Los ataques de ransomware impulsados por IA son ahora mucho más baratos

Investigadores de seguridad han expuesto un servidor de ransomware que revela hasta qué punto la automatización se ha infiltrado en el cibercrimen. Según el informe de Cybernews, un afiliado de ransomware ha estado ejecutando un agente de IA llamado Hermes que puede comprometer y extorsionar a múltiples víctimas al mismo tiempo, y toda la operación cuesta aproximadamente $4 en tokens de IA por ataque. El descubrimiento ofrece una mirada directa y poco común al interior de cómo los ataques de ransomware impulsados por IA están reformando la economía de la extorsión, y debería servir como una llamada de atención para cualquier organización que asuma que los ciberdelincuentes todavía necesitan habilidades técnicas profundas o presupuestos significativos para causar daños.

Lo que hace notable este caso no es solo el bajo costo. Es el alcance de lo que el agente Hermes aparentemente hacía por sí solo. Los investigadores encontraron que la herramienta se utilizó en todas las etapas de un ataque, desde el compromiso inicial hasta el cálculo y establecimiento de las demandas de rescate. En otras palabras, las tareas que antes requerían un operador humano capacitado, o un pequeño equipo de ellos, ahora se delegan a un sistema automatizado que puede ejecutar el mismo manual contra varios objetivos en paralelo.

De la encriptación a la extorsión por robo de datos puro

Quizás el cambio más significativo documentado en este caso es estratégico, no técnico. El afiliado detrás de Hermes ha abandonado por completo la encriptación tradicional de ransomware. En lugar de bloquear los archivos de una víctima y exigir el pago por una clave de descifrado, el grupo ahora se enfoca exclusivamente en robar datos y amenazar con filtrarlos o venderlos a menos que se pague un rescate.

Esto importa porque cambia el cálculo para víctimas y defensores por igual. El ransomware basado en encriptación a menudo se puede contrarrestar, al menos parcialmente, restaurando desde copias de seguridad limpias. La extorsión por robo de datos elude esa defensa por completo. Incluso si una empresa recupera sus sistemas sin pagar un centavo, los atacantes aún tienen archivos sensibles, y la amenaza de exposición por sí sola puede ser suficiente para presionar por un pago. Para empresas que manejan datos de clientes, registros financieros o información de salud, eso significa que las copias de seguridad por sí solas ya no son una red de seguridad suficiente.

Esta no es la primera vez que las herramientas de IA aparecen en relación con el ecosistema más amplio del ransomware. vpn.social informó anteriormente sobre un caso que involucraba Claude Code utilizado en ataques de ransomware Gentlemen VPN, donde se informó que un asistente de codificación de IA se aprovechó para llevar a cabo etapas de una intrusión. En conjunto, estos informes apuntan a un patrón: los operadores de ransomware están experimentando cada vez más con herramientas de IA para manejar trabajos que antes requerían experiencia humana dedicada, reduciendo la barrera de entrada y acelerando los plazos de los ataques.

Lo que esto significa para ti

Si diriges un negocio, gestionas infraestructura de TI o simplemente almacenas datos sensibles en línea, este caso es un recordatorio de que el umbral para lanzar un ciberataque grave sigue bajando. Cuando una campaña de ransomware se puede automatizar y escalar por unos pocos dólares, los atacantes ya no necesitan ser selectivos. Las organizaciones más pequeñas que antes asumían que eran "demasiado pequeñas para ser un objetivo" ahora están al alcance, ya que el costo marginal de añadir una víctima más a una campaña impulsada por IA es insignificante.

El cambio hacia la extorsión por robo de datos solamente también significa que la prevención tiene que ocurrir más temprano en la cadena de ataque. Una vez que los datos han salido de tu red, no hay forma de restaurar la solución al problema. Eso pone peso adicional en cosas como la segmentación de red, controles de acceso estrictos y monitoreo de transferencias de datos salientes inusuales, ya que son estos controles los que pueden detener la exfiltración antes de que ocurra, en lugar de después del hecho.

Conclusiones clave

Dado lo baratos y automatizados que se han vuelto estos ataques, destacan algunos pasos prácticos para reducir el riesgo:

  • Asume que tu organización es un objetivo viable sin importar el tamaño, ya que los ataques impulsados por IA se escalan de manera económica entre muchas víctimas a la vez.
  • Prioriza la prevención de la exfiltración de datos, no solo la recuperación del sistema, ya que las copias de seguridad no protegen contra la extorsión basada en filtraciones.
  • Segmenta las redes y limita los privilegios de acceso para que una sola cuenta comprometida no pueda exponer todo tu conjunto de datos.
  • Monitorea patrones de tráfico saliente inusuales, que a menudo son la señal temprana más clara de robo de datos en curso.
  • Revisa los planes de respuesta a incidentes para abordar específicamente las amenazas de extorsión basadas en datos robados, no solo el ransomware con encriptación.

Los ataques de ransomware impulsados por IA ya no son una preocupación futura; ya están operando en el mundo real por el costo de una taza de café. Mantenerse por delante de esa tendencia significa tratar la protección de datos, no solo la recuperación, como la máxima prioridad, y revisar las defensas de tu organización antes de que un atacante automatizado encuentre la brecha primero.