El ransomware ya no se trata solo de bloquear archivos y exigir un pago. Según los nuevos hallazgos anunciados por Index Engines, algunas variantes están siendo diseñadas con un segundo objetivo: que el ransomware eluda la detección y la recuperación, de modo que las víctimas tengan menos formas de recuperarse sin pagar. Esto es lo que dice la empresa, cómo se ve el patrón más amplio y qué puede hacer al respecto.

Qué afirman las investigaciones de Index Engines

Index Engines, que se describe a sí misma como líder en ciberresiliencia, anunció los últimos hallazgos de su CyberSense Research Lab mediante un comunicado de prensa. La afirmación principal es que las variantes de ransomware más recientes están diseñadas para eludir la detección y socavar los esfuerzos de recuperación.

La parte del comunicado a la que tuvimos acceso es breve, por lo que no vamos a especular sobre variantes específicas, métodos técnicos o estadísticas. También vale la pena recordar que este es un anuncio de una empresa, e Index Engines vende productos en el espacio de la ciberresiliencia. Trate los hallazgos como la investigación de un proveedor y no como una verificación independiente. Aun así, el mensaje de fondo coincide con el consejo que los profesionales de seguridad han dado durante años: los atacantes atacan las redes de seguridad, no solo los datos.

Cómo el ransomware moderno elude la detección y ataca las copias de seguridad

Cuando los investigadores dicen que el ransomware está diseñado para eludir la detección, generalmente quieren decir que está diseñado para evitar activar las herramientas que se supone que lo detectan, como el software antivirus o los sistemas de monitoreo. Cuando dicen que socava la recuperación, quieren decir que apunta a las cosas que usaría para restaurar sus sistemas, más obviamente las copias de seguridad.

Eso importa porque muchas organizaciones tratan las copias de seguridad como una garantía. El razonamiento es: si algo sale mal, restauramos desde la copia de seguridad. Ese plan solo funciona si las copias de seguridad están intactas, accesibles y limpias. Si el código malicioso llega a las copias de seguridad, o corrompe datos silenciosamente con el tiempo, una restauración puede traer el problema de vuelta junto con los archivos.

Por eso es riesgoso depender de una sola capa de protección. El software de detección puede pasar cosas por alto. Las copias de seguridad pueden verse afectadas. Ninguno es una respuesta completa por sí solo, y la investigación resalta el peligro de asumir que uno cubrirá al otro.

Por qué las pequeñas empresas y los individuos están expuestos

Las grandes empresas tienen equipos de seguridad y presupuestos de recuperación. Las organizaciones más pequeñas y los individuos a menudo tienen una sola unidad de copia de seguridad conectada todo el tiempo, o una carpeta de sincronización en la nube que consideran una copia de seguridad. Sincronizar no es lo mismo que hacer una copia de seguridad: si los archivos se cifran o se corrompen localmente, el servicio de sincronización puede copiar fielmente el daño.

Las consecuencias también van más allá de la pérdida de acceso. Incidentes recientes muestran que los datos tomados durante un ataque pueden terminar publicados. En el ataque de ransomware Stormous contra una red de iglesias neerlandesas, el grupo se atribuyó la responsabilidad y filtró datos, un recordatorio de que incluso las organizaciones que restauran sus sistemas aún pueden enfrentar exposición. Los datos robados también pueden aparecer a la venta, como en el presunto listado de la base de datos del registro civil de Paraguay. Las buenas copias de seguridad ayudan a recuperarse, pero no recuperan los datos filtrados.

Defensas prácticas: copias de seguridad, segmentación y planificación de respuesta

Nada de esto requiere entrar en pánico. Un puñado de hábitos mejora drásticamente sus probabilidades.

  • Siga la idea 3-2-1. Mantenga tres copias de los datos importantes, en dos tipos diferentes de almacenamiento, con una copia almacenada fuera del sitio o sin conexión.
  • Use copias de seguridad sin conexión o inmutables. Una copia sin conexión que no esté conectada a su red, o una copia inmutable que no pueda alterarse ni eliminarse durante un período determinado, es mucho más difícil de alcanzar para un atacante.
  • Pruebe sus restauraciones. Una copia de seguridad que nunca ha restaurado es una suposición, no un plan. Intente recuperar algunos archivos y, periódicamente, un sistema completo, para confirmar que funciona.
  • Segmente su red. Separe los sistemas de copia de seguridad, los servidores y los datos sensibles de los dispositivos de uso diario para que una infección en una máquina no pueda propagarse fácilmente por todas partes.
  • Limite el acceso. Use credenciales únicas y autenticación multifactor para los sistemas de copia de seguridad y las cuentas de administrador, y otorgue a las personas solo el acceso que necesitan.
  • Mantenga el software actualizado. La aplicación de parches cierra muchas de las puertas por las que entran los atacantes.
  • Escriba un plan de respuesta. Decida de antemano a quién llamar, cómo aislar los dispositivos afectados, dónde están las copias de seguridad limpias y quién gestiona las comunicaciones. Imprima una copia, ya que sus archivos pueden no estar disponibles durante un incidente.

Qué significa esto para usted

Si dirige una empresa, la conclusión es que las herramientas de detección y las copias de seguridad deben tratarse como salvaguardas separadas y superpuestas, y ambas deben verificarse. Si es un individuo, compruebe que sus copias de seguridad no estén conectadas permanentemente a su computadora y que al menos una copia esté desconectada o protegida contra cambios.

Una VPN protege su tráfico en tránsito, pero no detendrá el ransomware que ya se haya instalado en su dispositivo. La higiene de las copias de seguridad, las actualizaciones y el manejo cauteloso de los archivos adjuntos y enlaces de correo electrónico hacen aquí el trabajo pesado.

Audite su configuración de recuperación ahora

El anuncio de Index Engines es un recordatorio útil, aunque los detalles aún sean limitados. Que el ransomware eluda la detección y la recuperación es un riesgo para el que puede prepararse. Esta semana, tome una hora para revisar dónde están sus copias de seguridad, confirmar que al menos una copia esté sin conexión o sea inmutable, probar una restauración, verificar la segmentación de su red y anotar un plan de respuesta sencillo. Para ver un ejemplo real de lo que puede suceder después de un ataque, lea nuestro informe sobre el incidente de ransomware Stormous y su filtración de datos de 10 GB.