Atacs
Amenaça interna
Risc de seguretat que prové de dins de l'organització: empleats, exempleats o col·laboradors.
APT (Amenaça persistent avançada)
Atac sofisticat i sostingut en el temps, normalment dirigit per grups amb molts recursos.
Atac a la cadena de subministrament
Comprometre un proveïdor o component de tercers per infectar totes les empreses que en depenen.
Atac de força bruta
Tècnica que prova sistemàticament totes les combinacions possibles de contrasenya fins encertar-la.
Atac watering hole
Infectar un lloc web que la víctima visita habitualment, en lloc d'atacar-la directament.
Atac zero-click
Atac que compromet un dispositiu sense cap interacció de la víctima, més enllà d'obrir o visualitzar un missatge.
Baiting
Oferir un esquer (fitxer, dispositiu o oferta) que, en utilitzar-lo, compromet la víctima.
Botnet
Xarxa de dispositius infectats que un atacant controla remotament, sovint sense que els propietaris ho sàpiguen.
Bretxa de dades
Incident en què dades confidencials o personals surten d'un sistema sense autorització, per robatori, filtració o error.
Broker d'accés inicial
Cibercriminal especialitzat a vendre accessos ja compromesos a xarxes d'empreses perquè altres grups els explotin.
Business Email Compromise (BEC)
Frau que suplanta o compromet un compte de correu corporatiu per enganyar l'empresa i desviar pagaments.
C2 (Comandament i control)
Infraestructura que un atacant fa servir per controlar remotament el malware o els dispositius compromesos d'una víctima.
ClickFix
Enginy que convenç la víctima de copiar i executar ella mateixa una ordre maliciosa, fent-la passar per la solució a un problema.
Configuració errònia de seguretat
Deixar un sistema amb valors per defecte, permisos oberts o serveis innecessaris exposats.
Control d'accés trencat
Falla que permet a un usuari accedir a dades o funcions que no li haurien de correspondre.
CSRF (Cross-Site Request Forgery)
Enganyar el navegador d'una víctima autenticada perquè executi una acció no desitjada en un altre lloc.
CVE
Identificador únic i públic assignat a cada vulnerabilitat coneguda, per poder-la referenciar de manera inequívoca.
CVSS (Common Vulnerability Scoring System)
Sistema estàndard que puntua de 0 a 10 la gravetat d'una vulnerabilitat, segons com és de fàcil i greu explotar-la.
DDoS (Denegació de servei distribuïda)
Saturar un servei amb trànsit massiu perquè deixi de funcionar per als usuaris legítims.
Doble extorsió
Tècnica de ransomware que combina el xifratge de dades amb l'amenaça de publicar-les si no es paga el rescat.
Escalada de privilegis
Tècnica per aconseguir més permisos dels que un usuari o procés hauria de tenir, fins arribar a control total del sistema.
Escaneig de ports
Sondejar un sistema per descobrir quins serveis té oberts i podrien ser vulnerables.
Exploit
Codi o tècnica que aprofita una vulnerabilitat concreta per fer que un sistema es comporti de manera no prevista.
Injecció SQL
Vulnerabilitat que permet manipular consultes a una base de dades introduint codi SQL maliciós.
IOC (indicador de compromís)
Rastre observable —una adreça IP, un fitxer, un domini— que indica que un sistema pot haver estat compromès.
Malvertising
Anuncis en línia amb aparença legítima que amaguen codi maliciós o redirigeixen a pàgines que en descarreguen.
Man-in-the-middle (MitM)
Atac en què algú s'intercepta entre dues parts que es comuniquen, sense que se n'adonin.
MITRE ATT&CK
Base de coneixement pública que catalogua tàctiques i tècniques reals que fan servir els atacants, usada per defensar-se'n millor.
Moviment lateral
Tècnica amb què un atacant, un cop dins d'una xarxa, es desplaça d'un sistema a un altre per ampliar el seu accés.
OWASP
Organització sense ànim de lucre que documenta i classifica les vulnerabilitats més comunes i crítiques de les aplicacions web.
Payload
La part d'un atac que conté l'acció maliciosa real: el que fa mal un cop l'atac ha tingut èxit.
Phishing
Missatge fraudulent que simula venir d'una font de confiança per robar dades o diners.
Pretexting
Crear una excusa o història falsa creïble per obtenir informació o accés d'una víctima.
Ransomware
Programa maliciós que xifra els teus fitxers i demana un rescat econòmic per recuperar-los.
RCE (Execució remota de codi)
Vulnerabilitat que permet a un atacant executar codi arbitrari en un sistema remot, sense accés físic ni credencials vàlides.
Smishing
Phishing fet a través de missatges SMS o d'aplicacions de missatgeria.
Sniffing
Interceptar i analitzar el trànsit d'una xarxa per capturar dades que hi circulen.
Spear phishing
Phishing dirigit i personalitzat contra una persona o organització concreta.
Spoofing
Suplantar la identitat d'un origen (adreça, remitent, número) per enganyar la víctima o un sistema.
Superfície d'atac
Conjunt de tots els punts per on un atacant podria intentar entrar a un sistema.
Vishing
Phishing fet per trucada de veu, sovint fent-se passar pel banc o el suport tècnic.
Webshell
Script maliciós instal·lat en un servidor web compromès que permet a un atacant executar-hi ordres de manera remota.
Whaling
Spear phishing dirigit específicament a directius o alts càrrecs d'una organització.
XSS (Cross-Site Scripting)
Vulnerabilitat web que permet injectar codi maliciós que s'executa al navegador d'altres usuaris.
Zero-day
Vulnerabilitat desconeguda pel fabricant, que encara no té cap pedaç de seguretat disponible.