4 tendencias importantes en Ransomware y cómo hacerles frente
¿Cómo están cambiando los ataques de ransomware y qué significa eso para su organización? Paul Pols, especialista principal en seguridad de Bureau Veritas Cybersecurity, observa 4 tendencias en lo que respecta al ransomware.
... > Evaluación de Resiliencia ante Ransomware (RRA) > 4 tendencias importantes en Ransomware
4 tendencias en ransomware
Dos grandes casinos fueron atacados; los datos privados de futbolistas holandeses de alto nivel corrían peligro de ser filtrados: las consecuencias de los ataques de ransomware son noticia cada semana. Pero, ¿qué novedades hay detrás de estos ataques? Paul Pols, especialista principal en seguridad de Bureau Veritas Cybersecurity, ve 4 tendencias en lo que se refiere al ransomware.
1. Los delincuentes utilizan nuevas tácticas: anuncios y servicios de ayuda
El Ransomware se propagaba tradicionalmente a través de correos electrónicos de phishing, más concretamente a través de documentos de Microsoft Office adjuntos: documentos de Word con macros infectadas. 'Pero Microsoft ha hecho esto mucho más difícil', afirma Pols. 'Así que vemos que los actores del Ransomware están buscando otras formas de obtener acceso y lograr infecciones.'
Los atacantes siguen utilizando correos electrónicos de phishing, con el malware en todo tipo de archivos adjuntos, pero están ampliando sus tácticas, dice Pols: 'En el último año, hemos visto a los actores abusar de los resultados de los motores de búsqueda, por ejemplo. Colocan anuncios maliciosos en la parte superior de las páginas de búsqueda y atraen a la gente a un sitio web no legítimo. Una vez allí, estas personas descargan software malicioso'.
Nuevos trucos
La ingeniería social también va en aumento, observa Pols. 'Los actores del Ransomware podrían llamar a un servicio de asistencia e inducir a un empleado a restablecer una contraseña o saltarse la autenticación multifactor'. El reciente ataque de ransomware a MGM Resorts comenzó probablemente con este tipo de ingeniería social de un empleado del servicio de asistencia.
Esta tendencia significa que las organizaciones son menos capaces de predecir dónde puede comenzar un posible ataque de ransomware. 'Sí espero que se produzca una consolidación en este sentido', afirma Pols. 'Después de un tiempo, se demostrará que un método funciona mejor. Pero ahora mismo, el método antiguo está fallando, y vemos a los grupos de ransomware intentando averiguar qué nuevos trucos utilizar'.
Paul Pols
Especialista principal en Ransomware
Bureau Veritas Cybersecurity
En estos momentos, vemos que los grupos de ransomware están intentando averiguar qué nuevos trucos pueden utilizar para propagar el ransomware.
2. Más organizaciones se publican en sitios de filtraciones
Nadie sabe exactamente cuántos ataques de ransomware se producen cada año, porque es difícil encontrar datos concretos. Pero el número de organizaciones que acaban en un sitio de filtraciones de la llamada web oscura sigue creciendo, observa Pols. ¿Qué significa esto?
'Si una organización no tiene intención de pagar un rescate, los grupos de ransomware suelen amenazar con filtrar sus datos. La página web de un grupo de ransomware podría decir:'Hemos pirateado la Asociación Holandesa de Fútbol. Tienen 10 días para pagar. Si no lo hacen, publicaremos sus datos'.
El número de organizaciones publicadas en sitios de filtraciones en los primeros nueve meses de 2023 fue tan alto como todo el número de 2022. 'Si nos fijamos en esas cifras, el número de ataques de Ransomware en todo el mundo parece estar aumentando. Por supuesto, podría ser que las organizaciones estén acabando en sitios de filtración con más frecuencia porque son más reacias a pagar el rescate. Pero no tenemos ese indicio'.
'Sabemos por múltiples fuentes, por ejemplo a través del disuelto grupo de ransomware Hive, que alrededor del 80% de las víctimas de ransomware pagan el rescate antes de ser colocadas en un sitio de filtración. Eso significa que el número real de ataques de Ransomware es probablemente unas cinco veces superior al número de víctimas publicadas en sitios de filtraciones.'
3. El debate sobre el pago de rescates es cada vez más divisivo
¿Pagar o no pagar? Esta simple pregunta se está convirtiendo en un campo de minas para las organizaciones, especialmente ahora que los grandes ataques de Ransomware son cada vez más frecuentes. La Asociación Holandesa de Fútbol, que pagó un rescate a LockBit, fue reprendida por la Autoridad Holandesa de Protección de Datos por contribuir a "un modelo de ingresos censurable".
Pols, que además de ciberseguridad estudió filosofía, reconoce en este debate un choque de dos tipos de intereses y comportamientos. Así lo explica: "Filosóficamente, tenemos dos formas de etiquetar las acciones de las personas: racional o razonable. La acción racional es el comportamiento que tiene sentido para un individuo en una posición determinada; este comportamiento suele estar impulsado por el interés propio. La acción razonable tiene en cuenta el interés del grupo: si todos actuaran razonablemente en una situación determinada, el resultado sería el mejor posible para todos".
Intereses contrapuestos
Estos dos intereses chocan cuando se trata del ransomware, explica Pols: "El interés de una organización individual es minimizar los daños de un ataque. A veces es más barato pagar un rescate que aceptar una violación de datos. Pero desde el punto de vista de la sociedad, el mejor resultado es que una organización elija la segunda opción: quebrar antes que pagar, por así decirlo. Porque en última instancia, como sociedad, se quiere enviar el mensaje: 'No pagaremos'.
¿Cuál es la solución a estos intereses contrapuestos? 'La legislación. Puede garantizar que lo racional y lo razonable estén alineados. Considero que ése es el papel de un gobierno en un asunto como éste: establecer las reglas del juego. Para que si las organizaciones actúan dentro de ellas en su propio interés, esto no choque con los intereses de la sociedad. Por ejemplo, podría exigir a las organizaciones que opten por la remediación, aunque ésta sea la opción más cara, siempre que no amenace la supervivencia de la organización".
4. Los negociadores profesionales están cambiando el campo de juego
Cuando las organizaciones deciden pagar el rescate exigido tras un ataque de ransomware, es cada vez más probable que contraten a un negociador profesional para que al menos reduzca la cantidad. Esta evolución está teniendo consecuencias imprevistas, según Pols: 'Los negociadores profesionales están presionando el modelo de ingresos de los grupos de ransomware'.
Pols: "Los negociadores profesionales a veces son capaces de mover a los operadores de ransomware para que les hagan grandes descuentos: hasta el 90% de la demanda original. El operador, que realmente lleva a cabo el ataque, podría ser nuevo en el juego y podría estar más inclinado a aceptar un pequeño rescate en lugar de descartar la posibilidad de pago. Pero ahora vemos que algunos grupos de ransomware toman medidas contra estos descuentos".
Ransomware de fijación de precios
Irónicamente, algunos grupos de ransomware también están intentando alinear el interés individual y el interés de grupo, afirma Pols: "Los grupos de ransomware están discutiendo las cantidades mínimas y los descuentos máximos para las peticiones de rescate. Por ejemplo: como operador, tiene que exigir un mínimo del 3% de la facturación anual de la víctima. Puede hacer un descuento, pero no superior al 50%, dejando un mínimo del 1,5% de la facturación como petición de rescate". Esto significa que los actores de Ransomware están fijando los precios de los importes de los rescates.
¿Qué significan estas tendencias para su organización?
"No existe una 'bala de plata' para proteger a una organización contra el ransomware", afirma Pols. Un área de enfoque importante: la protección de su infraestructura interna. "Dado que los actores están encontrando diferentes formas de obtener acceso, cada vez es más importante proteger realmente la red interna. En muchas organizaciones, esta red es la más vulnerable. Pero un ordenador portátil de un empleado comprometido puede significar que un grupo de ransomware tome el control de toda la infraestructura informática'.
Más vale prevenir que curar
Las posibilidades de que una organización se vea afectada por un ataque de Ransomware parecen ir en aumento. Los acuerdos sobre los precios de las peticiones de rescate nos muestran el daño inmediato que puede causar un ataque. Pero un ataque de Ransomware causa mucho más daño: desde daños a la reputación hasta daños al bienestar mental de los empleados. Por lo tanto, el lema para ser más resistentes contra los ataques de Ransomware sigue siendo: más vale prevenir que curar'.
Hacer frente al ransomware
Forme a su gente
Obtenga más información sobre nuestro programa SAFE para aumentar la cyber awareness de sus empleados. Con ...
Defienda su superficie de ataque externa
Vigilamos la darkweb y otros lugares en busca de información filtrada sobre su organización, para que pueda...
Evalúe su capacidad de recuperación ante Ransomware
Reduzca la probabilidad de tener que pagar un rescate: evalúe lo bien preparada que está su organización para un ataque de ransomware. Haga clic aquí para obtener más información.
Despliegue Respuesta a incidentes PRO
Descubra nuestro servicio 24/7 de respuesta a incidentes. Haga clic aquí para obtener más información.
¿Por qué elegir la ciberseguridad de Bureau Veritas?
Bureau Veritas Cybersecurity es su socio experto en ciberseguridad. Ayudamos a las organizaciones a identificar riesgos, reforzar sus defensas y cumplir con las normas y regulaciones de ciberseguridad. Nuestros servicios abarcan personas, procesos y tecnología, desde la formación en materia de concienciación y la ingeniería social hasta el asesoramiento en seguridad, el cumplimiento normativo y las pruebas de penetración.
Operamos en entornos de TI, TO e IoT, y damos soporte tanto a sistemas digitales como a productos conectados. Con más de 300 profesionales de la ciberseguridad en todo el mundo, combinamos una profunda experiencia técnica con una presencia global. Bureau Veritas Cybersecurity forma parte del Bureau Veritas Group, líder mundial en pruebas, inspección y certificación.