Las bandas de ransomware están reescribiendo su lista de objetivos

Durante años, la sabiduría convencional sobre el ransomware era simple: los atacantes van tras los administradores de TI, las personas que tienen las llaves de la red. Nuevos hallazgos sugieren que esa suposición está obsoleta. Según investigaciones recientes, el 62% de las víctimas de ransomware ocupan ahora cargos de nivel gerencial o superior, una señal de que los atacantes están ascendiendo deliberadamente en el organigrama en lugar de centrarse en el personal técnico.

Este cambio es importante porque modifica quién debe estar pensando en el riesgo del ransomware. Ya no es solo un problema para el equipo de seguridad o la mesa de ayuda. Si gestionas un equipo, apruebas presupuestos o tienes acceso a archivos confidenciales como parte de tu trabajo, ahora estás directamente en el punto de mira.

Por qué los gerentes son ahora objetivos prioritarios

La lógica detrás de este cambio es sencilla si se tiene en cuenta cómo funcionan realmente las operaciones de ransomware. Los atacantes no solo intentan irrumpir en los sistemas; intentan forzar un pago. Los gerentes y empleados sénior suelen tener un acceso más amplio a datos financieros, registros de clientes, archivos de recursos humanos y comunicaciones internas que un administrador técnico típico que gestiona un único sistema. Ese acceso hace que sus cuentas sean más valiosas si se ven comprometidas, y también los convierte en puntos de presión más efectivos durante una negociación.

También interviene un factor humano. Los empleados sénior suelen ser aquellos a quienes las empresas sienten mayor urgencia por proteger, tanto desde el punto de vista reputacional como legal. Un atacante que puede demostrar acceso a la bandeja de entrada o a los archivos de un gerente tiene una influencia que va más allá de un simple bloqueo del sistema. Se convierte en una amenaza para la reputación, las relaciones con los clientes y, en algunos casos, el cumplimiento normativo.

Este cambio en la selección de objetivos también refleja cómo se han profesionalizado los grupos de ransomware. Muchos ya no operan como piratas informáticos solitarios, sino más como negocios organizados, con investigaciones sobre quién dentro de una empresa objetivo tiene más probabilidades de disponer de accesos valiosos y de sentirse presionado para facilitar un pago. El auge del ransomware como servicio no ha hecho más que acelerar esta tendencia, permitiendo que grupos delictivos con menos conocimientos técnicos alquilen herramientas y tácticas que antes eran dominio exclusivo de equipos de hackers especializados. Cabe señalar que gran parte de lo que se comercializa en los foros de la dark web como "protección" o acceso privilegiado es en sí mismo poco fiable y explotador, un patrón que se analiza en Las "ventas" de seguridad en la dark web son la verdadera estafa.

Las consecuencias para la privacidad de empleados y empresas

Cuando la cuenta o el dispositivo de un gerente se ven comprometidos, las consecuencias para la privacidad van mucho más allá del individuo. Los gerentes suelen tener acceso a datos personales de los empleados, contratos de clientes, registros financieros y, en ocasiones, información sanitaria o legal según el sector. Una sola cuenta comprometida puede exponer toda la cantidad de datos confidenciales de una organización, no solo la bandeja de entrada de una persona.

No se trata de un riesgo hipotético. Las violaciones de datos a gran escala con robo de información corporativa han demostrado repetidamente lo perjudicial que puede ser cuando los atacantes se hacen con registros internos, como se vio en la brecha de Novo Nordisk con 1,3 TB de datos de ensayos clínicos robados. Una vez que estos datos son exfiltrados, el daño no se limita al pago de un rescate; puede suponer la exposición permanente de información confidencial, el escrutinio regulatorio y un perjuicio reputacional a largo plazo para la organización afectada.

Las fuerzas del orden han perseguido cada vez más a los operadores de ransomware, y las condenas sí se producen, como demuestra la sentencia detallada en Los hackers de TfL Jubair y Flowers condenados a cinco años por un hackeo de £29 millones. Pero el procesamiento judicial llega después de que el daño ya está hecho. La prevención sigue siendo mucho más eficaz que cualquier respuesta legal a posteriori.

Lo que esto significa para ti

Si ocupas cualquier tipo de cargo directivo o de supervisión, esta tendencia debería impulsarte a reevaluar tus hábitos de seguridad personales, no solo las políticas de TI de tu empresa. Los atacantes apuestan a que el personal sénior es menos propenso a seguir protocolos de seguridad estrictos que los profesionales de TI, y más probable que tenga un acceso amplio y no supervisado a sistemas sensibles.

Las medidas prácticas son importantes aquí. Utiliza contraseñas únicas y seguras para las cuentas de trabajo, activa la autenticación multifactor siempre que se ofrezca, y ten cuidado con los archivos adjuntos o enlaces inesperados, incluso los que parezcan provenir de colegas o proveedores. Los gerentes también deben impulsar la formación periódica sobre concienciación ante el phishing dentro de sus equipos y confirmar que su organización dispone de un plan de respuesta a incidentes claro y probado que no dependa exclusivamente del personal de TI para su ejecución.

Mantenerse por delante del cambio

El hecho de que el ransomware apunte a los gerentes por encima del personal técnico es una señal de lo calculadas que se han vuelto estas operaciones. Los atacantes persiguen el acceso, no el cargo que figura en el papel. Para los empleados de todos los niveles, pero especialmente para quienes ocupan puestos de liderazgo, eso significa tratar la concienciación en ciberseguridad como parte del trabajo y no como responsabilidad de otros. Las organizaciones que se adapten más rápido a este cambio, formando a los gerentes junto al personal de TI y limitando el acceso innecesario a datos sensibles, serán las que estén en mejor posición para evitar convertirse en la próxima estadística de esta tendencia creciente.