Seguridad

El eterno retorno, el arma suprema de los ciberdelincuentes…

En febrero de 2024, elOperación CronosUna coalición internacional de fuerzas del orden liderada por el FBI y la Agencia Nacional contra el Crimen del Reino Unido logró tomar el control de la infraestructura técnica de la banda de ransomware LockBit. El éxito de esta operación contra el grupo de actores maliciosos más dañino del mundo trajo un suspiro de alivio a la comunidad de ciberseguridad, que pensó que finalmente estaba libre de una situación de pesadilla. Desafortunadamente, este respiro duró poco: menos de una semana después, LockBit ya había regresado al servicio, con un nuevo sitio en línea que mostraba cinco nuevas víctimas y cuentas regresivas para la divulgación de la información confidencial robada.

Este tipo de resurgimiento es común. Cada vez más grupos de ciberdelincuentes confían en infraestructuras de ataque avanzadas, con copias de seguridad integrales que les permiten reanudar las operaciones casi instantáneamente en caso de un incidente. Estos grupos utilizan varias estratagemas para frustrar la aplicación de la ley y perpetuar sus ataques.

Resiliencia: buenas prácticas para los ciberdelincuentes

Para obstaculizar la acción de BloquearBitLa policía utilizó una de sus técnicas favoritas, explotó una vulnerabilidad que afectaba a PHP, llamada CVE-2023-3824. Había un parche disponible para eliminar esta vulnerabilidad, pero el grupo tardó en aplicarlo debido a una negligencia interna. A pesar de esto, La reanudación casi inmediata de la actividad del grupo de ciberdelincuentes fue posible gracias a una buena práctica aplicable a cualquier empresa: las copias de seguridad periódicas..
Así, los integrantes de LockBit aclararon que la operación Cronos solo había impactado a sus servidores PHP, pero sus copias de seguridad estaban en otros sistemas, que permanecían intactos.

Antes de este breve período de inactividad, LockBit era una de las principales amenazas para la industria financiera, y los ataques a través del ransomware LockBit y sus variantes continúan, a pesar del éxito de Cronos. Esta capacidad de supervivencia también se debió, en parte, a otro fenómeno común en el mundo de los ciberdelincuentes: el código fuente del malware ya había sido filtrado en línea por un desarrollador descontento.. Las numerosas variantes resultantes siguen afectando a empresas de todo el mundo, ya que suponen un riesgo continuo de explotación de sus vulnerabilidades.

La existencia de copias de seguridad muestra que los ciberdelincuentes habían desarrollado una infraestructura resistente con un plan de contingencia en caso de una toma de control por parte de terceros. Dado que el ciberdelito también es, a su manera, una actividad comercial, los actores malintencionados adoptan las mejores prácticas que toda empresa debería seguir. En particular, se equipan con infraestructuras reforzadas para protegerlos de averías u otros acontecimientos perturbadores, como una operación de las autoridades públicas. Así, incluso en los casos en que la justicia logra neutralizar una infraestructura criminal, nada garantiza que no resurgirá de sus cenizas.

Cómplices pero también víctimas

Otro equipo de ransomware demostró su resistencia de manera similar. En diciembre de 2023, las fuerzas del orden, encabezadas por el FBI y agencias del Reino Unido, Dinamarca, Alemania, España y Australia, tomaron el control de la infraestructura. Gato Negro/ALPHV. Sin embargo, dos meses después, este grupo resurgiócontra todo pronóstico, reivindicando varios ataques de alto perfil en los sectores financiero y sanitario.

Sin embargo, tras el ataque a una empresa sanitaria estadounidense, que se saldó con el pago de un rescate de 22 millones de dólares en bitcoins, El grupo BlackCat fue acusado de defraudar a sus propios cómplices. negándoles su parte del botín.

Cuatro días después del pago (y dos días después de estas acusaciones), el FBI y las agencias asociadas parecían haber recuperado el control del sitio ALPHV en la Dark Web. Sin embargo, los organismos policiales pertinentes han negado cualquier implicación en esta acción de incautación. Como la página que aparecía en el sitio parecía ser una copia de la utilizada para señalar la adquisición de diciembre de 2023, muchos expertos la vieron como una posible estrategia de salida. Esta falsa derrota habría permitido al equipo ALPHV romper todo contacto con sus cómplices y retirarse con 22 millones de dólares en el bolsillo.sin olvidar la posibilidad de vender el código fuente del ransomware por 5 millones de dolares (como lo que sucedió a principios de 2024 con Knight 3.0). Todo esto sugiere que se pueden revelar variantes y extender el ciclo de vida de este malware mucho más allá de su última ráfaga.

Entonces, Además de ser lo suficientemente resistentes como para sobrevivir a las operaciones policiales, es probable que estos equipos de ciberdelincuentes desaparezcan en el aire de la noche a la mañana.ya sea después de alcanzar una meta financiera o para refugiarse cuando las condiciones del mercado ya no les son favorables. En el caso de BlackCat/ALPHV, esta decisión podría haber sido motivada en parte por la evolución del precio del bitcoin o por una reorientación hacia nuevos objetivos, particularmente geopolíticos.

Una botnet insumergible

Los grupos de ciberdelincuentes especializados en ransomware no son los únicos que renacen de las cenizas tras la intervención de las autoridades, como demuestra el caso de la botnet Qakbotdesmantelado en 2023 durante la operación caza de patosliderado por el FBI y varias agencias asociadas.
La naturaleza modular de esta red de botnet la convirtió en un arma formidable capaz de distribuir múltiples cargas útiles, incluidas varias variedades de ransomware, causando daños por cientos de millones de dólares. El éxito de las fuerzas del orden duró poco. En efecto, apenas dos meses después de esta operación, los actores maliciosos lograron restaurar su infraestructura y lanzar nuevos ataques..

Otras campañas Qakbot De este modo se detectaron malwares que se hicieron más eficientes gracias a nuevas variantes. Entre sus logros, la distribución de herramientas de acceso remoto. Cíclope y Remcos en octubre de 2023 a través de archivos PDF disfrazados de documentos fiscales, en el sector de la hostelería, así como un instalador de Windows falso, en enero de 2024. El grupo continúa realizando ataques, por lo que Botnet pudo encontrar su capacidad de causar daño.

Un deber de vigilancia

Hoy en día, el ciberdelito es un negocio particularmente lucrativo, en el que los actores malintencionados cuentan con vastos recursos para desarrollar ataques de alcance cada vez mayor, cada vez más complejos y difíciles de frustrar. Para abordar esto, las empresas deben aplicar una estrategia de seguridad general resiliente en todos los niveles de sus sistemas. Esto implica implementar defensas de múltiples capas, monitoreo continuo, detección de amenazas en tiempo real y evaluaciones de seguridad periódicas.

Cuando se trata de resiliencia, tiene sentido aprender de los propios malos actoresfomentando una cultura de concienciación sobre la ciberseguridad, garantizando la actualización periódica de los sistemas y teniendo planes fiables de respuesta a incidentes y recuperación ante desastres. Es fundamental eliminar todos los puntos ciegos en materia de ciberseguridad, mediante soluciones de confianza cero o incluso una arquitectura SASE de extremo a extremo, porque incluso las vulnerabilidades menores pueden dar lugar a intrusiones con consecuencias catastróficas.
____________________________

Par paolo passeriEspecialista en ciberinteligencia chez netscopio

Lea también:

Identidades: la cara emergente de la confianza cero…

Integración de la IA en las empresas: ¿Deberían preocuparse los profesionales de la seguridad?

La evolución del ransomware: una amenaza creciente…

Análisis estratégico de la amenaza BlackCat

5 conceptos erróneos comunes sobre el cambio de VPN a ZTNA

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *