Lo que realmente muestran los datos de Proofpoint sobre el ransomware en India

Un nuevo informe de la firma de seguridad Proofpoint presenta un panorama preocupante para las organizaciones en India que enfrentan el ransomware. Los datos muestran que el 62% de las empresas indias afectadas experimentaron un impacto general mayor en su ataque más reciente, una señal de que estos incidentes se están volviendo más dañinos, no menos, incluso a medida que aumentan la concienciación y el gasto en defensa. Quizás lo más notable es la confirmación de que la extorsión mediante el robo de datos en ataques de ransomware en India se ha convertido en la norma y no en la excepción: se confirmó el robo de datos en el 71% de los incidentes examinados por Proofpoint.

Esa estadística reformula lo que muchas organizaciones todavía consideran un problema de ransomware. Ya no se trata solo de archivos cifrados y una nota de rescate. En la gran mayoría de los casos estudiados, los atacantes ya habían exfiltrado datos confidenciales antes de bloquear los sistemas, lo que les da un segundo punto de presión incluso si las copias de seguridad de la víctima son lo suficientemente sólidas como para evitar pagar por una clave de descifrado.

Por qué pagar el rescate no detiene las extorsiones repetidas

A pesar de las directrices generalizadas de las fuerzas del orden y de los profesionales de la seguridad en contra del pago de rescates, el 64% de las organizaciones indias afectadas pagaron de todos modos. El instinto es comprensible: un pago parece la vía más rápida para volver a las operaciones normales. Pero los hallazgos de Proofpoint sugieren que ese instinto está cada vez más fuera de lugar. Casi la mitad de los que pagaron, el 48%, enfrentaron demandas de extorsión adicionales después.

Este patrón no es exclusivo de India. Refleja lo que Proofpoint ha documentado a nivel global, donde las víctimas de ransomware que pagan suelen ser atacadas de nuevo y un pago funciona menos como una resolución y más como una señal para los atacantes de que un objetivo está dispuesto a negociar. Una investigación separada de Proofpoint ha descubierto que el 22% de quienes pagan rescates enfrentan extorsiones repetidas, mientras que otros datos apuntan a que aproximadamente 1 de cada 3 pagadores de rescate son atacados nuevamente. La cifra del 48% de India de extorsión repetida se sitúa en el extremo superior de ese rango, lo que sugiere que las organizaciones allí pueden estar enfrentando una versión aún más pronunciada de la misma tendencia global.

La tasa de robo de datos del 71%: lo que los atacantes toman antes de cifrar

La razón por la que la extorsión repetida funciona tan bien para los atacantes es simple: una vez que los datos son robados, el cifrado es casi irrelevante. Si el 71% de los incidentes ya implican un robo de datos confirmado, entonces pagar por una clave de descifrado no hace nada para resolver el problema de una copia de archivos confidenciales que se encuentra en la infraestructura del atacante. Esos datos pueden venderse, filtrarse o usarse como nueva palanca para una segunda o tercera demanda, lo que ayuda a explicar por qué tantas organizaciones que pagaron una vez terminaron pagando de nuevo, o enfrentando nuevas amenazas incluso después de liquidar la primera.

Este es el cambio fundamental que separa al ransomware moderno de los ataques de bloqueo de archivos de años anteriores. El cifrado interrumpe las operaciones a corto plazo, pero el robo de datos crea una responsabilidad a largo plazo que un solo pago no puede resolver. Para las organizaciones que manejan registros de clientes, información financiera o datos comerciales propietarios, la exposición no termina cuando los sistemas vuelven a estar en línea.

Reducir la exposición: segmentación de redes, copias de seguridad y controles de acceso

La respuesta práctica a este cambio debe ir más allá de simplemente decidir si pagar o no. Algunos pasos concretos importan más que nunca:

  • Segmentación de redes limita hasta dónde puede moverse un atacante una vez dentro, reduciendo la posibilidad de que una sola cuenta comprometida conduzca a la exposición de datos en toda la organización.
  • Copias de seguridad sin conexión y probadas siguen siendo esenciales para la recuperación del cifrado, pero no abordan el robo de datos, por lo que deben combinarse con la supervisión de transferencias de datos salientes inusuales.
  • Controles de acceso estrictos y permisos con privilegios mínimos reducen el volumen de datos confidenciales que una sola credencial comprometida puede alcanzar.
  • La planificación de respuesta a incidentes debe asumir que los datos ya han sido copiados, no solo que los sistemas podrían estar bloqueados, y debe incluir un plan de comunicación para clientes y reguladores si se confirma la exposición de datos.

Las organizaciones que construyen defensas en torno a estos principios parten del supuesto de que la prevención por sí sola no siempre tendrá éxito, y que limitar el radio de explosión de una intrusión es tan importante como mantener a los atacantes fuera en primer lugar.

Lo que esto significa para usted

Si su organización opera en India o maneja datos vinculados a clientes o socios indios, este informe es una señal para revisar los planes de respuesta a incidentes con una pregunta específica en mente: ¿qué sucede después de que descubrimos que los datos ya han sido robados, y no solo después de que los archivos estén cifrados? Tratar el ransomware puramente como un problema de disponibilidad, solucionable mediante copias de seguridad y un posible pago, ya no coincide con cómo se desarrollan realmente estos ataques. El patrón de extorsión mediante el robo de datos en ataques de ransomware en India descrito en los datos de Proofpoint muestra que el momento del cifrado suele ser solo una etapa de una campaña más larga.

Conclusiones clave

  • Asuma que se ha producido un robo de datos en cualquier incidente de ransomware; no espere una confirmación para actuar con base en esa suposición.
  • Considere el pago de un rescate como una decisión empresarial con un riesgo real de extorsión repetida, no como una resolución garantizada, un patrón consistente con lo que otra investigación de Proofpoint sobre extorsiones repetidas ha documentado en distintos mercados.
  • Invierta ahora en segmentación y controles de acceso, ya que limitan el daño independientemente de cómo un atacante consiga entrar.
  • Elabore un plan de comunicación de violación de datos junto con su plan de recuperación de ransomware, ya que ambos son cada vez más el mismo evento.

A medida que datos más amplios de la industria sobre pagos de rescates siguen demostrando, la experiencia de India no es una anomalía. Es un reflejo local de un cambio global hacia la extorsión en múltiples etapas, y las organizaciones que se preparen ahora estarán mucho mejor posicionadas que aquellas que todavía esperan que un solo pago haga desaparecer el problema.