Investigadores de seguridad de Huntress han identificado una nueva variante de ransomware llamada Settra, desplegada en al menos dos ataques recientes contra organizaciones de los sectores minorista y manufacturero. Los hallazgos, detallados en un informe cubierto por Infosecurity Magazine, describen las técnicas posteriores al compromiso que utilizaron los atacantes una vez que obtuvieron un punto de apoyo dentro de las redes de las víctimas, ofreciendo una ventana útil sobre cómo se desarrollan realmente las operaciones de ransomware tras la irrupción inicial.

Cómo se desarrollaron los ataques de ransomware Settra

Según los investigadores, los atacantes detrás de estos incidentes de Settra no se apoyaron en una falla en el software o los protocolos de VPN para entrar. En su lugar, utilizaron credenciales de VPN comprometidas, es decir, nombres de usuario y contraseñas que ya habían sido robados o filtrados, para iniciar sesión en redes corporativas como si fueran empleados remotos legítimos. Esta es una distinción importante. La VPN en sí no fue "explotada" en el sentido de que se abusara de una vulnerabilidad técnica; más bien, los atacantes aprovecharon una higiene de credenciales deficiente para entrar por una puerta principal que quedó sin llave porque las llaves habían sido robadas.

Una vez dentro, los atacantes pasaron a lo que los profesionales de seguridad llaman la fase posterior al compromiso, la etapa en la que un intruso que ya tiene acceso trabaja para ampliar su control, evitar la detección y, en última instancia, desplegar cargas de ransomware en toda la red. Los investigadores de Huntress se centraron específicamente en documentar estas técnicas, lo cual es significativo porque muestra a los defensores dónde residen realmente las oportunidades de detener un ataque en curso, a menudo mucho antes de que comience el cifrado.

Por qué el comercio minorista y la manufactura son objetivos atractivos

Los dos ataques de Settra documentados golpearon a organizaciones de los sectores minorista y manufacturero, dos sectores que durante mucho tiempo han sido objetivos populares para los operadores de ransomware. Las empresas minoristas suelen manejar grandes volúmenes de datos de pago de clientes y operan con márgenes ajustados, lo que hace que el tiempo de inactividad de un punto de venta o un sistema de inventario cifrado sea extremadamente costoso. Las empresas manufactureras, por su parte, a menudo ejecutan una combinación de sistemas de TI modernos y tecnología operativa más antigua que puede ser más difícil de parchear y monitorear, y cualquier interrupción en las líneas de producción puede propagarse rápidamente hacia retrasos en la cadena de suministro.

Ambos sectores también tienden a depender en gran medida de herramientas de acceso remoto, incluidas las VPN, para dar soporte a equipos distribuidos, proveedores y múltiples ubicaciones físicas. Esa dependencia no es en sí misma una debilidad. Pero sí significa que si las credenciales vinculadas a ese acceso remoto alguna vez son robadas mediante phishing, relleno de credenciales o una brecha previa, los atacantes obtienen una vía directa hacia la red sin necesidad de encontrar o explotar una vulnerabilidad de software.

Para una mirada más amplia sobre cómo operan los grupos de ransomware una vez que tienen un punto de apoyo, incluidas las tácticas de doble extorsión utilizadas para presionar a las víctimas a pagar, nuestra cobertura anterior de la campaña de extorsión del grupo de ransomware Settra desglosa cómo estos operadores combinan el cifrado de archivos con la amenaza de filtrar datos robados.

Proteger su organización de ataques de ransomware basados en credenciales

Debido a que estos ataques comenzaron con credenciales robadas en lugar de un exploit técnico, las defensas más efectivas son las que las organizaciones pueden controlar directamente. La autenticación multifactor en todas las cuentas de VPN y acceso remoto sigue siendo una de las barreras más eficaces, ya que significa que una contraseña robada por sí sola ya no es suficiente para iniciar sesión. Rotar credenciales con regularidad, monitorear inicios de sesión desde ubicaciones inusuales o en horarios inusuales, y revocar de inmediato el acceso de exempleados o cuentas sin uso reducen el grupo de credenciales disponibles para que los atacantes abusen de ellas.

La segmentación de red es igualmente importante. Si un atacante logra superar el inicio de sesión inicial, limitar lo que esa cuenta puede alcanzar internamente ralentiza o bloquea el movimiento lateral del que dependen los operadores de ransomware durante la fase posterior al compromiso. Mantener copias de seguridad fuera de línea y probadas regularmente garantiza que, incluso si ocurre el cifrado, una organización tenga una vía de recuperación que no implique pagar un rescate. Las herramientas de detección de endpoints que señalan comportamientos inusuales, en lugar de depender únicamente de firmas de malware conocidas, también pueden ayudar a detectar variantes nuevas o previamente no documentadas como Settra antes de que causen daños generalizados.

Qué significa esto para usted

Para los empleados que usan una VPN corporativa para trabajar de forma remota, este informe es un recordatorio de que sus credenciales de inicio de sesión son un objetivo real, no solo un detalle administrativo. Reutilizar contraseñas en cuentas personales y laborales, ignorar las solicitudes de autenticación multifactor o hacer clic en correos de phishing que piden "verificar" su inicio de sesión de VPN puede entregar a los atacantes exactamente el acceso que necesitan. Trate sus credenciales de VPN con el mismo cuidado que le daría a una llave física de la oficina: nunca las comparta, cámbielas si sospecha cualquier exposición y reporte cualquier cosa sospechosa a su equipo de TI o seguridad de inmediato.

Para los propietarios de negocios y líderes de TI, los casos de ransomware Settra son un estudio de caso útil sobre cómo progresan realmente los ataques modernos de ransomware. El punto de acceso inicial a menudo no es un hackeo sofisticado de su tecnología, sino una persona que hace clic en el enlace equivocado o reutiliza una contraseña. Invertir en la seguridad de las credenciales y monitorear la fase posterior al compromiso de un ataque puede ser tan valioso como invertir en el software de detección más reciente.

Puntos clave

  • Habilite la autenticación multifactor en cada cuenta de VPN y acceso remoto, sin excepción.
  • Audite y rote credenciales con regularidad, y deshabilite de inmediato el acceso de empleados que se hayan ido o cuentas sin uso.
  • Segmente su red para que un solo inicio de sesión comprometido no pueda alcanzar fácilmente sistemas sensibles.
  • Mantenga copias de seguridad probadas y fuera de línea para que la recuperación no dependa de pagar un rescate.
  • Capacite al personal para reconocer intentos de phishing dirigidos a recolectar credenciales de VPN o acceso remoto.

La aparición del ransomware Settra subraya un patrón visto en gran parte del panorama del ransomware: los atacantes favorecen cada vez más las credenciales robadas por encima de los exploits técnicos porque son más simples de obtener y igual de efectivas. Fortalecer la seguridad de las credenciales hoy sigue siendo uno de los pasos más prácticos que cualquier organización, en el comercio minorista, la manufactura o en cualquier otro sector, puede tomar contra la próxima variante de ransomware que aparezca.