Ransomware en México y Colombia: así operan los nuevos ataques contra empresas

Empresas de México y Colombia son blanco de ransomware con métodos de comunicación inusuales y ataques menos sofisticados.

Ransomware en México y Colombia: así operan los nuevos ataques contra empresas.
Ransomware en México y Colombia: así operan los nuevos ataques contra empresas.Canva

Las empresas de México y Colombia se encuentran en la mira de los cibercriminales este año, ya que han sido víctimas de campañas de ransomware que destacan por un inusual método de comunicación y tácticas de ataque menos sofisticadas.

Eduardo Chavarro, director del equipo global de respuestas a incidentes para Américas en Kaspersky, explicó que estos ataques se registraron entre mayo y junio de este año siendo el ransomware utilizado BitLocker.

Lo que llamó la atención de los investigadores de ciberseguridad fue el método de infección y, sobre todo, el método de comunicación con las víctimas.

Esto último porque los atacantes utilizaron las impresoras corporativas de las propias víctimas para imprimir las notas de rescate, en lugar de colocar una pantalla pidiendo el rescate en los dispositivos afectados.

En Colombia, los cibercriminales lograron acceder a la red de una empresa a través de un servicio de acceso remoto expuesto a internet, el cual estaba vinculado a un servidor conectado a un dispositivo de almacenamiento de 8 TB que contenía información crítica para la operación del negocio.

Ransomware en México y Colombia: así operan los nuevos ataques contra empresas.
Canva

Tras tomar el control del entorno y modificar las credenciales de los usuarios, los ciberdelincuentes utilizaron BitLocker para cifrar la unidad de almacenamiento y, una vez bloqueado el acceso a los datos, aprovecharon las impresoras corporativas de la propia organización para imprimir las notas con las exigencias de rescate.

Mientras que en México se encontró un caso en que los atacantes entraron a la infraestructura a través de un servidor Microsoft SQL configurado de forma incorrecta y que exponía credenciales de acceso.

El investigador detalló que, a partir de ese punto, los ciberdelincuentes lograron expandir su presencia más allá del entorno de la base de datos, deshabilitaron mecanismos de protección del servidor web y mantuvieron acceso persistente a la infraestructura de la organización durante varios meses antes de que la intrusión fuera detectada.

A diferencia de Colombia, el grupo que se adjudicó el ataque llamado “XEntry Team” sí colocó el mensaje de secuestro a través de una pantalla azul en los dispositivos afectados.

Ransomware en México y Colombia: así operan los nuevos ataques contra empresas.
Canva

Chavarro comentó que, aunque las notas de rescate analizadas no permiten confirmar de manera concluyente que los incidentes en ambos países hayan sido perpetrados por el mismo grupo, las similitudes en el lenguaje utilizado, el método de entrega y el estilo de comunicación podrían indicar una posible relación.

A lo que se añade que, en lugar de recurrir a código malicioso sofisticado, los ciberdelincuentes aprovecharon en ambos casos servicios expuestos a internet, configuraciones deficientes y herramientas administrativas legítimas que ya existen dentro de las organizaciones para atacar.

Para reducir el riesgo de este tipo de intrusiones, las organizaciones deben centralizar y proteger sus registros, monitorear de cerca las alertas de seguridad e investigar de inmediato cualquier indicio de acceso no autorizado”, recomendó.

EL DATO

Recomendaciones:

  • Implementar una solución confiable que permite protección unificada en tiempo real, visibilidad de amenazas, investigación y las capacidades de respuesta.
  • Aplicar soluciones de ciberseguridad que ayuden a proteger contra ciberataques evasivos, investigar incidentes y proporcionar experiencia adicional si las empresas carecen de personal especializado en ciberseguridad
  • Configurar el Protocolo de Escritorio Remoto (RDP) en estricta conformidad con las mejores prácticas de ciberseguridad para prevenir accesos no autorizados.
  • Priorizar la implementación de políticas estrictas de control de aplicaciones y monitorear activamente el tráfico de red en busca de comunicaciones de comando y control.
mgid