El ransomware es un malware que cifra archivos o sistemas completos y exige un rescate, normalmente en criptomonedas, a cambio de la clave de descifrado, y a menudo también por no publicar los datos robados.
Cómo funciona el ransomware
Los ataques de ransomware modernos los dirigen personas, no solo código:
- Los atacantes entran mediante phishing, credenciales VPN o RDP robadas o una vulnerabilidad explotada.
- Pasan días o semanas en escalada de privilegios y movimiento lateral.
- Borran las copias de seguridad y extraen datos.
- Lanzan el cifrado en toda la red a la vez, a menudo de noche o en festivos.
Desde que el grupo Maze la introdujo en 2019, la doble extorsión es la norma: pague o los datos robados se publicarán en un sitio de filtraciones de la dark web. Algunas bandas añaden ataques DDoS o contactan directamente con los clientes de la víctima. La mayoría de las operaciones funcionan como ransomware como servicio.
Por qué el ransomware es importante
El ransomware es una de las amenazas más dañinas para empresas e instituciones públicas. Ejemplos:
- WannaCry afectó a unos 200.000 ordenadores en 150 países en 2017;
- el ataque a Colonial Pipeline en 2021 provocó escasez de combustible en la costa este de EE. UU.
Hospitales, colegios, ayuntamientos y fábricas son víctimas frecuentes. La paralización suele costar mucho más que el propio rescate, y pagar no garantiza ni la recuperación ni el borrado de los datos robados.
Cómo protegerse
- Mantenga copias de seguridad desconectadas o inmutables (regla 3-2-1) y pruebe la restauración con regularidad.
- Parchee rápido los sistemas expuestos a Internet y proteja el acceso remoto con MFA.
- Segmente la red, limite los privilegios de administrador y despliegue EDR con vigilancia 24/7.
- Prepare y ensaye un plan de respuesta a incidentes que incluya comunicación y pasos legales.