Prepárate para estos tipos comunes de ransomware
Seis formas de ataques de ransomware, nueve ataques de ransomware de gran repercusión y doce variantes actuales de ransomware que debes conocer.
Visión general
Comprender los tipos más comunes de ransomware en 2024
De todos los peligros que acechan en el panorama actual de amenazas, el ransomware es quizá el más temido. Los diferentes tipos de ataques de ransomware pueden variar en cuanto a sus motivos y mecanismos, pero todos tienen una cosa en común: impiden el acceso a los datos de la víctima. Para una empresa moderna, esto puede suponer una amenaza existencial.
Veamos con más detalle las formas más comunes de ransomware, entre las que se incluyen:
- Ransomware de bloqueo
- Ransomware de cifrado
- Scareware
- Ransomware como servicio (RaaS)
- Extorsionware (incluidos el doxware y el leakware)
- Malware de borrado
También aprenderás sobre ataques destacados del pasado, así como sobre las amenazas de ransomware más graves de la actualidad.
Tipos de ransomware
Los seis tipos más comunes de ataques de ransomware
Cuando la gente oye la palabra «ransomware», suele pensar en el cifrado forzado. Aunque este es un factor presente en muchos de los ataques de ransomware más sonados, no siempre es así. Lo que realmente define un ataque de ransomware es —como su nombre indica— la exigencia de un pago para que la víctima pueda volver a utilizar sus datos. Podemos ver cómo se aplica esta táctica en los siguientes seis tipos comunes de ataques de ransomware.
1. Ransomware
criptográfico
: una de las formas más conocidas y dañinas de ransomware, el ransomware criptográfico o «cifrador» cifra de forma forzosa los archivos y datos de un sistema, lo que hace que el contenido sea inaccesible a menos que la víctima pague. Para aumentar la presión, los desarrolladores de este tipo de ransomware suelen añadir una cuenta atrás a su demanda, tras la cual los archivos serán eliminados. Por supuesto, incluso si se paga el rescate, normalmente en criptomoneda, no hay garantía de que los autores de la amenaza cumplan su promesa de proporcionar una clave de descifrado. Entre las formas más comunes de cripto-ransomware se encuentran Hive, REvil y Ryuk.
2. Ransomware
de bloqueo:
en lugar de cifrar los archivos, el ransomware de bloqueo impide el acceso a los datos desactivando las funciones básicas del ordenador para que los archivos y las aplicaciones dejen de funcionar. Normalmente, no se puede acceder al escritorio, aunque se conserva la funcionalidad mínima del ratón y el teclado para realizar el pago. Una pantalla de bloqueo muestra la demanda de rescate, a menudo acompañada del temido reloj de cuenta atrás. Aunque es poco probable que se produzca una destrucción total de los datos, el malware puede propagarse rápidamente por la red e infectar otros dispositivos de la organización. Entre las formas más comunes de ransomware de bloqueo se encuentran CryptoLocker y Locky.
3. Ransomware como servicio
(
RaaS)
El RaaS, cuya popularidad está aumentando rápidamente, aporta la comodidad del SaaS a la ciberdelincuencia. En este tipo de amenaza, el ataque lo lleva a cabo un grupo profesional de RaaS que aloja y distribuye su propio malware, recauda los pagos de las víctimas y restaura el acceso (en el mejor de los casos) a cambio de una parte del rescate. El RaaS ofrece a los ciberdelincuentes menos sofisticados técnicamente o a los aficionados la capacidad de llevar a cabo un ataque de ransomware altamente eficaz. Para los creadores del malware utilizado, llevar a cabo el ataque en nombre de su cliente supone ganar dinero fácilmente con menos riesgo. Las bandas de RaaS pueden utilizar cualquier tipo de malware que elijan, pero entre las formas más comunes se encuentran LockBit, Black Basta y BlackMatter, el sucesor de DarkSide.
4. Extortionware
: intensificando la amenaza del ransomware convencional, el extortionware va más allá del cifrado al amenazar con divulgar datos confidenciales o información de identificación personal (PII) sobre sus objetivos a menos que se realice un pago. Cuando estos ataques se dirigen a una víctima individual —una variante también conocida como «doxware»—, dicha divulgación puede exponer a la persona al riesgo de humillación pública, la ruina de su carrera profesional o de sus relaciones personales, o incluso a daños físicos. Cuando el alcance del atacante se centra de forma más amplia en una organización en su conjunto —es decir, «leakware»—, el impacto potencial se asemeja al de cualquier otro tipo de fuga de datos, incluyendo la vergüenza pública, el deterioro de las relaciones con los clientes y de negocio, y las multas reglamentarias. Entre el software utilizado habitualmente en diferentes tipos de ataques de software de extorsión se encuentran DoppelPaymer, Revil y EvilQuest.
5.
Malware «wiper»
Aunque no se ajusta a la definición clásica de ransomware, los ataques de malware «wiper» suelen hacerse pasar por ransomware, por lo que es importante comprender en qué se diferencian ambos. Al igual que el ransomware, el malware «wiper» restringe el acceso del usuario a los datos. Al igual que en un ataque de ransomware, los autores de las amenazas suelen exigir un pago, a veces utilizando un reloj de cuenta atrás para crear un efecto dramático. Pero hay una diferencia clave: en la mayoría de los casos, los autores de un ataque de malware «wiper» no tienen intención alguna de restablecer el acceso de la víctima a sus datos. Su principal objetivo es causar estragos destruyendo los datos de forma permanente, y cualquier dinero que obtengan en el proceso no es más que una recompensa por un trabajo bien hecho. Entre el software utilizado en ataques de malware «wiper» se encuentran NotPetya y KillDisk.
6. Scareware
. El scareware, que suele tener éxito entre las víctimas menos experimentadas, es un software falso que afirma haber detectado un virus u otro problema en tu ordenador y te insta a pagar para resolverlo. Una alerta emergente —o una avalancha de ellas— insta al usuario a descargar una herramienta o un servicio para solucionar el problema. Por supuesto, es precisamente este software descargado el que, en realidad, permite al atacante acceder al sistema. En ese momento, algunos tipos de scareware bloquean el ordenador y exigen un rescate, aunque normalmente no dañan el sistema ni comprometen los archivos. Entre las formas más comunes de scareware se encuentran Mac Defender y WinFixer.
ataques de ransomware
9 ataques de ransomware muy conocidos
Una lista completa de los ataques de ransomware que se han hecho públicos sería demasiado larga como para querer leerla, y es comprensible que muchas víctimas guarden silencio (aunque la SEC exige a las empresas que cotizan en bolsa que den a conocer los ciberataques que sufren). Unos cuantos ejemplos muy sonados dejan muy claro el daño potencial, incluyendo tanto el pago de rescates como su impacto más amplio.
1) CryptoLocker (2013-2014): uno de los primeros ataques importantes de ransomware, que se propagó a través de archivos adjuntos de correo electrónico infectados y la red de bots Gameover ZeuS; CryptoLocker obtuvo unos 3 millones de dólares en pagos de diversas pequeñas y medianas empresas.
2) WannaCry (2017): este ataque global afectó a más de 230 000 ordenadores en 150 empresas. El Servicio Nacional de Salud del Reino Unido sufrió pérdidas estimadas en 92 millones de dólares, además de un sufrimiento incalculable para pacientes, profesionales sanitarios y centros. Las pérdidas totales a nivel mundial alcanzaron los 4 000 millones de dólares.
3) Petya/NotPetya (2017): esta campaña, que tuvo un gran éxito, causó pérdidas por valor de 10 000 millones de dólares a nivel mundial, incluidos 300 millones de dólares para la naviera Maersk.
4) GandCrab (2018-2019): al dirigirse a numerosas pequeñas y medianas empresas en lugar de a unas pocas víctimas adineradas, GandCrab causó unos daños totales estimados en 2 000 millones de dólares en todo el mundo.
5) REvil/Sodinokibi (2021): utilizado en más de una quinta parte de las intervenciones de respuesta a incidentes de IBM en 2022, se estima que REvil infectó aproximadamente 175 000 ordenadores en todo el mundo, con al menos 200 millones de dólares pagados en concepto de rescate. Solo JBS Foods pagó, según se informó, 11 millones de dólares.
6) Maze (2019-2020) – La consultora informática Cognizant sufrió un duro golpe a causa de la variante del ransomware Maze. La empresa informó de pérdidas directas por Recovery de entre 50 y 70 millones de dólares; si se suman los ingresos perdidos, el impacto financiero total se estimó en hasta 140 millones de dólares.
7) Ryuk (2020) – Un ataque dirigido contra Universal Health Services afectó a 250 centros de atención sanitaria de EE. UU. El impacto a largo plazo es difícil de evaluar, pero las pérdidas a corto plazo ascendieron a 67 millones de dólares.
8) DarkSide (2021) – Conocido sobre todo por su impacto en Colonial Pipeline, este ataque de tipo «RaaS» (servicio de ransomware) supuso un rescate de 4,4 millones de dólares, pero eso es solo una parte del panorama. Los atacantes también robaron aproximadamente 100 GB de datos de los servidores de la empresa. Mientras tanto, la escasez generalizada de combustible y las subidas de precios se extendieron por los mercados de consumo, empresarial y financiero.
9) ALPHV/BlackCat y Scattered Spider (2023): estas bandas de ransomware colaboraron en un ataque contra MGM Resorts, obteniendo acceso inicial mediante tácticas de ingeniería social en LinkedIn. A pesar de las importantes perturbaciones en sus operaciones y en la experiencia de los huéspedes durante casi dos semanas, la empresa se negó a pagar el rescate, pero sufrió una pérdida estimada de 100 millones de dólares en ingresos y otros daños.
Amenazas de ransomware
Las 12 amenazas de ransomware más graves de la actualidad
El panorama actual del ransomware se está fragmentando cada vez más. Aunque muchas de las variedades más antiguas y conocidas pueden haber evolucionado, cambiado de nombre o cesado su actividad, siguen surgiendo nuevos grupos. Muchos de ellos, o la mayoría, adoptan la forma de RaaS (ransomware como servicio) y utilizan tácticas de doble extorsión, en las que hay que pagar dos rescates distintos: uno para el descifrado y otro para la eliminación de los datos robados.
A continuación, te presentamos una docena de amenazas de ransomware que debes tener en cuenta ahora mismo.
1) LockBit: gestionado por una banda de RaaS muy sofisticada, LockBit es una de las variedades de ransomware más prolíficas y destructivas a nivel mundial. Utiliza herramientas nativas de Windows para eludir la detección, camufla su archivo ejecutable como un archivo .PNG y puede propagarse de forma autónoma por una red con una intervención manual mínima. Su creciente popularidad se debe a una estrategia de marketing agresiva, una interfaz fácil de usar y un atractivo modelo de reparto de beneficios.
2) PLAY – También conocido como PlayCrypt, esta sofisticada ciberamenaza surgió en junio de 2022 centrándose en Latinoamérica. Actualmente disponible como RaaS, PLAY aprovecha vulnerabilidades en activos expuestos al público, como Fortinet SSL VPN y Microsoft Exchange ProxyNotShell, y utiliza cuentas válidas comprometidas para obtener el acceso inicial.
3) Black Basta – Desde principios de 2022, Black Basta ha sido una de las operaciones RaaS más activas del mundo. El grupo utiliza una táctica de doble extorsión: cifra los datos de las víctimas y, a continuación, amenaza con publicar información confidencial. Black Basta, que evoluciona continuamente sus tácticas, ha incorporado recientemente ataques DDoS por correo electrónico y suplantación de identidad por voz (vishing) a sus ataques.
4) RansomHub – Relativamente nuevo pero en rápido crecimiento, el RaaS RansomHub se centra en sectores de infraestructuras críticas como la sanidad, la gestión del agua, los servicios financieros y los servicios públicos. Tácticas comunes como el phishing, el aprovechamiento de vulnerabilidades y el «password spraying», utilizadas junto con herramientas para eludir los sistemas EDR, han ayudado al grupo a atacar a más de 200 víctimas, entre las que se incluyen la casa de subastas Christie’s y Change Healthcare.
5) Hunters International: posiblemente una versión renombrada de Hive, Hunters International opera como un RaaS centrado principalmente en la exfiltración de datos y la extorsión, más que en el cifrado de archivos. Escrito en Rust, lo que mejora su capacidad para evadir la detección y acelerar el cifrado, el malware es conocido por su capacidad para eliminar procesos, borrar copias de seguridad y desactivar mecanismos de Recovery.
6) Akira: otro RaaS más conocido por sus tácticas de doble extorsión, Akira se ha convertido rápidamente en una de las principales amenazas de ransomware a nivel mundial. Las demandas de rescate suelen oscilar entre los 200 000 dólares y más de 4 millones de dólares, y la mayoría de las víctimas pertenecen a los sectores de la educación, las finanzas, la industria manufacturera y la sanidad.
7) Medusa: Medusa, un RaaS que se propaga rápidamente a través de afiliados de todo el mundo, suele obtener el acceso inicial aprovechando servicios vulnerables o mediante campañas de phishing. Una vez dentro, cierra más de 280 servicios y procesos de Windows para facilitar el cifrado. Su notoriedad en la comunidad de ciberseguridad se debe a un blog en el que se publican los nombres de las víctimas, tanto en la dark web como en la web visible.
8) BianLian: actualmente una de las principales amenazas de ransomware a nivel mundial, BianLian ha cambiado recientemente su enfoque, pasando de los ataques de cifrado a los de extorsión. El grupo, que suele obtener acceso a través de credenciales RDP comprometidas, utiliza herramientas de código abierto y scripts de línea de comandos para la recopilación de credenciales y la detección de datos, y posteriormente exfiltra los datos a través de FTP, Rclone o servicios de intercambio de archivos como Mega.
9) 8Base – Tras aparecer inicialmente en 2022 haciéndose pasar por evaluadores de penetración, 8Base lleva a cabo ahora esquemas de doble extorsión contra pequeñas y medianas empresas de EE. UU., Brasil y el Reino Unido. Su malware desactiva los componentes de Windows Defender, elimina las copias de seguridad, borra los registros de eventos y modifica las entradas del registro para eludir el Control de Acceso de Usuario y lograr la persistencia.
10) INC Ransomware: desde julio de 2023, esta operación obtiene acceso a través de correos electrónicos de spear-phishing o aprovechando servicios vulnerables, y luego utiliza una combinación de herramientas comerciales y binarios «living-off-the-land» (LOLBIN) para el reconocimiento y el movimiento lateral. El grupo ofrece cínicamente el «servicio» de revelar sus métodos para que el entorno de la víctima sea más seguro tras el pago.
11) Qilin: originalmente operaba su RaaS bajo el nombre de Agenda; Qilin utiliza una estrategia de doble extorsión con demandas de rescate que oscilan entre los 50 000 y los 800 000 dólares. El malware avanzado, escrito tanto en Golang como en Rust, obtiene el acceso inicial a través de correos electrónicos de phishing y redes VPN que carecen de autenticación multifactorial. Las Features personalizables, como la alteración de las extensiones de archivo y la finalización de procesos específicos, hacen que el servicio sea altamente adaptable.
12) Vanir Group: desde su aparición en julio de 2024, la banda de RaaS Vanir Group ha establecido vínculos con antiguos socios de otros grupos destacados de ransomware, lo que le ha permitido aumentar rápidamente su sofisticación. El grupo es conocido tanto por su aparente profesionalidad como por sus tácticas altamente agresivas, como el envío de mensajes intimidatorios a los directores generales para añadir urgencia a las demandas de doble extorsión.
Tanto los tipos de software de ransomware como las tácticas de las bandas que lo emplean están en constante evolución. No hay forma de lograr una protección total frente a una brecha de seguridad, pero prestando una atención constante a la protección de datos, al Backup and Recovery, así como a las capacidades de ciberresiliencia, se puede mitigar el riesgo que plantean estas amenazas. Mantén la vigilancia, mantente preparado y podrás contribuir a garantizar la continuidad del negocio pase lo que pase.
Términos relacionados
¿Qué es la protección contra el ransomware?
La protección contra el ransomware es el proceso de prevenir la aparición de un incidente de ransomware y/o mitigar el riesgo de un ataque exitoso.
¿Qué es la protección de datos?
La protección de datos hace referencia a las prácticas, tecnologías y políticas que se utilizan para salvaguardar los datos frente al acceso no autorizado, la pérdida, la corrupción y otras amenazas.
¿Qué es el engaño cibernético?
El engaño cibernético es una táctica proactiva de seguridad y defensa que consiste en engañar a los actores maliciosos y desviar los ataques maliciosos.
Ransomware 101
Demostración de recuperación tras un ataque de ransomware