Qué es el ransomware Anubis y cómo funciona el modelo de afiliados

Anubis es una operación de ransomware como servicio (RaaS) que está activa desde diciembre de 2024, cuando apareció por primera vez bajo el nombre de prueba “Sphinx” antes de adoptar su identidad actual. Al igual que otros grupos de RaaS, Anubis no depende de un único equipo de hackers para vulnerar cada objetivo. En su lugar, sus desarrolladores crean y mantienen el malware y luego reclutan afiliados a través de foros de cibercrimen en ruso para llevar a cabo los ataques.

Lo que distingue a Anubis es la flexibilidad de su modelo de negocio. El grupo ofrece repartos de ingresos negociables a los afiliados y, notablemente, ejecuta múltiples vías de monetización más allá del esquema estándar de cifrado a cambio de rescate. Una de estas vías está dedicada específicamente a la extorsión de datos, lo que permite a los afiliados beneficiarse de la información robada incluso en casos donde el cifrado no es el objetivo principal. Esta estructura reduce las barreras de entrada para los delincuentes y diversifica las formas de presionar a las víctimas para que paguen.

Por qué la extorsión de datos está reemplazando los ataques de cifrado simples

Durante años, el ransomware significaba una cosa: los archivos se bloqueaban y las víctimas pagaban por una clave de descifrado. Ese modelo está desapareciendo. Anubis refleja un cambio más amplio en la economía del ransomware hacia el robo de datos primero y la amenaza de filtrarlos, a menudo junto con el cifrado de archivos o en su lugar.

Esto es importante porque el cifrado por sí solo tiene una debilidad intrínseca para los atacantes: una víctima con copias de seguridad sólidas puede simplemente restaurar sus sistemas y negarse a pagar. El robo de datos elimina esa vía de escape. Incluso si una empresa recupera sus archivos desde las copias de seguridad, la amenaza de que registros confidenciales de clientes, datos financieros o comunicaciones internas se publiquen o vendan sigue pesando sobre ella. El programa de extorsión de datos dedicado de Anubis formaliza esta ventaja, brindando a los afiliados una forma de lucrar independientemente de si el payload de ransomware se llega a desplegar o no.

Esta tendencia se hace eco de lo sucedido en otros incidentes recientes en los que los datos robados se convierten en el producto en sí, como se ha observado con actores de amenazas como ShinyHunters al reclamar datos de usuarios robados para la venta directamente, sin depender en absoluto de las negociaciones de rescate. Ya sea a través del sitio de filtraciones de un grupo de ransomware o mediante una venta directa en un mercado criminal, el factor común es el mismo: sus datos son el activo, no solo una moneda de cambio.

Cómo los grupos de ransomware obtienen acceso inicial a la red

Las operaciones de ransomware impulsadas por afiliados, como Anubis, no necesitan desarrollar desde cero técnicas de intrusión sofisticadas. En cambio, aprovechan vulnerabilidades conocidas y sin parchear en el software que las organizaciones ya utilizan para conectarse remotamente a sus redes. Las herramientas de acceso remoto, incluidas las puertas de enlace VPN y los dispositivos de acceso seguro, siguen siendo algunos de los puntos de entrada más atractivos porque un solo dispositivo o credencial comprometido puede abrir la puerta a toda la red corporativa.

No se trata de una preocupación hipotética. Recientemente se ha documentado explotación activa en productos de acceso remoto ampliamente utilizados, incluida una vulnerabilidad de omisión de autenticación en la VPN GlobalProtect de Palo Alto Networks y fallos de día cero en los dispositivos de acceso seguro SMA1000 de SonicWall. Este tipo de sistemas sin parchear y expuestos a Internet son precisamente los puntos de acceso de bajo esfuerzo y alta recompensa que buscan los afiliados de RaaS al seleccionar objetivos, ya sea que estén desplegando Anubis u otra familia de ransomware por completo.

Medidas prácticas para pymes y particulares para reducir la exposición

Las pequeñas y medianas empresas suelen ser las más expuestas a grupos como Anubis, ya que a menudo carecen de equipos de seguridad dedicados, pero aún dependen diariamente de infraestructuras de acceso remoto. Algunas medidas concretas marcan una diferencia significativa:

  • Aplique parches de seguridad a las VPN, firewalls y dispositivos de acceso remoto tan pronto como se publiquen. La aplicación tardía de parches en sistemas expuestos a Internet es una de las formas más comunes en que los afiliados de ransomware consiguen su primer punto de apoyo.
  • Exija autenticación multifactor en todas las cuentas de acceso remoto, no solo en las de administradores.
  • Mantenga copias de seguridad sin conexión o inmutables, y pruebe la restauración regularmente. Esto mitiga el aspecto del cifrado en los ataques de doble extorsión, aunque no detendrá el robo de datos.
  • Segmente las redes para que un solo dispositivo o cuenta comprometida no proporcione una vía hacia toda la organización.
  • Supervise las transferencias de datos salientes inusuales, que pueden ser una señal temprana de exfiltración de datos antes de que llegue una demanda de rescate.

Qué significa esto para usted

Ya sea que dirija una pequeña empresa o simplemente gestione su propia red doméstica, el caso Anubis es un recordatorio de que la defensa contra el ransomware ya no puede centrarse únicamente en las copias de seguridad y la recuperación. La extorsión de datos significa que los atacantes se benefician con solo tener su información, independientemente de si llegan a cifrar un solo archivo. Esto aumenta la importancia de prevenir el acceso inicial en primer lugar, especialmente a través de herramientas de acceso remoto que son atacadas con frecuencia porque están expuestas a Internet y, muy a menudo, sin parchear.

Puntos clave

El modelo de afiliados flexible del ransomware Anubis y su vía dedicada a la extorsión de datos ilustran cómo los grupos de ransomware como servicio continúan evolucionando sus estrategias de monetización. Para individuos y organizaciones por igual, la respuesta práctica es la misma: aplique parches al software de acceso remoto de inmediato, utilice autenticación sólida y asuma que cualquier dato en su red podría convertirse en una ventaja para los atacantes si logran entrar. Mantenerse al día sobre las vulnerabilidades que afectan a las VPN y los dispositivos de acceso remoto ya no es un mantenimiento opcional; es una defensa de primera línea contra el tipo de intrusión del que dependen grupos como Anubis.