¿Qué es el «ransomware como servicio» (RaaS)?

El ransomware se ha convertido en un servicio y supone un riesgo para todas las empresas. El «ransomware como servicio» (RaaS) se está convirtiendo en una preocupación importante en el panorama de la ciberseguridad. Este modelo ha transformado la forma de actuar de los ciberdelincuentes, haciendo que los ataques de ransomware sean más accesibles y frecuentes. En este blog, analizaremos qué es el RaaS, en qué se diferencia del ransomware tradicional, cómo funciona y qué estrategias existen para evitar que afecte a tu organización. También destacaremos cómo soluciones como Kaseya VSA y Kaseya 365 están diseñadas para reforzar sus sistemas y mantener a raya las amenazas de RaaS.

¿Qué es el «ransomware como servicio»?

El «ransomware como servicio» es un modelo de negocio en el que los ciberdelincuentes desarrollan programas de ransomware y los venden o alquilan a sus afiliados, quienes a su vez utilizan el software para llevar a cabo ataques contra los objetivos que elijan. Este modelo ha reducido considerablemente las barreras de entrada para los ciberdelincuentes, lo que permite incluso a quienes cuentan con conocimientos técnicos mínimos lanzar sofisticadas campañas de ransomware.

Aunque RaaS existe desde hace tiempo, empezó a ganar terreno a mediados de la década de 2010, cuando los ciberdelincuentes se dieron cuenta de la rentabilidad y escalabilidad de ofrecer herramientas de ransomware como servicio. Los ciberdelincuentes empezaron a ofrecer kits de herramientas de ransomware en los mercados de la dark web, lo que facilitó a las personas menos cualificadas el lanzamiento de ataques de ransomware. Esta práctica transformó el ransomware de ataques aislados de hackers individuales en un modelo de negocio criminal a gran escala.

Este modelo de negocio tiene una estructura similar a la de las ofertas legítimas de software como servicio (SaaS), con servicios basados en suscripción, interfaces fáciles de usar e incluso atención al cliente. El RaaS permitió a los ciberdelincuentes crear fuentes de ingresos recurrentes y, en 2020, los ataques de ransomware habían generado unas pérdidas estimadas de 20 000 millones de dólares a nivel mundial.

Descubre 10 potentes «hechizos» de ciberseguridad para acabar con las amenazas de ransomware y mantener tu red a salvo de los sustos digitales.

¿En qué se diferencia el RaaS del ransomware tradicional?

Tradicionalmente, los ataques de ransomware suelen ser llevados a cabo por los propios desarrolladores. Estos se encargan de todo, desde la creación del malware hasta la ejecución del ataque y el cobro del rescate. En cambio, el modelo RaaS separa estas funciones. Los desarrolladores crean el ransomware y se lo proporcionan a los afiliados, quienes a su vez llevan a cabo los ataques. Esta división permite que se produzcan más ataques simultáneamente, lo que aumenta el impacto global.

¿Cómo funciona el «ransomware como servicio»?

El modelo RaaS se ha convertido rápidamente en una de las tendencias más peligrosas del mundo de la ciberseguridad. Al reducir las barreras técnicas de acceso, ha permitido incluso a ciberdelincuentes sin experiencia lanzar sofisticados ataques de ransomware con un esfuerzo mínimo. El servicio funciona mediante un proceso estructurado que consta de cuatro pasos clave:

  1. Desarrollo de ransomware: Los ciberdelincuentes expertos o los desarrolladores de ransomware crean programas sofisticados diseñados para eludir los sistemas de seguridad y causar el máximo daño posible. Estos desarrolladores mejoran continuamente su malware para burlar las medidas de seguridad, que están en constante evolución. Entre los ejemplos más destacados de RaaS se encuentran REvil, DarkSide y LockBit, que han provocado incidentes de ransomware a escala mundial.
  2. Captación de afiliados: Una vez desarrollado el ransomware, los creadores captan afiliados a través de foros de la dark web, aplicaciones de mensajería cifrada o foros privados. Estas plataformas funcionan como un mercado delictivo. Los afiliados, a los que a menudo se denomina «socios» o «colaboradores», pueden pagar una cuota única o una cuota de suscripción, o bien acordar compartir un porcentaje de los beneficios del rescate con los desarrolladores. Los afiliados de RaaS pagan una cuota periódica —a veces tan solo 40 dólares al mes— a cambio del acceso a las herramientas de ransomware. Por ejemplo, operaciones de RaaS como Avaddon ofrecen alos afiliados hasta el 80 % de los beneficios, dependiendo del modelo de servicio.
  3. Ejecución del ransomware: A continuación, los afiliados se encargan de la distribución del ransomware. Emplean diversas técnicas, como correos electrónicos de phishing, descargas maliciosas o el aprovechamiento de vulnerabilidades de seguridad, para infectar el sistema de la víctima. Una vez que el malware se infiltra en una red, cifra los datos críticos, impidiendo que la víctima pueda acceder a ellos hasta que se pague el rescate. Cabe destacar que los ataques perpetrados por operadores de RaaS, como DarkSide, han dado lugar a incidentes de gran repercusión, como el ataque a Colonial Pipeline, que obligó a la empresa a pagar casi 5 millones de dólares en concepto de rescate.
  4. Pago y/o reparto de beneficios: Tras el cifrado, se insta a las víctimas a pagar un rescate, normalmente en criptomonedas como Bitcoin, a cambio de las claves de descifrado. Este anonimato dificulta enormemente el seguimiento y la persecución de los ciberdelincuentes. A continuación, los beneficios se reparten entre el afiliado y el desarrollador según lo acordado, y los afiliados suelen quedarse con una parte mayor. Algunas plataformas RaaS incluso ofrecen asistencia 24 horas al día, 7 días a la semana a sus afiliados, lo que hace que el proceso sea más ágil y rentable​.

¿Quiénes son los objetivos habituales de los ataques RaaS?

Aunque los ataques RaaS pueden afectar a cualquier organización, hay ciertos tipos de objetivos que se ven afectados con mayor frecuencia debido a sus vulnerabilidades específicas:

  • Pequeñas y medianas empresas (pymes): Los atacantes saben que las empresas más pequeñas suelen carecer de defensas completas, como la protección de terminales o los sistemas de detección de intrusiones, lo que las hace vulnerables.
  • Infraestructuras críticas: Sectores como el energético, los servicios públicos, el transporte y la gestión del agua son objeto de ataques porque la interrupción de estos sistemas puede provocar un caos generalizado, y es posible que las organizaciones de estos sectores estén dispuestas a pagar el rescate rápidamente.
  • Organizaciones sanitarias: Los hospitales y los proveedores de servicios sanitarios son objetivos prioritarios debido al carácter sensible de los datos que almacenan. El sector sanitario ha experimentado un aumento de los ataques de ransomware, especialmente durante la pandemia de COVID-19, en la que las interrupciones podrían poner en peligro vidas humanas.
  • Organizaciones con protocolos de seguridad obsoletos: Las empresas que no actualizan el software con regularidad, no instalan parches ni mejoran sus sistemas de seguridad son objetivos fáciles. Los ciberdelincuentes conocen bien las vulnerabilidades de los sistemas antiguos, lo que convierte a estas organizaciones en presas fáciles para los afiliados de RaaS.
  • Instituciones educativas: Los colegios y las universidades suelen contar con presupuestos ajustados, lo que dificulta la mejora de la seguridad. Además, dependen en gran medida de las plataformas en línea, lo que aumenta su superficie de ataque.
  • Servicios financieros: Los bancos, las empresas de inversión y las compañías de seguros son un objetivo atractivo para los ciberdelincuentes, ya que la información sustraída puede venderse en la dark web o utilizarse para cometer fraudes financieros.

¿Le preocupa que su red pueda estar en peligro? Vea nuestro webinar on-demand para descubrir cómo aprovechar su solución RMM para defenderse eficazmente de las amenazas de ransomware.

¿Cuáles son algunos ejemplos reales de «ransomware como servicio»?

Varios grupos de RaaS han saltado a los titulares por sus ataques devastadores y de gran alcance:

DarkSide

DarkSide surgió en 2020 y rápidamente se hizo famoso por atacar a grandes empresas. El grupo es especialmente conocido por orquestar el ataque a Colonial Pipeline, que provocó una escasez de combustible en todo Estados Unidos. DarkSide emplea una táctica conocida como «doble extorsión», en la que no solo cifran los datos, sino que también amenazan con filtrarlos a menos que se pague el rescate, lo que añade otra capa de presión sobre sus víctimas.

LockBit

LockBit lleva en activo desde 2019 y destaca por su énfasis en la rapidez y la automatización a la hora de desplegar el ransomware. El grupo saltó a los titulares cuando atacó a Accenture, una importante empresa de consultoría y servicios profesionales. Las capacidades de propagación autónoma de LockBit le permiten infectar sistemas rápidamente, lo que lo convierte en un programa especialmente eficaz y peligroso.

REvil

REvil, también conocido como Ransomware Evil, se ha hecho famoso por su participación en varios ataques de gran repercusión. Uno de los incidentes más notables fue su ataque a JBS Foods, el mayor procesador de carne del mundo, que interrumpió las cadenas mundiales de suministro de alimentos. REvil es conocido por exigir rescates exorbitantes, que a veces superan los $40 millones de dólares, y suele dirigirse a grandes empresas.

Conti

Desde 2020, Conti se ha relacionado con más de 400 ataques en todo el mundo, lo que demuestra su alcance operativo. Un incidente clave en el que estuvo implicado Conti fue su ataque contra el Health Service Executive (HSE) de Irlanda, que afectó gravemente a los servicios sanitarios. Conti destaca por su rápido proceso de cifrado y por el uso de correos electrónicos de phishing muy específicos para infiltrarse en las redes, lo que lo convierte en una amenaza persistente.

¿Qué factores han contribuido al crecimiento del «ransomware como servicio»?

Varios factores clave han contribuido al auge del RaaS, convirtiéndolo en uno de los modelos de ciberdelincuencia más rentables y extendidos en la actualidad:

  • Menores barreras de acceso: El modelo RaaS permite que personas con conocimientos técnicos mínimos participen en ataques de ransomware con solo comprar o suscribirse a kits de ransomware desarrollados por ciberdelincuentes expertos. Estas herramientas cuentan con interfaces intuitivas, sistemas de asistencia y actualizaciones, lo que facilita más que nunca que personas sin experiencia lleven a cabo ciberataques sofisticados.
  • Alta rentabilidad: los ataques de ransomware suelen dar lugar a demandas de rescate sustanciales, que suelen oscilar entre decenas de miles y millones de dólares. La posibilidad de obtener grandes ganancias con unos costes generales mínimos ha hecho que el modelo RaaS resulte muy atractivo para los ciberdelincuentes.
  • Anonimato: El uso de criptomonedas, como el bitcoin, para el pago de rescates, junto con los canales de comunicación cifrados de la darknet, hace que resulte increíblemente difícil para las fuerzas del orden rastrear a los ciberdelincuentes y a sus cómplices. Este nivel de anonimato permite a los atacantes actuar con relativa impunidad, lo que reduce el riesgo de ser procesados. Incluso cuando se detiene a algún cómplice concreto, la naturaleza descentralizada del RaaS dificulta el desmantelamiento de toda la operación.
  • Alcance global: Las plataformas RaaS pueden comercializarse y distribuirse en todo el mundo, lo que significa que los ciberdelincuentes no están limitados por fronteras geográficas. Este alcance global aumenta exponencialmente el número de posibles objetivos, desde pequeñas empresas hasta grandes multinacionales.
  • Falta de medidas de seguridad adecuadas: Muchas organizaciones siguen sin actualizar sus protocolos de seguridad con regularidad, lo que deja sus sistemas expuestos a posibles ataques. El software obsoleto, las contraseñas poco seguras y la falta de políticas integrales de ciberseguridad crean brechas que los afiliados a RaaS pueden aprovechar fácilmente.
  • Alta rentabilidad con un riesgo mínimo: el RaaS ofrece una alta rentabilidad con un riesgo relativamente bajo. El carácter descentralizado de las operaciones del RaaS permite a los desarrolladores mantenerse al margen de la participación directa en los ataques, mientras que los afiliados asumen la mayor parte del riesgo al distribuir el ransomware. Incluso si se detiene a un afiliado, la operación en su conjunto continúa, lo que lo convierte en un modelo de negocio resistente y sostenible para los ciberdelincuentes.

Cómo detener el ransomware como servicio

Proteger a tu organización frente al RaaS requiere un enfoque de seguridad en varias capas:

  • Gestión de parches y actualizaciones de software: La actualización periódica del software corrige las vulnerabilidades y reduce el riesgo de filtraciones. Las herramientas de gestión automatizada de parches garantizan que las actualizaciones se realicen a tiempo y minimizan la exposición a las amenazas.
  • Protección y seguridad de los dispositivos finales: La instalación de soluciones antivirus y antimalware eficaces ayuda a bloquear el software malicioso. Los sistemas de Firewalls y de detección de intrusiones aportan una seguridad adicional al supervisar y controlar el tráfico de red.
  • Detección y respuesta ante amenazas: La supervisión continua de la red permite identificar a tiempo las actividades sospechosas. Contar con un plan de respuesta ante incidentes garantiza una actuación rápida para minimizar los daños derivados de las brechas de seguridad.
  • Formación en concienciación sobre seguridad: Formar a los empleados sobre el phishing y las prácticas seguras en Internet reduce los errores humanos. La formación periódica y las simulaciones refuerzan estos conocimientos, lo que ayuda a prevenir los ataques.
  • Copia de seguridad y recuperación de datos: Las copias de seguridad periódicas protegen los datos críticos frente a posibles pérdidas. Almacenar las copias de seguridad fuera de línea o en servicios en la nube seguros garantiza que permanezcan a salvo de infecciones o ataques.

A la hora de luchar contra el ransomware, invertir en soluciones individuales y aisladas puede dar lugar a brechas de seguridad, ineficiencias y costes adicionales. Los equipos de TI necesitan sistemas integrados que gestionen de forma fluida la seguridad, los terminales y las operaciones desde una única plataforma. Kaseya 365 ofrece precisamente eso: una solución unificada que cubre todas las necesidades esenciales de un equipo de TI. En caso de un ataque a la ciberseguridad, la automatización y las potentes integraciones de Kaseya 365permiten a los técnicos aislar, poner en cuarentena y resolver rápidamente el problema, neutralizando de forma eficaz las amenazas de ransomware en tiempo real.

Detecta y previene automáticamente los ataques RaaS con Kaseya 365

Kaseya 365 simplifica la gestión de TI al combinar la gestión de terminales, las copias de seguridad, la seguridad y la automatización en una única plataforma potente y asequible. Con funciones como la gestión automatizada de parches, la detección de ransomware y el antivirus, garantiza que tus sistemas se mantengan seguros y actualizados. Además, Kaseya 365 protege de forma proactiva tus datos de Microsoft 365 mediante copias de seguridad y recuperación automatizadas, lo que minimiza el tiempo de inactividad y mitiga el impacto de los ataques de ransomware.

Para quienes necesiten una protección avanzada, la versión Pro incluye detección y respuesta en terminales (EDR), lo que proporciona una capa adicional de defensa frente a amenazas sofisticadas.

El núcleo de « Kaseya 365 » es Kaseya VSA, una herramienta de supervisión y gestión remota (RMM) robusta y versátil que automatiza tareas críticas como la gestión de parches y la detección de ransomware. Esto te permite gestionar tu entorno de TI sin esfuerzo, garantizando la seguridad y la eficiencia. Echa un vistazo a este seminario web bajo demanda para descubrir cómo VSA puede ayudarte a reforzar tus defensas.

Refuerza tus defensas y ofrece tranquilidad a tu equipo de TI. Solicita una demostración hoy mismo y descubre cómo Kaseya 365 puede transformar tu estrategia de seguridad.

Una plataforma integral para la gestión de TI y seguridad

Kaseya 365 es la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

10 datos sobre la Dark Web que debes conocer

10 datos sobre la Dark Web que debes conocer

Más información
10 datos sobre la IA y la ciberseguridad que debes conocer

10 datos sobre la IA y la ciberseguridad que debes conocer

Más información
10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

Más información