Atacs

Amenaça interna

Risc de seguretat que prové de dins de l'organització: empleats, exempleats o col·laboradors.

APT (Amenaça persistent avançada)

Atac sofisticat i sostingut en el temps, normalment dirigit per grups amb molts recursos.

Atac a la cadena de subministrament

Comprometre un proveïdor o component de tercers per infectar totes les empreses que en depenen.

Atac de força bruta

Tècnica que prova sistemàticament totes les combinacions possibles de contrasenya fins encertar-la.

Atac watering hole

Infectar un lloc web que la víctima visita habitualment, en lloc d'atacar-la directament.

Atac zero-click

Atac que compromet un dispositiu sense cap interacció de la víctima, més enllà d'obrir o visualitzar un missatge.

Baiting

Oferir un esquer (fitxer, dispositiu o oferta) que, en utilitzar-lo, compromet la víctima.

Botnet

Xarxa de dispositius infectats que un atacant controla remotament, sovint sense que els propietaris ho sàpiguen.

Bretxa de dades

Incident en què dades confidencials o personals surten d'un sistema sense autorització, per robatori, filtració o error.

Broker d'accés inicial

Cibercriminal especialitzat a vendre accessos ja compromesos a xarxes d'empreses perquè altres grups els explotin.

Business Email Compromise (BEC)

Frau que suplanta o compromet un compte de correu corporatiu per enganyar l'empresa i desviar pagaments.

C2 (Comandament i control)

Infraestructura que un atacant fa servir per controlar remotament el malware o els dispositius compromesos d'una víctima.

ClickFix

Enginy que convenç la víctima de copiar i executar ella mateixa una ordre maliciosa, fent-la passar per la solució a un problema.

Configuració errònia de seguretat

Deixar un sistema amb valors per defecte, permisos oberts o serveis innecessaris exposats.

Control d'accés trencat

Falla que permet a un usuari accedir a dades o funcions que no li haurien de correspondre.

CSRF (Cross-Site Request Forgery)

Enganyar el navegador d'una víctima autenticada perquè executi una acció no desitjada en un altre lloc.

CVE

Identificador únic i públic assignat a cada vulnerabilitat coneguda, per poder-la referenciar de manera inequívoca.

CVSS (Common Vulnerability Scoring System)

Sistema estàndard que puntua de 0 a 10 la gravetat d'una vulnerabilitat, segons com és de fàcil i greu explotar-la.

DDoS (Denegació de servei distribuïda)

Saturar un servei amb trànsit massiu perquè deixi de funcionar per als usuaris legítims.

Doble extorsió

Tècnica de ransomware que combina el xifratge de dades amb l'amenaça de publicar-les si no es paga el rescat.

Escalada de privilegis

Tècnica per aconseguir més permisos dels que un usuari o procés hauria de tenir, fins arribar a control total del sistema.

Escaneig de ports

Sondejar un sistema per descobrir quins serveis té oberts i podrien ser vulnerables.

Exploit

Codi o tècnica que aprofita una vulnerabilitat concreta per fer que un sistema es comporti de manera no prevista.

Injecció SQL

Vulnerabilitat que permet manipular consultes a una base de dades introduint codi SQL maliciós.

IOC (indicador de compromís)

Rastre observable —una adreça IP, un fitxer, un domini— que indica que un sistema pot haver estat compromès.

Malvertising

Anuncis en línia amb aparença legítima que amaguen codi maliciós o redirigeixen a pàgines que en descarreguen.

Man-in-the-middle (MitM)

Atac en què algú s'intercepta entre dues parts que es comuniquen, sense que se n'adonin.

MITRE ATT&CK

Base de coneixement pública que catalogua tàctiques i tècniques reals que fan servir els atacants, usada per defensar-se'n millor.

Moviment lateral

Tècnica amb què un atacant, un cop dins d'una xarxa, es desplaça d'un sistema a un altre per ampliar el seu accés.

OWASP

Organització sense ànim de lucre que documenta i classifica les vulnerabilitats més comunes i crítiques de les aplicacions web.

Payload

La part d'un atac que conté l'acció maliciosa real: el que fa mal un cop l'atac ha tingut èxit.

Phishing

Missatge fraudulent que simula venir d'una font de confiança per robar dades o diners.

Pretexting

Crear una excusa o història falsa creïble per obtenir informació o accés d'una víctima.

Ransomware

Programa maliciós que xifra els teus fitxers i demana un rescat econòmic per recuperar-los.

RCE (Execució remota de codi)

Vulnerabilitat que permet a un atacant executar codi arbitrari en un sistema remot, sense accés físic ni credencials vàlides.

Smishing

Phishing fet a través de missatges SMS o d'aplicacions de missatgeria.

Sniffing

Interceptar i analitzar el trànsit d'una xarxa per capturar dades que hi circulen.

Spear phishing

Phishing dirigit i personalitzat contra una persona o organització concreta.

Spoofing

Suplantar la identitat d'un origen (adreça, remitent, número) per enganyar la víctima o un sistema.

Superfície d'atac

Conjunt de tots els punts per on un atacant podria intentar entrar a un sistema.

Vishing

Phishing fet per trucada de veu, sovint fent-se passar pel banc o el suport tècnic.

Webshell

Script maliciós instal·lat en un servidor web compromès que permet a un atacant executar-hi ordres de manera remota.

Whaling

Spear phishing dirigit específicament a directius o alts càrrecs d'una organització.

XSS (Cross-Site Scripting)

Vulnerabilitat web que permet injectar codi maliciós que s'executa al navegador d'altres usuaris.

Zero-day

Vulnerabilitat desconeguda pel fabricant, que encara no té cap pedaç de seguretat disponible.