Las bandas de ransomware cada vez se saltan más los nombres conocidos y van tras las empresas intermedias. Nuevos datos de la firma de inteligencia de riesgos Black Kite muestran que los ataques de ransomware contra distribuidores se concentran entre las empresas del mercado medio, no en las mayores empresas del sector. Según la investigación, el 42% de las 2.289 empresas de distribución que Black Kite monitorea se sitúan por encima de su umbral crítico de susceptibilidad al ransomware, una señal de advertencia de que el segmento medio de la industria está peligrosamente expuesto.

Por qué los distribuidores del mercado medio son el nuevo punto dulce del ransomware

El patrón no es exclusivo de la distribución. La investigación más amplia de Black Kite sobre ransomware en el mercado medio ha encontrado que las empresas con ingresos de entre 10 millones y 1.000 millones de dólares representaron aproximadamente el 73% de los incidentes de ransomware divulgados públicamente desde 2023. La manufactura lideró el grupo como la industria más atacada, representando más de una cuarta parte de las víctimas del mercado medio, pero la distribución le sigue de cerca.

La razón es sencilla. Las grandes empresas suelen contar con equipos de seguridad dedicados, planes maduros de respuesta a incidentes y presupuestos para herramientas avanzadas de monitoreo. Los distribuidores del mercado medio a menudo operan con personal de TI reducido, sistemas heredados y programas de seguridad que no han seguido el ritmo de la escala de sus operaciones. Sin embargo, estas empresas con frecuencia se encuentran en el centro de cadenas de suministro complejas, moviendo mercancías, facturas y datos sensibles de clientes entre fabricantes y compradores finales. Esa combinación, datos valiosos más defensas más débiles, los convierte en un objetivo eficiente para atacantes que buscan el máximo pago con la mínima resistencia.

Brechas recientes que muestran el patrón

Esto no es un riesgo teórico. Varios incidentes recientes ilustran exactamente cómo están siendo atacados los distribuidores del mercado medio. La brecha de datos de Wesco vio al grupo de extorsión ExfilSquad afirmar haber robado millones de registros de CRM de la empresa global de cadena de suministro y distribución. Alrededor del mismo período, ShinyHunters afirmó una brecha en Baker Distributing, uno de los mayores distribuidores de equipos de HVAC, refrigeración y servicios de alimentación del país, exponiendo cientos de miles de registros.

La distribución de atención médica tampoco se ha salvado. McKesson, un importante distribuidor farmacéutico, fue objeto de un intento de extorsión que expuso 6,4 millones de direcciones de correo electrónico únicas, y reportes separados sobre el incidente describieron cómo las tácticas de extorsión están reemplazando cada vez más el cifrado tradicional de ransomware como el método de ataque preferido. En lugar de bloquear sistemas, los atacantes roban datos y amenazan con publicarlos, una táctica que requiere menos tiempo dentro de la red de la víctima y es más difícil de detectar hasta que el daño ya está hecho.

Cómo una brecha en un distribuidor se propaga por las cadenas de suministro

Los distribuidores no operan de forma aislada. Se sitúan entre fabricantes, minoristas, proveedores de atención médica y un sinfín de otros socios posteriores que dependen de un flujo de datos oportuno y preciso. Cuando un distribuidor sufre una brecha, las consecuencias rara vez quedan contenidas. Los registros de clientes, las órdenes de compra, los acuerdos de precios y los datos de envío pueden quedar expuestos o ser retenidos como rehenes, interrumpiendo las operaciones de todas las empresas conectadas a ese distribuidor.

Esto es precisamente por lo que las grandes empresas ahora examinan tan de cerca a sus proveedores del mercado medio, a menudo exigiendo cuestionarios de seguridad detallados antes de firmar contratos. Un solo eslabón débil en una red de distribución puede convertirse en el punto de entrada para un ataque que finalmente afecta a hospitales, minoristas o fabricantes que nunca interactuaron directamente con el atacante. Los incidentes de McKesson y Wesco muestran cómo una brecha en un distribuidor puede exponer datos pertenecientes a innumerables socios posteriores y clientes que no tenían relación directa con el atacante.

Pasos prácticos para las empresas del mercado medio

Los distribuidores del mercado medio no necesitan presupuestos del tamaño de una gran empresa para reducir significativamente su riesgo. Unas pocas prácticas fundamentales recorren un largo camino:

  • Segmentación de red: Aislar los sistemas críticos (gestión de inventario, plataformas financieras, bases de datos de clientes) de las redes de oficina generales limita hasta dónde puede moverse un atacante una vez que obtiene acceso inicial.
  • VPN y acceso remoto seguro: Con muchos distribuidores dependiendo de personal remoto o híbrido, las VPN de nivel empresarial con autenticación sólida ayudan a evitar que el robo de credenciales se convierta en un compromiso total de la red.
  • Limitar el movimiento lateral: Aplicar acceso de mínimo privilegio, autenticación multifactor y auditorías regulares de quién puede acceder a sistemas sensibles dificulta que los atacantes escalen una sola cuenta comprometida a una brecha en toda la empresa.
  • Monitoreo de riesgos de terceros: Dado que tantas brechas de distribución provienen de debilidades de proveedores o socios, evaluar regularmente la postura de seguridad de proveedores y socios ya no es opcional.

Qué significa esto para usted

Si trabaja para o con un distribuidor del mercado medio, estos datos son un llamado a la acción más que un motivo de alarma. Los grupos de ransomware son oportunistas y gravitan hacia objetivos donde la relación esfuerzo-recompensa les favorece. Cerrar brechas básicas de seguridad, como segmentar redes y asegurar el acceso remoto, cambia significativamente ese cálculo. Para las empresas que dependen de distribuidores como parte de su cadena de suministro, vale la pena preguntar directamente a los proveedores sobre sus prácticas de seguridad antes de que un incidente fuerce la conversación.

Puntos clave

Los datos son claros: los distribuidores del mercado medio están soportando una proporción desproporcionada de ataques de ransomware, y los incidentes en empresas como Wesco y Baker Distributing muestran cómo se ve eso en la práctica. Los distribuidores de todos los tamaños deberían tratar la segmentación de red, el acceso remoto seguro y las evaluaciones de riesgo de proveedores como requisitos básicos, no como mejoras opcionales. Las empresas que actúen ahora, antes de que un atacante fuerce el asunto, estarán mucho mejor posicionadas para mantener intactas sus operaciones y los datos de sus socios.