Historias de terror sobre el ransomware de 2024 y cómo evitarlas

Los ataques de ransomware se dispararon en 2024, lo que supuso una amenaza formidable para las empresas de todos los sectores. Novedades recientes, como las versiones de código abierto y el modelo de distribución «ransomware como servicio» (RaaS), han reducido considerablemente las barreras de entrada para lanzar ataques complejos de ransomware, lo que permite incluso a ciberdelincuentes con pocos conocimientos llevar a cabo ataques a gran escala. ¿Y lo más preocupante? Los expertos advierten de que esto es solo el principio y que lo peor podría estar aún por llegar, ya que los delincuentes siguen perfeccionando y ampliando sus tácticas.

En este blog, analizaremos tres de los incidentes de ransomware más escalofriantes de 2024, y veremos qué falló en el caso de las víctimas. Pero no te preocupes: no te dejaremos sin saber qué hacer. También compartiremos estrategias prácticas y herramientas eficaces que te ayudarán a protegerte frente a las crecientes amenazas de ransomware.

Las amenazas cibernéticas de 2024: un repaso a los ataques de ransomware más aterradores del año

Vamos a repasar tres de los incidentes más devastadores del año, analizando cómo los atacantes burlaron las defensas y la magnitud de los daños que causaron.

Incidente 1: Ataque de ransomware contra CDK Global

La víctima: CDK Global, un destacado proveedor de servicios de software para el sector de la automoción, presta servicio a cerca de 15 000 concesionarios en Estados Unidos y Canadá. Con sede en Estados Unidos, el software de CDK sustenta operaciones esenciales de los concesionarios, dando soporte a la venta de vehículos, la financiación, los seguros y las reparaciones. Gracias a su amplia cartera de clientes, CDK Global ha sido un actor fundamental en las operaciones digitales diarias del sector.

El incidente: En junio de 2024, CDK Global fue objeto de un grave ataque de ransomware orquestado por la banda BlackSuit. El ataque provocó el cifrado de los archivos y sistemas críticos de CDK, lo que obligó a la empresa a paralizar su infraestructura informática. Sin embargo, mientras CDK trabajaba para recuperarse de esta primera brecha de seguridad, se produjo un segundo ciberataque que agravó los daños y aumentó las perturbaciones en toda su red.

El caos: El ataque conmocionó al sector del automóvil tanto en EE. UU. como en Canadá, lo que provocó importantes trastornos en las operaciones de los concesionarios y los fabricantes de automóviles. Al no poder contar con el software de CDK, los concesionarios tuvieron que recurrir a procesos manuales, lo que provocó retrasos generalizados en la venta y el servicio de vehículos. Las repercusiones financieras fueron abrumadoras: un estudio del Anderson Economic Group (AEG) estimó unas pérdidas de más de 1.000 millones de dólares para los concesionarios de automóviles durante la interrupción del servicio.

Las consecuencias: El incidente dejó huellas imborrables en la reputación de CDK Global dentro del sector de la automoción. Más allá de las interrupciones operativas, según se ha informado, el grupo responsable del ataque de ransomware recibió 25 millones de dólares en concepto de rescate. Además, CDK Global se enfrenta a un elevado coste económico, tras haber acordado pagar 100 millones de dólares en el marco de un acuerdo de demanda colectiva a nivel nacional con los concesionarios de automóviles afectados por el ciberataque.

Incidente 2: Ataques de ransomware de Ivanti a través de las pasarelas Connect Secure y Policy Secure

La víctima: Ivanti, una empresa de gestión y seguridad informática con sede en Estados Unidos, ofrece soluciones de software esenciales para la seguridad informática y la gestión de sistemas a más de 40 000 organizaciones de todo el mundo. La solución de red privada virtual (VPN) Connect Secure de Ivanti cuenta con la confianza de numerosas empresas, universidades, organizaciones sanitarias y bancos, ya que permite un acceso remoto seguro a empleados y colaboradores de todo el mundo.

El incidente: En diciembre de 2023, las pasarelas Connect Secure y Policy Secure de Ivanti se convirtieron en el blanco de un ataque prolongado por parte de hackers patrocinados por el Estado chino. Estos atacantes aprovecharon múltiples vulnerabilidades de día cero, lo que les permitió eludir la autenticación, crear solicitudes maliciosas y ejecutar comandos con privilegios elevados. A pesar de los esfuerzos de Ivanti por publicar parches, los atacantes identificaron y explotaron rápidamente nuevas fallas, convirtiendo estas pasarelas en un objetivo recurrente para la infiltración y el control. Poco después se descubrió una tercera vulnerabilidad en los productos VPN de Ivanti, lo que agravó la amenaza y hizo saltar las alarmas en todos los sectores.

El caos: A medida que se difundían las noticias sobre estos ataques, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA), en colaboración con organismos internacionales de ciberseguridad, emitió un aviso urgente sobre la explotación generalizada de las vulnerabilidades de la VPN de Ivanti. Aunque Ivanti ya ha corregido los productos afectados, los investigadores de seguridad advierten de que el riesgo de nuevos ataques sigue siendo elevado, ya que es probable que más actores maliciosos aprovechen estas fallas, lo que podría afectar a numerosas organizaciones.

Las consecuencias: con más de 40 000 clientes en todo el mundo, incluidos sectores clave como la sanidad, la educación y las finanzas, la vulnerabilidad de la VPN de Ivanti ha provocado una crisis de seguridad que se prolonga en el tiempo. Cualquier dispositivo sin parches que esté conectado a Internet corre un alto riesgo de sufrir ataques repetidos, lo que deja a las organizaciones en una situación de vulnerabilidad. Esto pone de relieve la importancia fundamental de la supervisión continua y la aplicación rápida de parches para frustrar las ciberamenazas.

Incidente 3: Ataque de ransomware contra Change Healthcare

La víctima: Change Healthcare, una filial clave de UnitedHealth, gestiona casi el 40 % de todas las reclamaciones médicas de Estados Unidos. Como una de las mayores entidades de gestión de pagos sanitarios del país, Change Healthcare desempeña un papel fundamental en el buen funcionamiento de la facturación sanitaria, los servicios de pago y la gestión de los datos de los pacientes.

El ataque: En febrero de 2024, Change Healthcare fue víctima de un ataque de ransomware perpetrado por la banda BlackCat. Aprovechando unas credenciales robadas, los atacantes se infiltraron en los sistemas de datos de Change Healthcare y sustrajeron hasta 4 TB de datos de pacientes altamente sensibles. A continuación, la banda desplegó el ransomware, paralizando la facturación sanitaria, las operaciones de pago y otros procesos esenciales. Este ataque ha sido descrito como una de las amenazas más graves a las que se ha enfrentado jamás el sistema sanitario estadounidense.

El caos: El incidente de ransomware desencadenó una crisis sanitaria a nivel nacional, lo que impidió a los pacientes acceder a una atención oportuna y dejó al descubierto datos personales, de pago y de seguros. Tras el ataque, los informes indican que Change Healthcare pagó un rescate no verificado de 22 millones de dólares con la esperanza de recuperar los datos robados. Sin embargo, las secuelas de la filtración tuvieron un profundo impacto en los servicios sanitarios y en la confianza de los pacientes en el sistema.

Las consecuencias: La investigación reveló que la brecha se produjo al aprovecharse la falta de autenticación multifactorial (MFA) en los servidores de acceso remoto, un requisito básico según la normativa de la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA). En respuesta a ello, la Oficina de Derechos Civiles (OCR) del Departamento de Salud y Servicios Humanos (HHS) de EE. UU. ha iniciado una investigación formal para examinar el riesgo sin precedentes que este incidente catastrófico supone para la atención y la privacidad de los pacientes.

Al descubierto las brechas: fallos de seguridad habituales que se esconden tras los ataques de ransomware

Los ataques de ransomware suelen aprovechar brechas de seguridad que pasan desapercibidas, lo que supone una amenaza incluso para las organizaciones más consolidadas. Como se ha visto en el caso de Ivanti, los dispositivos sin parches constituyen una vía de acceso para los ciberdelincuentes, mientras que la falta de autenticación multifactorial (MFA) en Change Healthcare dejó sus sistemas expuestos. En esta sección, analizaremos cuatro brechas de seguridad críticas que allanan el camino a los ataques de ransomware, revelando los errores habituales que las organizaciones deben abordar para protegerse.

  1. La falta de parches y actualizaciones de software oportunas

El software obsoleto es una puerta abierta al ransomware. Cuando las organizaciones retrasan las actualizaciones y se saltan la instalación de parches, dejan al descubierto vulnerabilidades críticas, lo que crea puntos de acceso fáciles para los atacantes. Como vimos en el caso de Ivanti, los sistemas sin parches permiten a los ciberdelincuentes aprovechar las debilidades conocidas. Esto pone de relieve la urgente necesidad de una gestión rutinaria de los parches para cerrar esas peligrosas brechas.

  • Protección insuficiente de los puntos finales para las VPN y los dispositivos remotos

Ahora que el teletrabajo se ha convertido en la nueva norma, la seguridad de los terminales para las VPN y los dispositivos remotos ha adquirido un carácter fundamental. Una protección insuficiente puede convertir las conexiones remotas en puntos de entrada para el ransomware. Los ciberdelincuentes suelen atacar dispositivos remotos con una seguridad deficiente para obtener acceso a la red, por lo que una protección sólida de los terminales resulta vital para proteger las VPN y todos los dispositivos remotos.

  • La falta de una supervisión continua y de una detección proactiva de amenazas

Sin una supervisión continua, el ransomware puede permanecer oculto sin ser detectado y propagarse por los sistemas antes de que nadie se dé cuenta. La detección proactiva de amenazas es fundamental para identificar actividades sospechosas en una fase temprana, lo que permite a los equipos de seguridad detener los ataques de raíz.

  • Planes de copia de seguridad y recuperación ante desastres deficientes

Una estrategia deficiente de copias de seguridad y recuperación ante desastres puede convertir un ataque de ransomware en una catástrofe operativa. Sin copias de seguridad fiables y actualizadas, las organizaciones se verán obligadas a negociar con los atacantes o a sufrir un tiempo de inactividad prolongado. Unos planes sólidos de copias de seguridad y recuperación ante desastres garantizan que, incluso en caso de ataque de ransomware, la recuperación sea rápida, lo que minimiza las interrupciones y reduce la ventaja de los atacantes.

Crear un escudo: estrategias clave para combatir el ransomware

A continuación te presentamos cuatro estrategias fundamentales para reforzar tu ciberseguridad y mantener a raya los ataques de ransomware.

  1. Gestión proactiva de parches

Mantener todo el software y las VPN actualizados es fundamental para eliminar las vulnerabilidades conocidas antes de que los atacantes las aprovechen. Una gestión proactiva de los parches garantiza que las organizaciones vayan un paso por delante, cerrando las brechas de seguridad y dificultando que el ransomware se infiltre en sus sistemas.

  • Implementación de MFA y controles de acceso estrictos

Implementar MFA y controles de acceso estrictos para dispositivos y VPN añade una capa esencial de defensa. Al requerir múltiples pasos de verificación, la MFA dificulta considerablemente a los ciberdelincuentes el acceso no autorizado.

  • Seguridad y supervisión integrales de los dispositivos finales

Dado que cada dispositivo puede constituir un posible punto de entrada, la seguridad de los terminales es fundamental. Al proteger y supervisar de forma continua todos los dispositivos conectados a la red, las organizaciones pueden identificar rápidamente cualquier actividad sospechosa y reaccionar ante ella, frenando así el avance del ransomware.

  • Copias de seguridad periódicas para una recuperación rápida

El backup frecuente y confiable garantiza que, incluso en caso de ataque de ransomware, las organizaciones puedan recuperarse rápidamente sin tener que pagar un rescate. Al conservar copias recientes de los datos críticos, las empresas pueden minimizar el tiempo de inactividad y restablecer sus operaciones con una interrupción mínima.

Cómo te protege « Kaseya 365 » contra el ransomware

El ransomware se ha convertido rápidamente en un sector que mueve miles de millones de dólares, en el que los ciberdelincuentes aprovechan tecnologías y tácticas de vanguardia para lanzar ataques sofisticados a gran escala. Sin embargo, las organizaciones pueden defenderse eficazmente contra estas amenazas implacables mediante un enfoque integral, y ahí es donde entra en escena Kaseya 365 .

Kaseya 365 Ofrece un completo paquete de ciberseguridad que te ayuda a hacer frente a las amenazas de ransomware con facilidad y confianza. Al automatizar procesos críticos, como la supervisión en tiempo real las 24 horas del día, los 7 días de la semana, la gestión de parches y la respuesta rápida ante amenazas, Kaseya 365 ayuda a defenderse con éxito contra riesgos cibernéticos como el ransomware.

  • Supervisión en tiempo real las 24 horas del día, los 7 días de la semana, para detectar amenazas de forma temprana: la supervisión en tiempo real de Kaseya 365 ofrece a las organizaciones una visibilidad inmediata de todos los endpoints y de la actividad de la red. Su vigilancia continua permite detectar comportamientos sospechosos de forma temprana, lo que permite a los equipos de seguridad intervenir antes de que el ransomware pueda propagarse, minimizando así el riesgo de daños costosos y de interrupciones del servicio.
  • Gestión automatizada de parches para una protección proactiva: gracias a la gestión automatizada de parches, las empresas pueden adelantarse con confianza a los riesgos de ransomware. La solución analiza continuamente las vulnerabilidades del software e identifica automáticamente cualquier brecha que pueda exponer las redes. Programar las actualizaciones fuera del horario laboral garantiza que la seguridad nunca interrumpa tu productividad, mientras que los informes detallados de cumplimiento normativo te ayudan a cumplir sin esfuerzo con las normas reglamentarias.
  • Seguridad de terminales en varias capas: la seguridad de terminales en varias capas de Kaseya 365protege todos los puntos de acceso a tu red. Esto incluye una gestión integral de los dispositivos móviles, lo que garantiza que todos los dispositivos estén protegidos y sean supervisados de forma continua. Con este nivel de seguridad de terminales, puedes facilitar el teletrabajo con total confianza sin dejar la puerta abierta a los ataques de ransomware.
  • Rápida recuperación gracias a las funciones integradas de respaldo y recuperación ante desastres: en caso de sufrir un ataque, las soluciones de copia de seguridad y recuperación ante desastres de Kaseya 365 permiten restaurar rápidamente los datos y sistemas críticos, minimizando así las interrupciones operativas. Este enfoque integrado permite a las organizaciones reanudar su actividad sin demora, eludiendo las demandas de rescate y garantizando la resiliencia incluso ante ataques de ransomware.

A medida que las amenazas de ransomware siguen aumentando en frecuencia y sofisticación, reforzar las defensas de ciberseguridad es más importante que nunca. Kaseya 365 permite a las organizaciones mantenerse protegidas al eliminar el ransomware y otras ciberamenazas, al tiempo que reduce el agotamiento del personal de TI y disminuye los costes. No esperes a que sea demasiado tarde: asegura el futuro de tu organización con una protección integral y proactiva. Solicita hoy mismo una demostración gratuita y descubre cómo Kaseya 365 puede ayudarte a ir un paso por delante de amenazas como el ransomware.

Una plataforma integral para la gestión de TI y seguridad

Kaseya 365 es la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

10 datos sobre la Dark Web que debes conocer

10 datos sobre la Dark Web que debes conocer

Más información
10 datos sobre la IA y la ciberseguridad que debes conocer

10 datos sobre la IA y la ciberseguridad que debes conocer

Más información
10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

Más información