persona accede desde su propio perfil personal).

No exigir a los administradores tener activa la verificación en dos pasos

Otro error frecuente, es no exigir a todos los administradores que tengan activa la verificación en dos pasos. Si bien existen plataformas que piden esto de manera obligatoria, en algunas plataformas esta alternativa es opcional. Es importante tener en cuenta que la verificación en dos pasos no es «infalible» pero agrega una «capa adicional de seguridad» en cada cuenta o perfil personal, lo cual dificulta el proceso de hackeo.

Malas prácticas personales (y empresariales) que contribuyen al hackeo de cuentas

Además de la gestión de los administradores, existen algunas «malas prácticas» a nivel de usuario y empresa que pueden generar problemas. A continuación menciono los errores más comunes en este aspecto:

No cerrar la sesión luego de trabajar

Un error bastante común es no cerrar la sesión luego de trabajar. Por ejemplo, algunos anunciantes o creadores de contenido, dejan su perfil personal «abierto» todo el día luego de trabajar, lo cual puede generar problemas en el caso de ser hackeados, ya que al tener la sesión abierta, el hacker no tendrá la necesidad de iniciar sesión y pasar por otros procesos de seguridad. Debido a esto, se recomienda «cerrar la sesión» luego de trabajar y, en el caso de usar el perfil de manera personal, lo mejor es «abrir y cerrar» sesión cada vez que se vaya a utilizar el equipo. Otra forma de evitar problemas de este tipo, es utilizar un perfil para trabajar y otro perfil para temas personales.

Compartir contraseñas mediante mensajes de texto o canales no seguros

Un error bastante común, ya sea a nivel de usuario y empresa, es compartir contraseñas mediante canales «no seguros». Por ejemplo, en vez de utilizar un programa para compartir contraseñas (como LastPass), los trabajadores comparten las contraseñas por email o por mensaje WhatsApp, lo cual es muy riesgoso a nivel de ciberseguridad.

Compartir el equipo con la pareja u otros familiares

Otro error frecuente a nivel personal, es compartir el equipo o dispositivo de trabajo con la pareja u otros familiares. Debemos de tomar en cuenta que, entre más usuarios utilicen un equipo o dispositivo, mayor será el nivel de vulnerabilidad. Debido a esto, se recomienda no compartir el equipo de trabajo con otras personas o utilizar un equipo diferente para temas personales.

Usar productos y servicios piratas

Lamentablemente la piratería no solo es un concepto, sino que para muchas personas, es una forma de vida. Debemos de tomar en cuenta que, una persona que frecuentemente utiliza productos o servicios piratas, tiene más probabilidades de ser hackeado, ya que muchos productos o servicios de este tipo contienen virus o software malicioso.

Conectarse desde redes inalámbricas inseguras

Otro problema a nivel personal, es el uso de redes inalámbricas «inseguras» o «públicas» para conectarse a Internet. Por lo general, muchas redes públicas que están infectadas o comprometidas a nivel de seguridad, ya que tienen la capacidad de extraer datos personales de sus usuarios, debido a esto, se recomienda conectarse sólo desde redes personales o 100% confiables.

Usar contraseñas inseguras

Un error frecuente es utilizar contraseñas «no seguras» o simplemente evitar cambiarlas de manera frecuente. Debemos de tomar en cuenta que una contraseña débil es muy vulnerable frente a ataques de fuerza bruta y otras modalidades de hackeo.

Usar la misma contraseña o email para varias cuentas

Un error grave a nivel de seguridad, es utilizar la misma contraseña (o el mismo email) para varias cuentas. El problema de esta vulnerabilidad, es que si el hacker logra vulnerar una cuenta, con las mismas credenciales podrá acceder al resto de cuentas de la empresa. Debido a esto, se recomienda tener una contraseña individual para cada cuenta y usar diferentes emails (o nombres de usuario) para iniciar sesión en cada plataforma.

No tener procesos de relevo de personal

Un error bastante frecuente, es no tener procesos de relevo de personal o procesos de finalización de trabajo. Por ejemplo, si una persona ya no va a trabajar en la empresa, se le deben remover sus credenciales y se le debe solicitar que entregue cualquier información pendiente, además de tener protocolos para terminar en «buenos términos». Lamentablemente, muchas empresas finalizan una relación laboral enviando un simple mensaje de texto o haciendo una llamada telefónica, sin tener procesos o personas responsables para verificar que los activos digitales de la empresa no se encuentren comprometidos. Por lo general, los problemas de seguridad se producen cuando no se elimina los accesos del ex trabajador y cuando se finaliza la relación laboral en malos términos.

Usar nombres falsos en las cuentas de administrador

Otro error a nivel empresa, es utilizar un nombre falso en un perfil de administrador. El problema de un nombre falso, es que al momento de un problema o hackeo, no podremos realizar el proceso de verificación de identidad para recuperar dicha cuenta (enviar un documento de identidad), ya que dicho nombre simplemente no existe.

No tener un especialista en ciberseguridad

Es importante que la empresa pueda contar con un especialista en ciberseguridad. Así como hay personal administrativo, personal de ventas, marketing, contabilidad, etc. Es fundamental contar con personal especializado en ciberseguridad, sobre todo, si el negocio tiene una fuerte presencia online. Debemos de tomar en cuenta que, conforme pasa el tiempo, los hackers son cada vez más agresivos y eficientes, ya que, así como evolucionan las herramientas digitales, también evolucionan los ataques online. Por lo general, muchos problemas de seguridad online a nivel empresa, se dan por «no edificar» o «no darle valor» al puesto de especialista en ciberseguridad. Entre las diferentes funciones y acciones que puede realizar un especialista en ciberseguridad, se encuentran las siguientes:

-Evaluar el nivel de seguridad de los activos digitales de la empresa.

-Crear protocolos y procedimientos de seguridad online para la empresa.

-Realizar actualizaciones en las diferentes plataformas online para reducir vulnerabilidades.

-Capacitar y supervisar al personal en materia de ciberseguridad

¿Qué opinas sobre este tema? ¿Has tenido algún problema de seguridad con tu cuenta publicitaria o perfil de administrador?

Si necesita ayuda sobre este tema, puedes contactarte conmigo, visitando el siguiente enlace.

Imagen de Markus Spiske vía Unsplash.com bajo licencia creative commons.

Deja un comentario