¿Qué es el ransomware?
El ransomware es un malware diseñado para impedir que el usuario acceda a los archivo en sus sistemas hasta que pague un rescate. Los ciberdelincuentes restringen el acceso a los datos cifrándolos y solo proporcionan una clave de descifrado después de recibir el pago. El ransomware está diseñado para propagarse por los sistemas objetivo y puede detener rápidamente las Operaciones habituales de la empresa.
Cómo funciona el ransomware
Aunque cada ransomware es diferente, todos funcionan en tres pasos principales.
Primero, el operador de ransomware obtiene acceso al sistema objetivo. Puede hacerlo de varias maneras, y la más común es mediante correos electrónicos de phishing. Los correos electrónicos de phishing usan tácticas de ingeniería social para hacer que las víctimas abran correos electrónicos, hagan clic en enlaces maliciosos o den información personal al atacante.
Por ejemplo, un atacante puede enviar un archivo adjunto por correo electrónico que, una vez abierto, instala ransomware en esa computadora. El atacante también podría usar información personal recopilada mediante phishing para adivinar las credenciales de inicio de sesión de la víctima y acceder de forma remota a una red informática. Luego, puede instalar el malware por su cuenta. Además del phishing, los atacantes pueden explotar vulnerabilidades conocidas para atacar sistemas directamente.
Después de que el ransomware obtiene acceso al sistema objetivo, comienza a cifrar archivos. El ransomware no cifra los archivos necesarios para operar el sistema porque debe ser lo suficientemente estable como para arrancar.
Luego, cuando se completa el cifrado, el ransomware exige un rescate a cambio de la clave de descifrado. Por lo general, este es un archivo de texto que contiene la cantidad de moneda o criptomoneda que la víctima debe pagar.
¿Qué es el ransomware como servicio (RaaS)?
En los primeros días del ransomware, los ciberdelincuentes escribían su propio código de ransomware. Ahora ha habido un cambio hacia el uso del ransomware como servicio (RaaS). En este modelo de negocio, los operadores arriendan ransomware ya programado a afiliados, que luego lo lanzan a cambio de un porcentaje de los pagos del rescate. De esta manera, incluso los afiliados sin habilidades avanzadas de hackeo pueden lanzar un ataque de ransomware.
Este modelo funciona de la misma manera que el Software como servicio (SaaS). Después de que los proveedores de RaaS desarrollan el malware, realizan campañas de marketing y anuncios en la dark web para atraer a ciberdelincuentes. Incluso tienen un servicio de atención al cliente para ayudar a sus clientes a lanzar el malware con éxito. Al eliminar la barrera técnica, RaaS se ha convertido en uno de los principales factores que contribuyen al aumento del número de ataques de ransomware.
Los efectos del ransomware
Hay muchas formas en que el ransomware puede afectar a las empresas, pero exploremos algunos de los impactos principales y más significativos.
Pérdida de datos confidenciales o de propiedad exclusiva
Según Kroll (que rastrea más de 40 sitios web de extorsión de actores de amenazas), casi el 80 % de los ataques de ransomware implican la exfiltración de datos. El aumento de estas cifras puede atribuirse a que los atacantes cibernéticos usan los datos exfiltrados para amenazar a las empresas y exigirles que paguen el rescate; de lo contrario, publicarán los datos públicamente.
Tiempo de inactividad prolongado a operaciones regulares
El tiempo de inactividad se refiere al tiempo durante el cual las Operaciones habituales de una empresa se interrumpen y la productividad es inferior al 100 %.
Recuperarse del ransomware es costoso. Incluso si las empresas pagan el rescate, deben dedicar tiempo a reconstruir sus sistemas y garantizar que todas sus operaciones vuelvan a estar en línea con plena capacidad.
Pérdidas financieras
El daño financiero del ransomware no solo incluye los pagos del rescate. También consiste en los daños colaterales después del ataque, como la pérdida de ingresos, los costos de mano de obra para reconstruir y los gastos legales de clientes que exigen pagos por la pérdida de datos.
Cómo protegerse contra el ransomware
Los ataques de ransomware siguen siendo una amenaza enorme para las empresas; aquí tienes algunas formas en que las empresas pueden protegerse contra el ransomware.
Realiza copias de seguridad de datos de rutina
La exfiltración de datos es uno de los factores de amenaza que usan los atacantes cibernéticos. Con los respaldos de datos, puedes restaurar tus sistemas al estado anterior a la infección por ransomware. Para evitar que tus respaldos se vean afectados por ransomware, almacénalos de forma segura sin conexión y lejos de la red de la empresa.
Segmenta la red de la empresa
La segmentación de la red permite subdividir la red en subredes, lo que permite aplicar diferentes controles de seguridad a cada una. La segmentación permite contener el ransomware en una subred y minimizar el daño si eres objeto de un ataque.
Realiza comprobaciones rutinarias de vulnerabilidades
Realiza verificaciones de vulnerabilidades y aplica parches al software que suele explotarse para evitar que los atacantes los usen como puntos de acceso. Las verificaciones de vulnerabilidades también implican rastrear actividad inusual en el tráfico de red para detectar posibles ataques en las primeras etapas.
Refuerza una buena gestión de cuentas de usuario
Asegúrate de que todos sigan las políticas de contraseñas de la empresa. Esto significa tener un número mínimo de caracteres y rotaciones frecuentes. El uso de autenticación multifactor también minimiza el riesgo de robo de credenciales. Además, es fundamental enseñar a los empleados a identificar correos electrónicos de phishing.
Además, siempre se deben tomar medidas para documentar, verificar y eliminar correctamente el acceso de usuarios a sistemas, bases de datos, etc. Implementar el principio de privilegio mínimo (PoLP) y la autenticación multifactor (MFA) son estrategias valiosas para garantizar que cualquier persona que acceda a información confidencial y de alto impacto lo haga de forma segura, y que tenga permiso para acceder a esa información en primer lugar.
Utiliza software antiransomware
El software antiransomware protege contra el ransomware y elimina la infección cuando ocurre un ataque. Esto puede implementarse a nivel de toda la empresa y a escala individual. Esto es particularmente importante en la actual era del trabajo desde casa.
Cómo responder al ransomware
Una empresa debe contar con un plan de respuesta eficaz durante un ataque de ransomware para remediar el ataque rápidamente. El primer paso después del ataque es aislar los sistemas afectados. Esto evita que el ransomware se propague e infecte otras partes de la red. Asegúrate de que las copias de seguridad sean seguras y estén desconectadas de la red, ya que serán cruciales al restaurar las Operaciones.
Después de aislar los sistemas afectados, evalúa el ataque para identificar cómo los atacantes obtuvieron acceso a la red, el tipo de ransomware utilizado, qué tan rápido se está propagando la infección y el alcance del daño. Determinar el alcance del ataque te ayuda a decidir la estrategia de recuperación. Puedes optar por pagar el rescate o emplear otras opciones de recuperación, como borrar los sistemas afectados o contratar ayuda externa para apoyar con la recuperación. También se recomienda reportar el ataque a las autoridades regulatorias correspondientes.
Puntos clave
El ransomware es un tipo de malware que impide que los usuarios accedan a los archivos del sistema hasta que paguen un rescate
El ransomware es una de las amenazas de ciberseguridad más devastadoras que enfrentan las empresas. Sus víctimas enfrentan pérdidas financieras, pérdida de datos, tiempo de inactividad prolongado y daño reputacional
Las empresas deben contar con un plan de respuesta a incidentes eficaz para reducir el impacto de un ataque de ransomware y garantizar que se implementen prácticas de seguridad exhaustivas, como gestionar correctamente a los usuarios, respaldar los datos y realizar pruebas de vulnerabilidades con regularidad
Fastly ayuda a las organizaciones a mitigar los riesgos de ransomware al proporcionar soluciones seguras de edge cloud de alto rendimiento que protegen las aplicaciones web y las API del tráfico malicioso. Con mitigación de DDoS, Next-Gen WAF, Bot Protection y observabilidad en tiempo real, Fastly capacita a las empresas para detectar y bloquear amenazas antes de que lleguen a los sistemas críticos




