El mito de la seguridad en el correo: ¿Es Gmail u Office 365 suficiente para proteger tu empresa?

Ana Lucia Amaral - Head of Channel Marketing, Coro

Aunque Gmail y Office 365 ofrecen medidas de seguridad, las amenazas evolucionan más rápido que sus defensas. ¿Estás realmente protegido o confiando en una falsa sensación de seguridad?

 

Muchas pequeñas y medianas empresas (PYMES) en Latinoamérica confían en servicios de correo electrónico como Gmail y Office 365, asumiendo que estas plataformas proporcionan una seguridad completa contra amenazas cibernéticas. Sin embargo, esta percepción puede ser engañosa y potencialmente peligrosa.

 

La realidad de las amenazas en Latinoamérica para las PYMES

Según distintos reportes, las PYMES en Latinoamérica enfrentan un panorama de amenazas cibernéticas en constante crecimiento. Según datos recientes, se producen cerca de 2.000 intentos de ciberataques por segundo en América Latina, afectando a empresas de todos los tamaños. Además, el 91% de las empresas en la región reportaron, al menos, un incidente de ciberseguridad en el último año, y el 62% sufrió una vulneración de datos.

Estos ataques no solo afectan la operatividad de las empresas, sino que también pueden tener consecuencias financieras significativas. Por ejemplo, las PYMES que sufren ciberataques pueden enfrentar pérdidas económicas de hasta $155,000 dólares, impactando su reputación y viabilidad.

 

Casos reales: Ataques avanzados dirigidos a correo electrónico

En junio de 2024, investigadores en ciberseguridad de EclecticIQ descubrieron un sofisticado servicio de phishing llamado ONNX, que atacaba específicamente cuentas de Microsoft 365 y Office 365.

Este ataque era particularmente insidioso, ya que se disfrazaba de comunicaciones de Recursos Humanos, incluyendo archivos PDF con códigos QR maliciosos, diseñados para evadir las medidas de seguridad estándar.

El ataque ONNX mostró cómo incluso los servicios de correo en la nube más avanzados pueden ser vulnerables. Sus tácticas incluían:

  • Hacerse pasar por comunicaciones legítimas de RR. HH.
  • Utilizar códigos QR para evadir los filtros de seguridad del correo electrónico
  • Capturar credenciales de inicio de sesión y tokens de autenticación multifactor
  • Comprometer cuentas de correo electrónico en cuestión de minutos

Este ataque apuntó principalmente a empresas financieras, pero su metodología puede replicarse fácilmente en otros sectores, afectando a PYMES con menos recursos de ciberseguridad (bleepingcomputer.com).

 

Limitaciones de las plataformas de correo populares

Aunque servicios como Gmail y Office 365 implementan medidas de seguridad robustas, existen limitaciones que los ciberdelincuentes pueden explotar:

 

  • Configuraciones predeterminadas: Muchas empresas no ajustan las configuraciones de seguridad más allá de las predeterminadas, lo que las deja vulnerables a ataques específicos.
  • Ataques de phishing sofisticados: Los atacantes utilizan inteligencia artificial para crear correos electrónicos que parecen legítimos, engañando incluso a usuarios experimentados. En 2024, los ciberataques alcanzaron cifras récord, con pérdidas que suman 10,000 millones de euros, duplicando las del año anterior (elpais.com).
  • Falsa sensación de seguridad: Confiar únicamente en las medidas de seguridad integradas puede llevar a una complacencia que aumenta la vulnerabilidad.

 

El análisis de Dror Liwer sobre la seguridad del correo electrónico

Dror Liwer, cofundador de Coro, abordó este tema en su artículo "Coro’s Mythbuster Series—Myth No. 11: Gmail And Office 365 Will Keep My Email Completely Secure". Liwer destaca que confiar exclusivamente en las medidas de seguridad estándar de proveedores de correo electrónico puede ser insuficiente.

Según Liwer, la seguridad estándar del correo electrónico es como un sistema de alarma básico en el hogar: ofrece cierta protección, pero no es una fortaleza impenetrable. Los ataques actuales son más sofisticados, diseñados para evadir las herramientas tradicionales de seguridad.

 

Regulaciones y protección de datos

En Latinoamérica, la adopción de leyes de protección de datos ha aumentado, imponiendo obligaciones a las empresas para salvaguardar la información de sus clientes y empleados. Países como Brasil, México y Argentina han implementado regulaciones similares a la GDPR europea, y el incumplimiento de estas normativas puede resultar en multas millonarias.

Más allá de las sanciones, la pérdida de datos puede afectar gravemente la confianza de los clientes y la reputación de una empresa.

 

El costo de una falla en el correo electrónico

Una brecha de seguridad en el correo electrónico puede costarle a una empresa cientos de miles de dólares, sin contar el daño a la reputación. Además de las pérdidas directas por fraude o robo de información, las empresas pueden enfrentar gastos legales, sanciones regulatorias y costos asociados a la recuperación de la reputación.

En muchos casos, los ciberdelincuentes aprovechan vulnerabilidades en el correo electrónico para acceder a datos sensibles o robar credenciales de empleados, lo que puede derivar en ataques más grandes, como ransomware o fraude financiero.

Proteger el correo electrónico es solo una parte del panorama de la ciberseguridad. Coro ofrece una plataforma de ciberseguridad completa con 14 módulos diseñados específicamente para ayudar a las PYMES a protegerse de amenazas avanzadas sin la complejidad ni los costos elevados de soluciones empresariales tradicionales.

A través de detección avanzada de amenazas, protección contra phishing, autenticación reforzada y cumplimiento normativo automatizado, Coro ayuda a las empresas a cerrar las brechas de seguridad que los ciberdelincuentes suelen explotar. Además, al ser una plataforma integral, Coro no solo protege el correo electrónico, sino que también cubre endpoints, redes, acceso a la nube y más.

 

Conclusión

Confiar únicamente en las medidas de seguridad integradas de plataformas como Gmail u Office 365 puede generar una falsa sensación de seguridad. Las PYMES en Latinoamérica deben adoptar una estrategia de seguridad proactiva, implementando soluciones avanzadas y reforzando la educación en ciberseguridad dentro de sus organizaciones.

El correo electrónico no es solo una herramienta de comunicación, es la puerta de entrada a toda la información de tu empresa. Asegúrate de que esté protegida con un enfoque integral, efectivo y accesible.