Seguridad

1.000 millones de dólares para innovación criminal

A pesar de las advertencias, las innovaciones en soluciones de seguridad, la formación de los equipos y la concienciación de los empleados, nada parece poder detener el fenómeno del ransomware. El enemigo público número uno de la ciberseguridad sigue mejorando y aportando cada vez más dinero a la economía criminal.

1.100 millones de dólaresEsa es la cantidad de dinero que ganarán los cibercriminales en 2023, según el analista de blockchain Chainalysis, que reveló ganancias récord en toda la escena cibercriminal a nivel mundial. La industria del ransomware ahora está recaudando fondos suficientes para permitirse inversiones masivas para identificar nuevas técnicas de ataque y garantizar que sus estructuras funcionen sin problemas.

Ni las sanciones que intentó imponer el gobierno estadounidense el año pasado ni las investigaciones exitosas sobre varios grupos de ransomware pudieron evitar pagos récord.

Aumenta la presión sobre las empresas

Aunque el ransomware comenzó como una técnica de cifrado de archivos, la idea del ransomware se remonta al troyano AIDS de 1989, que exigía la transferencia de una modesta suma de 189 dólares a un apartado postal de Panamá para recibir la clave de descifrado. Hasta 2010, este tipo de ataque era en gran medida un nicho, ya que el pago del rescate no se podía implementar fácilmente. El auge de las criptomonedas ha marcado un punto de inflexión para el ransomware, facilitando el pago de rescates de forma remota y sin dejar rastro..

Tras el “simple” chantaje para recuperar sus datos, Las empresas ahora se enfrentan a un doble chantaje :Los datos primero se extraen de la red corporativa y luego se cifran, y si la víctima no paga el rescate para descifrarlos, se le amenaza nuevamente con publicarlos en línea.

Entonces los cibercriminales descubrieron Nuevas formas de ejercer aún más presión sobre las víctimas : triple chantajeNo sólo se cifran los datos y luego se amenaza a las empresas con publicarlos, sino que los cibercriminales añaden presión adicional para extraer dinero acosando directamente a todos aquellos cuyos datos han sido robados.

Recientemente, los grupos de ransomware incluso han involucrado a las autoridades en sus tácticas. Con el fin de promover la transparencia en la notificación de incidentes cibernéticos, los reguladores están introduciendo reglas mucho más estrictas para la notificación de infracciones, como es el caso, por ejemplo, de la Comisión de Bolsa y Valores (SEC) en los Estados Unidos. Poco después de la publicación de este nuevo requisito de notificación, se produjo el primer caso de extorsión cuádruple. Después de las operaciones habituales de cifrado, extorsión y amenazas de publicación de datos, el grupo cibercriminal involucrado amenazó con denunciar a la organización víctima ante la SEC por no cumplir con la obligación de informar sobre los ciberataques exitosos.

Todo esto ha aumentado significativamente la presión sobre las organizaciones para que paguen rescates. Además, es imposible no mencionar lo que ahora es obvio: el uso de inteligencia artificial generativa por parte de las bandas de ransomware ha dificultado mucho la detección de phishing. Y la evolución de toda la industria del ransomware hacia un modelo de ransomware como servicio (RaaS) está generando nuevas inquietudes.

Gracias a las economías de escala de la plataforma RaaS y a sus miles de suscriptores de pago, sus operadores ahora pueden permitirse explotar vulnerabilidades mucho más rápido que las organizaciones con el sistema de gestión de vulnerabilidades más eficaz. Las plataformas RaaS también han permitido que una gran cantidad de nuevas entidades lleven a cabo ataques de ransomware, ya que estos «afiliados» ya no necesitan tener la experiencia técnica necesaria para llevar a cabo los ataques.

Las pruebas en el mundo real se descuidan en las empresas

Si bien los ataques de ransomware han evolucionado desde sus inicios, ¿qué pasa al otro lado de los muros de ciberdefensa de las empresas?

Muchos equipos de operaciones de TI y administradores de copias de seguridad se preparan para incidentes cibernéticos como lo harían para un escenario de continuidad comercial o recuperación ante desastres. Este tipo de incidentes se generan por una cantidad limitada de causas que se pueden identificar rápidamente, por lo que es fácil orquestar y automatizar los esfuerzos de respuesta y recuperación.

El problema es mucho más complejo con el ransomware.Como estamos ante un adversario que se adapta constantemente, primero debemos entender bien el incidente antes de reaccionar: ¿a qué personas y organizaciones debemos notificar en función de los datos exfiltrados? ¿Qué controles faltaban? ¿Se pasaron por alto o no lograron detener o detectar el ataque? ¿Puede el ransomware propagarse a otros sistemas?

Responder a todas estas preguntas cuando las comunicaciones, las herramientas de seguridad y las copias de seguridad se han visto comprometidas por ransomware es un verdadero desafío.Es imposible utilizar agentes de seguridad para investigar si ha puesto en cuarentena su red para contener la propagación de ransomware o para intentar clasificar los datos afectados para determinar los requisitos de notificación después de que se hayan cifrado. Muchas organizaciones suponen que su tiempo de respuesta a un incidente cibernético se basa en la velocidad del disco y la solución de recuperación, pero a menudo se olvidan de considerar cuánto tiempo les llevará a los humanos reaccionar y tomar las decisiones correctas en el momento adecuado.

La preparación contra ransomware es el factor de éxito más importante que una organización puede considerar aumentar su resiliencia cibernética garantizando que sus procesos de respuesta y recuperación sean eficaces.

Las lecciones que se pueden aprender al participar en un ejercicio de simulación realista realizado por personas que se han enfrentado a un caso probado de ransomware son invaluables. Proporcionan una oportunidad perfecta para que los responsables de la toma de decisiones empresariales simulen y experimenten un ataque de ransomware en condiciones reales. Les permiten verificar si están adecuadamente preparados o si aún quedan lagunas por cubrir e identificar las medidas que deben implementarse para abordarlas.
____________________________

Par François-Christophe JeanDirector Técnico Francia en Cohesión

Lea también:

Dentro de la mente de un hacker de ransomware en 2024

Ransomware: ¿Pueden las empresas ganar la batalla?

Grupos de piratas informáticos que lanzan ransomware: ¿están motivados únicamente por el lucro?

¿Cuáles son las implicaciones legales de un ataque de ransomware?

Copia de seguridad y almacenamiento: Realizar pequeñas mejoras en tecnologías antiguas no será suficiente.

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *