Skip to content
Clumio

Los actores del ransomware siguen teniendo éxito, ¿por qué?

Los avances en ciberseguridad han recorrido un largo camino, pero la amenaza del ransomware sigue aumentando.


La amenaza del ransomware sigue siendo, lamentablemente, una realidad cotidiana para los expertos en tecnología y los profesionales de la seguridad. Sin embargo, antes de caer en el pesimismo, deberíamos reconocer lo mucho que ha avanzado el sector. Yo diría que, en un pasado no muy lejano, la mayoría de las empresas eran vulnerables a lo que consideraríamos un ataque de ransomware relativamente poco sofisticado. Abrir un correo electrónico → Malware → Propagación por la red → Ransomware →

Gracias a los avances, sobre todo en el ámbito de los dispositivos finales, a la implantación del teletrabajo desde cualquier lugar y a los principios de «confianza cero», el sector ha logrado avances significativos en la protección frente a este tipo de ataques.

Aun así, cada semana vemos nuevos artículos sobre ataques de ransomware que han tenido éxito. De hecho, muchos informes que hacen un seguimiento de los casos de ransomware muestran un repunte en 2023. Por ejemplo, el informe «The State of Ransomware» de Black Fog señala un aumento del 8 % con respecto al año anterior. Además, observamos que los atacantes están empezando a centrarse en sistemas de almacenamiento de datos que se salen de los objetivos tradicionales, como el almacenamiento en la nube y las bases de datos en la nube.

«Si realmente hemos logrado avances en la lucha contra el ransomware, ¿por qué ha aumentado el número de ataques que han tenido éxito?»

Todo es cuestión de prioridades

Al analizar estos ataques que han tenido éxito, he identificado dos categorías principales en las que el sistema falla, lo que permite a los actores maliciosos llevar a cabo con éxito ataques de «rescate».

  1. La falta de inversión en un programa de seguridad de la información. A primera vista, esto parece obvio, y lo es. Se obtiene lo que se paga. Las organizaciones con equipos de seguridad dotados de un gran presupuesto sufren menos ataques de ransomware (con la excepción que se comenta en la siguiente categoría). Es fácil ponerse en plan cascarrabias y decir: «¡Bueno, la gente solo tiene que tomarse esto más en serio y gastar más en seguridad!». La realidad es que la mayoría de los ataques que vemos en las noticias y que se deben a una falta de inversión van dirigidos contra los servicios públicos. Muchas de estas organizaciones simplemente no cuentan con los recursos económicos necesarios para invertir en personal, tiempo y tecnologías «de vanguardia» capaces de detener los ataques. Voy a dejar aquí esta reflexión, ya que se trata de un tema para otro blog sobre política, políticas públicas y unificación. El gasto público no es un tema que se pueda pasar por alto. Sin embargo, la siguiente categoría es algo que, como sector, podemos abordar más fácilmente.
  2. Tenemos las anteojeras puestas. Entiendo que es una afirmación contundente, pero cuando se aborda el tema correctamente, a menudo oigo un enérgico acuerdo en que así es.
    Cuando digo que tenemos las anteojeras puestas, me refiero a que no estamos analizando a fondo el modelo de riesgo del ransomware. Estamos demasiado centrados en cómo han tenido éxito los ataques más habituales como para detectar dónde tenemos lagunas en nuestros programas de seguridad. Nos centramos en la protección de los terminales, los servidores y las tecnologías tradicionales de almacenamiento de datos (SAN, NAS, etc.) y, en consecuencia, conseguimos proteger esos activos frente a los ataques.

«Al fin y al cabo, un actor malintencionado que quiera exigir un rescate a cambio de los datos solo tiene que cumplir un objetivo: impedir el acceso a los datos críticos de la empresa».

Muchas empresas se centran más en los controles destinados a prevenir ataques que en implementar una estrategia integral para proteger la disponibilidad. En otras palabras, no hay que centrarse únicamente en los ataques de ransomware, sino en una estrategia más general de protección de la disponibilidad que incluya el «cifrado de datos para causar impacto» (ATT&CK ID T1486).

Por ejemplo, muchos guiones de ransomware se centran en la idea de que un atacante podría ejecutar una carga útil binaria y cifrar datos. Sin embargo, si se dispone de acceso suficiente, se podría lograr el mismo efecto simplemente intercambiando las claves de cifrado de una base de datos crítica. El grado de dificultad para que un atacante lo consiga varía enormemente, pero para muchas organizaciones se trata de una vía de ataque válida. No te apresures a señalar que las copias de seguridad nativas de la base de datos, el control de versiones, etc., pueden resolver esto. No es incorrecto en absoluto, pero la realidad es que, debido al impacto en el rendimiento de las grandes bases de datos, estos controles suelen estar desactivados y es posible que se te informe o no de ello. Además, la gestión de estos métodos de protección suele realizarse con las mismas credenciales privilegiadas que se utilizan para la actividad administrativa habitual, que son precisamente las credenciales a las que apuntan los actores maliciosos.

Vale… pero ¿qué significa eso…?

En definitiva, esto significa que deberías revisar tu plan de actuación frente al ransomware y plantearte elaborar un plan de disponibilidad de alto nivel si aún no dispones de uno (si ya lo tienes, revísalo desde la perspectiva del ransomware). Este debería ser un esfuerzo interdepartamental. El equipo de seguridad debería dar los primeros pasos y, a continuación, reunirse con los responsables de los datos, los equipos de infraestructura y los equipos de Recovery ante desastres (DR) y continuidad del negocio (BC) para debatir cuáles son los métodos de protección y Recovery más realistas. Muchos métodos de protección y Recovery implican un compromiso en cuanto al rendimiento. El equipo de seguridad no puede ignorar esta realidad, y el equipo de TI no puede anteponer el rendimiento a la seguridad. No existe una solución única válida para todos los casos.

Lo siguiente puede servir como punto de partida orientativo sobre qué aspectos hay que tener en cuenta en esta iniciativa:

  1. Conocer todos los almacenes de datos críticos para el negocio, entre los que se incluyen:
    • Almacenes de datos «privados» gestionados, NAS, SAN
    • Dispositivos de los empleados
    • Bases de datos (tanto locales como en la nube tradicional y «como servicio»)
    • Almacenamiento en la nube
  2. Elabora una lista de tácticas, técnicas y procedimientos que puedan utilizarse para afectar a la disponibilidad de tus almacenes de datos críticos y asóyalos al marco MITRE ATT&CK.; (https://attack.mitre.org/tactics/TA0040/)
    • Ej. 1: Cifrado masivo de dispositivos finales
    • Ejemplo 2: Robo y eliminación de almacenes de datos críticos (en la nube y en las instalaciones)
  3. Asigna las tácticas a las fuentes de datos y clasifícalas según la probabilidad de que se produzcan.
    • Establecer prioridades en función del riesgo jurídico, operativo y estratégico
  4. Evaluar los controles y los procesos
    • Identificar oportunidades para implementar controles de prevención, detección, respuesta y Recovery por fuente de datos.
    • Identificar las deficiencias
    • Crear nuevos procesos y controles
  5. Actualiza tu manual de respuesta ante ataques de ransomware con métodos de respuesta para todas las técnicas, basándote en tus procedimientos de respuesta y Recovery del paso 4.
  6. Llevar a cabo simultáneamente un ejercicio de simulación (TTX) y un ejercicio de recuperación ante desastres (DR).
    • Esto supone un auténtico reto. Combinar ambos elementos para llevar a cabo un ejercicio de simulación (TTX) «a libro abierto» con algunas situaciones aleatorias pondrá de manifiesto cómo trabajan los equipos bajo la presión de un incidente real de ransomware.

Resumen

Los autores de amenazas siguen evolucionando para mantenerse al día y proteger sus ingresos. Aunque, como sector, nos hemos vuelto bastante eficaces a la hora de protegernos contra las amenazas tradicionales de ransomware, es probable que todas las organizaciones tengan algunos puntos ciegos. 

  • Los ataques de ransomware siguen teniendo éxito. 
  • A medida que mejoramos nuestra capacidad para detener los ataques tradicionales, los autores de las amenazas cambian sus tácticas para seguir teniendo éxito 
  • Los ciberdelincuentes están atacando repositorios de datos, como bases de datos y almacenamiento en la nube 
  • Actualiza tu manual de respuesta con opciones de detección, prevención, respuesta y Recovery para restablecer la disponibilidad de forma no tradicional.
  • Implementa soluciones de copia de seguridad inmutables y de alto rendimiento para bases de datos y activos en la nube.

Cómo ayuda Clumio

Clumio se centra en ayudar a los clientes a dotar de resiliencia a sus aplicaciones y datos en la nube. En lo que respecta al ransomware, Recovery es un elemento clave para mantener la disponibilidad de las aplicaciones empresariales. Con las opciones de copia de seguridad de Clumio para bases de datos como Amazon RDS, MS-SQL en EC2 y DynamoDB, así como para Amazon S3, EC2, EBS y Microsoft 365, puede crear estrategias de recuperación eficaces que satisfagan tanto a los equipos de infraestructura como a los de seguridad. 

Más entradas relacionadas


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio impulsa la ciberresiliencia nativa de la nube con un hito de FedRAMP®

Más información sobre «Clumio impulsa la ciberresiliencia nativa en la nube con un hito de FedRAMP®»
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando «demasiados» se convierte en «nunca es suficiente»

Más información sobre «Datos: cuando lo que es demasiado nunca es suficiente»
Thumbnail_Blog_Ransomware-Trends-2025-1

Por qué el riesgo cibernético actual exige una ciberresiliencia integral

Más información sobre «Por qué los riesgos cibernéticos actuales exigen una resiliencia cibernética integral»