¿Quién se beneficia económicamente del ransomware?

El ransomware es el ciberataque que más suele aparecer en las noticias, ya que conlleva consecuencias dramáticas y devastadoras. Sufrir un ciberataque como el ransomware basta para asestar un golpe fatal a la mayoría de las empresas: el 60 % de las empresas afectadas por un ciberataque cierran en un plazo de seis meses. Proteger a las empresas contra el ransomware es fundamental para mantenerlas en funcionamiento. Un incidente de ransomware puede arruinar el presupuesto de una empresa, pero supone una fuente de ingresos para los delincuentes. Cada ataque de ransomware requiere la participación de muchos actores para llevarse a cabo, y todos ellos están ahí por la misma razón: el dinero. Independientemente de si una empresa paga o no el rescate tras ser víctima de un ataque de ransomware, la economía del cibercrimen en la dark web sale reforzada.

¿Cómo funcionan las operaciones de ransomware?

Cuando una empresa paga un rescate, ese dinero recorre todos los rincones de la web oscura. Los rescates no van a parar solo a una persona u organización: incluso un participante secundario en un ataque de ransomware se beneficiará. La industria del ransomware es un ecosistema en sí misma y uno de los principales contribuyentes a la economía de la web oscura. También forma parte del sector del «cibercrimen como servicio». Esa es una de las principales razones por las que los ciberdelincuentes de todo tipo no dudan en sumarse a una operación de ransomware. Esos delincuentes tienen muchas posibilidades de hacerse con una cantidad considerable de dinero, y todos reciben su parte.

Las grandes y poderosas bandas de ransomware rara vez llevan a cabo campañas por sí mismas. En su lugar, gestionan plataformas de «ciberdelito como servicio» que los ciberdelincuentes pueden utilizar para llevar a cabo operaciones, atraer talento, establecer contactos con autónomos y recibir pagos. La banda principal obtiene sus ingresos a través de su parte de los beneficios cuando se produce un ataque de ransomware exitoso bajo su auspicio. Esos ataques los llevan a cabo contratistas independientes aliados, conocidos como afiliados. Los afiliados son quienes realizan el trabajo diario necesario para llevar a cabo con éxito un ataque de ransomware.

El afiliado es responsable de gestionar todos los aspectos de un ataque de ransomware contra el objetivo elegido, desde la planificación hasta la ejecución y el cobro. El afiliado puede ser una banda más pequeña o simplemente un grupo de autónomos que se unen para un trabajo concreto. Es habitual que los afiliados contraten a especialistas y autónomos para las operaciones, como expertos en la creación de ataques de spear phishing o hackers cualificados. A veces, la banda principal suministra el malware, aunque el afiliado puede preferir utilizar el suyo propio. Independientemente de cómo lleve a cabo el trabajo el afiliado, si su ataque tiene éxito, está obligado a enviar una parte de los beneficios a la banda principal —la que gestiona la plataforma—, generalmenteentre el 10 % y el 20 %de lo obtenido, además de pagar a los subcontratistas que haya contratado. El resto del dinero es para su propio disfrute.

Se busca personal: una organización dedicada al ransomware

Todo el mundo busca buenos colaboradores, ya que contar con los empleados adecuados es un factor clave para el éxito de una empresa —incluso para las bandas de ciberdelincuentes—. Después de que dos conocidos foros rusos prohibieran la actividad de los operadores de ransomware, dos grandes bandas de este tipo, identificadas como Himalaya y LockBit, comenzarona utilizar sus propios sitios webpara promocionar sus herramientas de cifrado y reclutar nuevos afiliados. LockBit acababa de lanzar una nueva versión de su característico ransomware e intentó aprovechar la mejora en el rendimiento del software como forma de atraer talento. Himalaya, por su parte, fue directamente a por el dinero,promocionandoen su sitio weblos generosos pagosque ofrece a sus colaboradores, igual que cualquier otra empresa que busca personal.

Pero no todas las bandas contratan a gente de la calle. Varios de los mayores operadores de ransomware no realizan ningún tipo de reclutamiento público. En su lugar, hay que conocer a alguien dentro de la organización para poder entrar, igual que en una operación delictiva tradicional. No vas a ver anuncios de contratación de una organización como REvil. Los expertos señalan que la banda REvil prefiere operar con discreción y recurrir a su red de afiliados y contactos para incorporar «sangre nueva» cuando es necesario. Otros actores del cibercrimen también prefieren mantenerse en silencio y trabajar en la sombra, y los grupos que además llevan a cabo operaciones como el suplantación de correo electrónico empresarial (BEC) como parte de sus actividades de ransomware tienen un interés especial en permanecer invisibles. A raíz de la persecución internacional de los hackers implicados en el ataque de DarkSide contra Colonial Pipeline, muchas bandas, hackers y intermediarios de datos se han sumergido aún más en la clandestinidad. Los grupos respaldados por Estados tampoco contratan nunca, sino que confían en una red de confianza formada por actores maliciosos aliados para realizar su trabajo.

El dinero circula por la Dark Web

La demanda de todo tipo de trabajos especializados en ciberdelincuencia es elevada: los expertos estiman que el 90 % de las publicaciones en los foros más populares de la dark web proceden de compradores que buscan contratar a alguien para servicios de piratería informática. Se calcula que el 69 % de esas publicaciones de contratación en foros de la dark web buscaban ciberdelincuentes para hackear sitios web, mientras que otro 21 % buscaba personas malintencionadas capaces de obtener bases de datos de usuarios o clientes de objetivos específicos. No todos los «hackers» son realmente hackers. Algunos cuentan con conocimientos especializados en ámbitos muy específicos, como la ingeniería social o las operaciones de spear phishing. Los presuntos ciberdelincuentes también pueden obtener beneficios vendiendo su propia tecnología. Algo más del 2 % de las publicaciones en los foros analizadas por los investigadores procedían de desarrolladores ciberdelincuentes que vendían herramientas propias del oficio, como programas para descifrar contraseñas, skimmers de pagos, malware, ransomware y otros programas de piratería informática. Los hackers también utilizan esos foros como una forma de conocer a personas interesadas en planificar o participar en ciberataques: alrededor del 1 % de las publicaciones analizadas en los foros de la dark web fueron realizadas por hackers que buscaban a otros hackers para formar equipo.

Las organizaciones de ciberdelincuentes también están dispuestas a pagar mucho dinero por el acceso. Los foros más populares de la red oscura son la versión cibercriminal de LinkedIn. Aproximadamente el 40% de los anuncios consultados por los investigadores en un estudio realizado en 2020 fueron creados por actores del sector del ransomware como servicio (RaaS). Las bandas ofrecían hasta $100,000 dólares por servicios de acceso inicial y la mayoría de los actores fijaban su precio máximo en poco más de la mitad de esa cantidad, $56,250 dólares. En otros anuncios publicados en un conocido foro, los autores de las amenazas buscaban objetivos específicamente en Estados Unidos, Canadá, Australia y Gran Bretaña con unos ingresos de $100 millones de dólares o más. Por este acceso, estaban dispuestos a pagar entre $3,000 y $100,000 dólares, y eso es suficiente para tentar a los empleados, especialmente en circunstancias económicas difíciles.

Los entresijos del ataque de ransomware a Colonial Pipeline

La mayoría de los ataques de ransomware son operaciones complejas y opacas, y los detalles exactos rara vez salen a la luz. Sin embargo, el incidente del ransomware de Colonial Pipeline ha sido ampliamente investigado, analizado y difundido, lo que ha permitido a todo el mundo conocer de primera mano, algo poco habitual, cómo se desarrolla exactamente un ataque de ransomware que daña las infraestructuras. Este incidente ha puesto aún más en el punto de mira al ransomware, además de impulsar la adopción de medidas por parte de gobiernos de todo el mundo, incluido el de EE. UU., para proteger las infraestructuras frente al ransomware y castigar a los ciberdelincuentes. El Gobierno de EE. UU. ha puesto en marcha recientemente un «Ransomware One-Stop» para ayudar a las empresas estadounidenses a hacer frente a este problema.

La banda de ransomwareDarkSidese hizo famosa por llevar a cabo un ataque exitoso contra Colonial Pipeline, con el que obtuvo un botín estimado en algo más de 4 millones de dólares. Sin embargo, esa operación no fue dirigida directamente por los desarrolladores y operadores de DarkSide. En realidad, el ataque a Colonial Pipeline lo llevó a cabo una filial de la organización principal utilizando el malware propio de DarkSide. Dicha filial contrató a sus propios subcontratistas a través de foros de la dark web y reunió recursos de mercados de datos y filtraciones de la dark web para llevar a cabo la operación.

Entonces, la banda «Satellite» tendió su trampa y atacó a Colonial Pipeline en un ataque devastador que paralizó el mayor oleoducto de combustible de EE. UU. El punto de entrada de la banda fue una única contraseña de un empleado comprometida que les dio las llaves del reino, probablemente obtenida mediante spear phishing. El afiliado de DarkSide pudo entonces colarse fácilmente en el sistema de seguridad de Colonial Pipeline —que, hay que reconocerlo, era bastante laxo— y entregar su carga venenosa: el ransomware propio de DarkSide, para cifrar los sistemas y los datos de Colonial Pipeline. Después vino la parte fácil: el afiliado programó un temporizador para que el malware se activara, formuló su demanda de rescate y se limitó a esperar a recibir el dinero.

Poco más de una semana después de la intrusión inicial, comenzó la infección por ransomware, que dio el pistoletazo de salida a la operación de la filial. Un empleado que comenzaba su jornada laboral en la sala de control central de Colonial Pipeline vio aparecer en su computadora una nota de rescate exigiendo criptomoneda y llamó a su supervisor. Entonces comenzó la carrera para Colonial Pipeline en su intento de superar la infección para preservar sus sistemas y datos. Después de cerrar el oleoducto para tratar de mitigar los daños y evitar que los piratas informáticos siguieran penetrando, Colonial no tuvo más remedio que recurrir a la ayuda de expertos, ya que la situación superaba con creces su capacidad de gestión interna.

Los atacantes bloquearon Colonial Pipeline con un efecto devastador. También robaron casi 100 gigabytes de datos. En última instancia, el ataque de la filial de DarkSide fue un éxito rotundo. Colonial Pipeline pagó a los atacantes un rescate de $4.4 millones de dólares en poco tiempo. Según los investigadores de FireEye, los afiliados de DarkSide están obligados a pagar al grupo jefe hasta el 25% de los pagos de rescates inferiores a $500,000 dólares, y el 10% de cualquier cobro exitoso de rescates superior a $5 millones de dólares.

El ransomware es muy rentable, especialmente la variante de doble cifrado que DarkSide prefería. Antes de que la banda cayera en la oscuridad tras el incidente de Colonial Pipeline, DarkSide había recibido $90 millones de dólares en pagos de rescates en bitcoins en el transcurso de su corta vida, según los analistas de blockchain de Elliptic. Además, estimaron que el pago medio por ransomware en una operación de DarkSide fue de alrededor de $1.9 millones de dólares. Del botín total que obtuvieron las operaciones de DarkSide, estos expertos estiman que $15.5 millones de dólares fueron a parar al desarrollador de DarkSide, mientras que $74.7 millones fueron a parar a sus afiliados.

Detén el ransomware frenando el phishing

Una de las mejores formas de proteger a una empresa contra el ransomware es protegerla contra el phishing. Se estima que el 94 % del ransomware llega a las empresas a través del correo electrónico. Estos mensajes suelen utilizar sofisticadas técnicas de ingeniería social para incitar a los empleados a descargar un archivo adjunto, visitar una página web maliciosa o facilitar sus credenciales a los ciberdelincuentes. Para detener el ransomware, lo primero es impedir que los mensajes de phishing lleguen a las bandejas de entrada de los empleados.

Tu empresa necesita una solución de seguridad de correo electrónico potente y automatizada que te ofrezca una protección avanzada frente a mensajes maliciosos que contengan amenazas como el ransomware, sin que ello suponga un coste elevado. Graphus  es la respuesta a esa necesidad.

  • Un sofisticado sistema de automatización de la seguridad del correo electrónico establece tres capas de protección entre tu empresa y los mensajes de phishing.
  • Las soluciones de correo electrónico automatizadas, comoGraphus , detectan un 40 % más de mensajes maliciosos que las soluciones convencionales o un SEG.
  • La IA inteligente no necesita informes de amenazas, sino que utiliza más de 50 criterios de comparación para detectar ataques de spear phishing dirigidos, ransomware, ataques de día cero y otras amenazas complejas.

No esperes a tener que hacer frente a los gastos derivados de un ataque de ransomware para mejorar la seguridad de tu correo electrónico: el 60 % de las empresas que sufren un ciberataque acaban cerrando. Detén el phishing de inmediato conGraphus , la solución de defensa contra el phishing más sencilla, automatizada y asequible del mercado actual. Ponte en contacto hoy mismo con uno de nuestros especialistas en soluciones y pon en marcha para tu empresa una protección que nunca descansa.

Una plataforma integral para la gestión de TI y seguridad

Kaseya 365 es la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

10 datos sobre la Dark Web que debes conocer

10 datos sobre la Dark Web que debes conocer

Más información
10 datos sobre la IA y la ciberseguridad que debes conocer

10 datos sobre la IA y la ciberseguridad que debes conocer

Más información
10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

Más información