Qué está sucediendo entre Clop y ShinyHunters

Una disputa pública entre dos de los grupos de ransomware y extorsión de datos más activos ha salido a la luz, y dice mucho sobre hacia dónde se dirigen las tácticas de extorsión de las bandas de ransomware. Después de que ShinyHunters desfigurara el sitio de filtraciones de ransomware de Clop, el grupo escaló aún más la situación al exigir a Clop un pago de ocho cifras, junto con intereses y una disculpa pública. Clop ya ha respondido, y ambos grupos están envueltos en un ida y vuelta cada vez más público.

A primera vista, esto podría parecer un enfrentamiento entre criminales, lo que podría parecer una buena noticia para el resto de nosotros. Pero la realidad es más complicada. No se trata de dos pandillas callejeras resolviendo cuentas en privado. Clop y ShinyHunters son organizaciones que operan sitios de filtraciones, extorsionan a empresas reales y poseen datos personales robados de personas reales. Cuando dirigen su manual de extorsión entre sí, no hacen que la amenaza subyacente desaparezca. Solo añaden una nueva capa de caos sobre datos que ya pueden pertenecer a individuos y empresas vulnerados.

Cómo se utilizan los sitios de filtraciones de ransomware como armas de extorsión

Los sitios de filtraciones se han convertido en una herramienta estándar en las operaciones modernas de ransomware. En lugar de simplemente cifrar los archivos de una víctima, grupos como Clop roban datos primero y amenazan con publicarlos públicamente si no se paga un rescate. El sitio de filtraciones en sí es el punto de presión: es donde se muestran archivos robados, documentos de muestra y temporizadores de cuenta regresiva para convencer a las víctimas de que paguen antes de que sus datos se hagan públicos.

Lo que hace notable la situación entre Clop y ShinyHunters es que el sitio de filtraciones se convirtió en un arma contra otro grupo criminal en lugar de una víctima corporativa. Al apoderarse del sitio de Clop y usarlo para emitir demandas, ShinyHunters aplicó exactamente las mismas tácticas de intimidación que las bandas de ransomware suelen usar contra hospitales, minoristas y agencias gubernamentales. La demanda de ocho cifras, los intereses añadidos y la solicitud de una disculpa pública reflejan el lenguaje de una negociación de extorsión corporativa. Es un recordatorio de que estas tácticas no están vinculadas a ningún tipo particular de víctima. Simplemente son la forma en que estos grupos hacen negocios, y ese modelo de negocio puede apuntarse en cualquier dirección.

Por qué esta rivalidad aumenta el riesgo para individuos y empresas vulnerados

Cuando dos grupos de extorsión se enfrentan públicamente, los datos robados no permanecen tranquilos en segundo plano. Que los sitios de filtraciones se caigan, cambien de manos o sean desfigurados puede significar que reservas previamente privadas de archivos robados queden expuestas, republicadas o negociadas como moneda de cambio. Las empresas que ya fueron víctimas de una brecha de Clop pueden encontrar sus datos robados usados nuevamente, esta vez como moneda de cambio en una disputa que no tiene nada que ver con ellas.

Para las personas cuyos datos personales fueron arrastrados en una brecha previa, este tipo de inestabilidad es un factor de riesgo en sí mismo. Los datos que se suponía que permanecerían ocultos detrás de un muro de pago o una fecha límite de negociación pueden volverse repentinamente más visibles, más ampliamente compartidos o reempaquetados por un grupo rival que busca demostrar un punto. La disputa no reduce la cantidad de datos robados en circulación. Si acaso, aumenta la posibilidad de que los datos resurjan de maneras impredecibles, ya que ninguno de los dos grupos tiene incentivo para proteger la privacidad de las personas cuyos datos están disputándose.

Pasos prácticos para reducir la exposición a filtraciones de datos de ransomware

Aunque las personas no pueden controlar las disputas entre grupos de ransomware, existen pasos concretos que reducen el riesgo personal y organizacional:

  • Utilice un servicio reputado de notificación o monitoreo de brechas para verificar si su dirección de correo electrónico, contraseñas u otros datos personales han aparecido en filtraciones conocidas.
  • Active la autenticación multifactor en todas las cuentas importantes para que las credenciales filtradas por sí solas no sean suficientes para que los atacantes obtengan acceso.
  • Cambie las contraseñas con regularidad, especialmente para cuentas vinculadas a servicios financieros, correo electrónico y sistemas laborales, y evite reutilizar contraseñas en distintos sitios.
  • Las empresas deben mantener copias de seguridad fuera de línea y probadas, y segmentar las redes para que un solo sistema comprometido no pueda provocar una brecha a gran escala.
  • Manténgase informado sobre qué grupos de ransomware han atacado su sector, ya que la actividad de los sitios de filtraciones suele indicar qué sectores están siendo presionados actualmente.

Qué significa esto para usted

La disputa entre Clop y ShinyHunters es un caso de estudio útil sobre cómo las tácticas de extorsión de las bandas de ransomware han madurado hasta convertirse en una especie de rivalidad empresarial criminal, completa con demandas, plazos y postureo público. Para los lectores cotidianos y las organizaciones, la lección no es apoyar a un bando u otro. Es reconocer que los datos robados siguen siendo peligrosos independientemente de quién los controle actualmente, y que los sitios de filtraciones pueden cambiar, desaparecer o resurgir en cualquier momento.

Si su organización o su información personal ha estado alguna vez relacionada con un incidente de ransomware, trate esta disputa como un recordatorio para revisar sus conceptos básicos de seguridad en lugar de una señal de que la amenaza ha disminuido. Leer sobre cómo ShinyHunters desfiguró el sitio de filtraciones de Clop proporciona contexto útil sobre cómo comenzó esta rivalidad, y verificar su propia exposición a través de herramientas de monitoreo de brechas es un siguiente paso práctico. La seguridad por capas, desde la autenticación sólida hasta las actualizaciones regulares de contraseñas, sigue siendo la defensa más fiable sin importar qué grupo criminal acapare los titulares este mes.