Diario de un ataque de ransomware: los entresijos del incidente de Colonial Pipeline
El ransomware supone un golpe devastador para cualquier organización. Lo primero que viene a la mente son los daños económicos, pero otros aspectos del incidente pueden ser igual de graves o incluso peores. La interrupción provocada por un solo ataque de ransomware se extiende a toda la operación y genera un efecto dominó que puede tener consecuencias de gran alcance. El incidente de ransomware de Colonial Pipeline, ocurrido en mayo de 2021, es un buen ejemplo de cómo se manifiesta ese efecto dominó.
Se calcula que las empresas afectadas por el ransomware pierden una media de seis días laborables, y el 37 % de ellas sufreuna interrupción del servicio de una semana o más. Eso es algo que nadie puede permitirse, sobre todo ahora que los presupuestos están muy ajustados en una economía incierta. La interrupción sufrida por Colonial Pipeline no solo afectó a su productividad, sino también a la vida cotidiana de muchos estadounidenses, lo que puso de relieve el peligro de los ciberataques contra infraestructuras o servicios críticos. La mayoría de los ataques de ransomware son operaciones complejas y opacas, y rara vez salen a la luz los detalles exactos. Sin embargo, el incidente de ransomware de Colonial Pipeline ha sido ampliamente investigado, analizado y difundido, lo que ofrece una visión privilegiada de cómo se desarrolla un ataque de este tipo.
5 datos sobre el ransomware frente a las empresas que debes recordar
- La amenaza del ransomware se disparó en el primer semestre de 2021, con unos304,7 millones de intentos de ataque de ransomware.
- El 50 % de los profesionales de TIno cree que su empresa esté preparada para hacer frente a un ataque de ransomware.
- El 70 % de los responsables de TI cree que su empresa se verá afectada por ataques a través del correo electrónico durante el próximo año.
- Se prevéque el coste de un incidente de ransomware —incluidas la investigación, la corrección y la recuperación— a nivel mundialsupere los 265 000 millones de dólares en 2031.
- Casi un tercio (32 %) de las pymes que participaron enun estudio de 2020señalaron la falta de presupuesto como el principal obstáculo para la seguridad digital.
La historia del incidente de Colonial Pipeline
Preparación de la operación
La banda de ransomwareDarkSidese hizo famosa por llevar a cabo un ataque exitoso contra Colonial Pipeline, con el que obtuvo un botín estimado en algo más de 4 millones de dólares. Sin embargo, esa operación no fue dirigida directamente por los desarrolladores y operadores de DarkSide. En realidad, el ataque a Colonial Pipeline lo llevó a cabo un afiliado de la operación principal utilizando el malware propio de DarkSide. Esa filial contrató a sus propios subcontratistas a través deforos de la dark weby reunió recursos de mercados de datos y filtraciones de la dark web para llevar a cabo la operación.
Entonces, la banda de «Satellite» tendió su trampa, atacando a Colonial Pipeline con un ataque devastador que paralizó el mayor oleoducto de combustible de EE. UU. El punto de entrada de la banda fue una única contraseña de un empleado que había sido comprometida y que les dio las llaves del reino. Utilizando esa contraseña robada, el afiliado de DarkSide se coló en el sistema de seguridad digital de Colonial Pipeline —que, hay que reconocerlo, era bastante laxo— y descargó su «carga»: el ransomware propio de DarkSide, destinado a cifrar los sistemas y los datos de Colonial Pipeline. Después vino la parte fácil: el afiliado programó un temporizador para que el malware se activara, formuló su demanda de rescate y se limitó a esperar a recibir el dinero.
Activando la trampa
Poco más de una semana después de la intrusión inicial, comenzó la infección por ransomware, que dio el pistoletazo de salida a la operación de la filial. Un empleado que comenzaba su jornada laboral en la sala de control central de Colonial Pipeline vio aparecer en su computadora una nota de rescate exigiendo criptomoneda y llamó a su supervisor. Entonces comenzó la carrera para Colonial Pipeline en su intento de superar la infección para preservar sus sistemas y datos. Después de cerrar el oleoducto para tratar de mitigar los daños y evitar que los piratas informáticos siguieran penetrando, Colonial tuvo que apresurarse a traer expertos para que le ayudaran.
Los atacantes paralizaron Colonial Pipeline con efectos devastadores, interrumpiendo el suministro de gasolina en todo el este de EE. UU. El revuelo mediático en torno al ataque llevó a los consumidores preocupados a hacer largas colas en las gasolineras por miedo a una inminente escasez de combustible que podría prolongarse durante mucho tiempo, pero que finalmente no llegó a materializarse. Sin embargo, eso no importó. Todos los principales medios de comunicación cubrieron esta noticia de gran repercusión y la ciberseguridad se convirtió en el tema favorito de todo el mundo, especialmente en lo que respecta a su uso en la guerra y al ciberataque por parte de Estados-nación, aunque finalmente se determinó que no se trataba de una operación llevada a cabo por actores estatales, sino simplemente por ciberdelincuentes codiciosos.
Cosechando los beneficios (y las consecuencias)
Además de los rescates pagados para el descifrado, la banda robó unos 100 gigabytes de datos que podían ser de carácter altamente sensible. Esto les brindó una oportunidad adicional de obtener beneficios, independientemente de que Colonial Pipeline decidiera pagar el rescate o no. Además, pagar a los atacantes no garantiza que los datos de la víctima se devuelvan en su totalidad ni que no se dupliquen o se utilicen en otra operación de ciberdelincuencia. Nunca hay garantía de que la banda no haya copiado y vendido ya tus datos, y nunca puedes estar seguro de si dicen la verdad cuando afirman que no lo han hecho. De hecho,menos del 60 %de las empresas que pagan el rescate consiguen recuperar siquiera una parte de sus datos, y el 39 % de las empresas que pagan un rescate nunca vuelven a ver ninguno de sus datos.
Se mire por donde se mire, el ataque de la filial de DarkSide fue un éxito rotundo. Los atacantes consiguieron un gran botín y un tesoro de datos valiosos. Colonial Pipeline pagó a los atacantes al menos un rescate de $4.4 millones de dólares en poco tiempo. La banda más grande de DarkSide también ganó dinero: según los investigadores de FireEye, los afiliados de DarkSide están obligados a enviar a la banda más grande alrededor del 25% de los pagos de rescates inferiores a $500,000 dólares y el 10% de los rescates superiores a $5 millones de dólares.
Los ciberdelincuentes que llevaron a cabo esta operación causaron sensación en la escena internacional y en los círculos de hackers. Acumularon recursos que les ayudarían a llevar a cabo futuras operaciones de ciberdelincuencia. Reforzaron su reputación y la de la banda en cierto modo, al tiempo que creaban un problema que, en última instancia, condujo a la desaparición de DarkSide. Una investigación a gran escala y con amplios recursos sobre las circunstancias y los implicados en el ataque a Colonial Pipeline obligó a DarkSide a pasar a la clandestinidad y la organización se disolvió oficialmente. Posteriormente, el FBI recuperó parte del dinero del rescate en una operación encubierta contra la ciberdelincuencia.
El ransomware es muy rentable, especialmente la variante de doble cifrado que DarkSide prefería. Antes de que la banda cayera en la oscuridad tras el incidente de Colonial Pipeline, DarkSide había recibido $90 millones de dólares en pagos de rescates en bitcoins en el transcurso de su corta vida, según los analistas de blockchain de Elliptic. Además, estimaron que el pago medio por ransomware en una operación de DarkSide fue de alrededor de $1.9 millones de dólares. Del botín total que obtuvieron las operaciones de DarkSide, estos expertos estiman que $15.5 millones de dólares fueron a parar al desarrollador de DarkSide, mientras que $74.7 millones fueron a parar a sus afiliados.
Las previsiones no son buenas
Este ataque situó al ransomware en el centro de un debate cultural más amplio sobre cómo proteger los recursos importantes y defenderse contra la ciberdelincuencia en el mundo digital. A raíz de este ataque, el Gobierno federal de EE. UU. puso en marcha el portal «Ransomware One-Stop» para reunir en un único lugar los recursos disponibles del Gobierno con el fin de ofrecer apoyo a las empresas en la lucha contra la ciberdelincuencia. Se trata, además, de una iniciativa muy oportuna, ya que los ataques de ransomware han seguido azotando a las empresas, alcanzando en el segundo trimestre de 2021 niveles sin precedentes.
-
El ransomware representa actualmente el 69 % de todos los ataques relacionados con malware
-
Esto supone un aumento del 30 % con respecto al mismo trimestre de 2020. Este incremento incluye
-
Solo en abril de 2021 se produjo un enorme aumento, del 45 %, en los ataques de ransomware.
-
Investigadores del Reino Unido señalaron que el 22 % de los ataques registrados en el primer trimestre de 2021 fueron de tipo ransomware.
El futuro del riesgo del ransomware
¿Qué podemos esperar de la evolución del ransomware y la ciberdelincuencia en un futuro próximo? A continuación, te presentamos tres de nuestras predicciones.
- Aumento del uso del ransomware como arma
En diciembre de 2020,el Gobierno de Estados Unidos y numerosas grandes empresas sufrieron el verdadero impacto de unataque masivo y muy dirigidoperpetrado porun Estado-nación,a raíz de una brecha de seguridad en SolarWinds, el gigante del software de ciberseguridad. Se desentrañó una intrincada maraña de puertas traseras, parches falsos, suplantación de correo electrónico empresarial, código malicioso, phishing y mucho más, lo que puso de manifiesto el alarmante hecho de que hackers de un Estado-nación, probablemente patrocinados por Rusia, llevaban meses infiltrados en los sistemas del Gobierno de EE. UU. y de las agencias de defensa, accediendo a todo tipo de información. Este mismo grupo de hackers también se relacionó con ataques contra Microsoft, Cisco, FireEye y otras grandes empresas tecnológicas. Se trata de una de las mayores demostraciones hasta la fecha del uso del ransomware como herramienta de espionaje o incluso de guerra.
2.El riesgo de phishing, que no deja de aumentar
El riesgo de phishing se está disparando, con un aumento de casi el 300 % en 2021 respecto a las cifras récord de 2020. Parte de ese aumento puede atribuirse a los confinamientos por la pandemia, que han prolongado el teletrabajo y han dado lugar a nuevos modelos de trabajo híbridos. Lamentablemente, se estima queel 74 % de las organizaciones de Estados Unidossufrió al menos un ataque de phishing en 2020, y el 80 % de los encuestados en una encuesta realizada en el Reino Unido afirmó que también había experimentado un aumento en el número de ataques de phishing a los que se han enfrentado sus organizaciones.
3.Aumento de los ataques estratégicos con una precisión milimétrica
Los investigadores han determinado que el ransomware dirigido ha crecido un asombroso767 %, superando con creces a todos los demás tipos. Este aumento de mensajes maliciosos, elaborados con esmerada ingeniería social, se ha notado especialmente en la región de Asia-Pacífico (APAC). Las cifras recientesregistradas por investigadores del Reino Unidotambién revelan una realidad escalofriante, con un aumento interanual sin precedentes del 11 % en los ataques contra objetivos británicos durante el primer trimestre de 2021. Las empresas británicas sufrieron una media de 172 079 ciberataques cada una entre enero y marzo de 2021, lo que equivale a 1 912 al día. Los ciberdelincuentes eligen sus objetivos con cuidado para sacar el máximo provecho de cada ataque y minimizar las investigaciones policiales que podrían ponerlos en apuros.
Descubre el secreto para una defensa eficaz contra el ransomware
Para detener el ransomware hay que empezar por detener el phishing. Establece una defensa inteligente contra las amenazas de ransomware en un abrir y cerrar de ojos con la seguridad de correo electrónico automatizada y basada en IA deKaseya 365 User. La opción ideal para combatir la avalancha de peligrosos correos electrónicos de phishing que se dirigen a todas las empresas,Kaseya 365 User ofrece varias capas de seguridad para una mayor protección gracias a tres potentes escudos.
-
TrustGraph utiliza más de 50 puntos de datos distintos para analizar exhaustivamente los mensajes entrantes antes de permitir que lleguen a las bandejas de entrada de los empleados. Además, TrustGraph aprende de cada análisis que realiza, incorporando esa información a su base de conocimientos para perfeccionar continuamente tu protección y seguir aprendiendo sin intervención humana.
-
EmployeeShield añade un recuadro llamativo y bien visible a los mensajes que podrían ser peligrosos, lo que avisa al personal de comunicaciones inesperadas que pueden resultar indeseables y les permite denunciar dicho mensaje con un solo clic para que lo revise un administrador.
-
Phish911 permite a los empleados notificar al instante cualquier mensaje sospechoso que reciban. Cuando un empleado notifica un problema, el correo electrónico en cuestión no solo se elimina de su bandeja de entrada, sino que se elimina de las bandejas de entrada de todos los usuarios y se pone automáticamente en cuarentena para que lo revise un administrador.
La elección es clara: una seguridad del correo electrónico inteligente y automatizada es la apuesta acertada para las empresas en 2021 y en los años venideros. Déjanos ayudarte a que tu empresa disfrute de las grandes ventajas de la seguridad automatizada a un precio reducido, sin renunciar a la funcionalidad ni a la innovación, al elegirKaseya 365 User.Reserva una demostración hoy mismo.