Una Herramienta Familiar de la Nube Convertida en un Canal de Exfiltración

Cuando los respondedores de incidentes en Sygnia investigaron un ataque de ransomware con doble extorsión, descubrieron algo que debería preocupar a cualquiera que dependa del almacenamiento en la nube para sus operaciones comerciales: los atacantes detrás de la intrusión, identificados como el grupo de ransomware Vice Society, habían utilizado Microsoft OneDrive como su principal canal para robar datos corporativos. En lugar de desplegar malware de exfiltración personalizado que pudiera activar alarmas, los actores de amenazas se apoyaron en una herramienta que casi todas las organizaciones ya confían y tienen en lista blanca.

La doble extorsión se ha convertido en el manual predeterminado para las principales operaciones de ransomware. Los atacantes no solo cifran archivos y exigen un rescate por la clave de descifrado. También roban datos confidenciales primero y luego amenazan con filtrarlos públicamente si la víctima no paga una segunda vez. Esta táctica ha aparecido repetidamente en incidentes recientes, incluida la campaña de doble extorsión LockBit 5.0 que continúa afectando a organizaciones en todo el mundo. Lo que hace notable el caso de Vice Society no es el modelo de extorsión en sí, sino el método utilizado para mover silenciosamente los datos robados hacia afuera.

Por Qué Funciona Tan Bien Esconderse Dentro del Tráfico de OneDrive

La mayoría de las herramientas de seguridad empresarial están diseñadas para marcar conexiones salientes inusuales, direcciones IP desconocidas o aplicaciones no reconocidas que se comunican con internet. OneDrive no activa esas alertas porque es un servicio legítimo y ampliamente implementado de Microsoft que los equipos de seguridad generalmente permiten por defecto. Al enrutar los archivos robados a través de la actividad de sincronización de OneDrive, los operadores de Vice Society pudieron mezclar su tráfico de exfiltración con el uso normal y cotidiano de la nube.

Esta es la lección central de la investigación forense de Sygnia: los atacantes tienen cada vez más éxito no por romper nuevos terrenos técnicos, sino por abusar de la confianza que las organizaciones ya depositan en plataformas convencionales. Es un patrón que aparece también en otros lugares del panorama de amenazas. Una dinámica similar se desarrolló cuando código malicioso oculto dentro de una extensión comprometida de VS Code llevó al robo de miles de repositorios, nuevamente porque una herramienta de desarrollador confiable fue el vector en lugar de una obviamente sospechosa. Cuando el mecanismo de entrega parece rutinario, la detección se vuelve mucho más difícil y la ventana para que los atacantes operen sin ser detectados se alarga.

Luna Moth: Una Amenaza Diferente, Mismo Enfoque en Datos Corporativos

El equipo de Sygnia también señaló a un actor de amenazas separado que vale la pena entender en sus propios términos: Luna Moth. A diferencia del enfoque de ransomware y fuga de Vice Society, las tácticas de Luna Moth se asemejan más a estafas de suscripción falsas, el tipo de ingeniería social que engaña a las víctimas para que crean que se han inscrito en un cargo recurrente que necesitan cancelar. Pero el objetivo final vuelve al mismo blanco que hace tan peligrosos a los grupos de ransomware: los datos corporativos. Luna Moth utiliza ese punto de entrada engañoso para obtener acceso a información comercial sensible, incluso sin necesariamente desplegar malware de cifrado.

La distinción importa para los defensores. No todos los incidentes graves de robo de datos parecen un ataque clásico de ransomware con una nota de rescate y archivos bloqueados. Algunos grupos omiten el cifrado por completo y van directamente a la extorsión basada únicamente en datos robados, lo que significa que los equipos de seguridad no pueden depender solo de detectar el comportamiento de cifrado para atrapar una brecha activa.

Qué Significa Esto Para Usted

Para los equipos de TI y seguridad, este caso es un recordatorio de que poner un servicio como OneDrive en lista blanca no es lo mismo que asegurarlo. El monitoreo debe extenderse a volúmenes inusuales de datos que se mueven a través de aplicaciones en la nube aprobadas, no solo a destinos desconocidos. Las herramientas de prevención de pérdida de datos, la detección de anomalías ajustada al comportamiento de sincronización en la nube y los controles de acceso estrictos sobre quién puede mover grandes cantidades de datos son ahora más relevantes que nunca, especialmente mientras los atacantes refinan sus tácticas, tal como la IA ya está remodelando las operaciones de ransomware, lo que obliga a los proveedores de servicios gestionados a repensar la recuperación cibernética por completo.

Para individuos y organizaciones más pequeñas, la conclusión es más amplia: cifrar archivos sensibles antes de que lleguen al almacenamiento en la nube, usar autenticación sólida en cuentas de nube y mantener escepticismo hacia correos o avisos relacionados con suscripciones puede reducir la exposición tanto a grupos de ransomware como a jugadas de ingeniería social como las de Luna Moth. Cifrar el tráfico y los datos en tránsito, ya sea a través de una VPN de buena reputación o herramientas de cifrado integradas, añade una capa de protección, aunque no detendrá a un atacante que ya haya obtenido acceso legítimo a una cuenta. Las defensas en capas, no una sola herramienta, son lo que realmente limita el daño.

Conclusiones Clave

  • Vice Society exfiltró datos robados a través de OneDrive, explotando la confianza que las organizaciones depositan en servicios de nube convencionales en lugar de depender de malware personalizado.
  • Luna Moth opera de manera diferente, utilizando tácticas que se asemejan a estafas de suscripción falsas para alcanzar el mismo objetivo: el robo de datos corporativos.
  • Monitorear el comportamiento de las aplicaciones en la nube en busca de volúmenes de datos inusuales, no solo destinos desconocidos, es esencial para detectar este tipo de exfiltración.
  • La doble extorsión sigue siendo el modelo dominante de ransomware, lo que significa que los datos robados representan un riesgo incluso si las copias de seguridad le permiten evitar pagar por el descifrado.
  • Cifrar datos sensibles antes de que lleguen a la nube y aplicar controles de acceso estrictos reduce la exposición independientemente de la técnica que usen los atacantes.

A medida que los grupos de ransomware continúan encontrando formas de esconderse a plena vista, mantenerse informado sobre cómo evolucionan estas técnicas es uno de los pasos más simples que las organizaciones y los individuos pueden tomar hacia una mejor protección.