Los grupos de ransomware están cambiando el orden de las operaciones. Según un explicativo de Kaseya cubierto por BleepingComputer, los atacantes están apuntando cada vez más a la infraestructura de copias de seguridad para eliminar las opciones de recuperación de las víctimas y aumentar la presión para pagar. Para cualquiera que gestione una oficina en casa o una pequeña empresa, la protección contra ransomware dirigido a copias de seguridad ya no es un lujo. Es la diferencia entre una mala semana y una negociación de rescate.

El artículo original es breve, pero su mensaje es claro: las organizaciones necesitan copias de seguridad aisladas, inmutables y probadas regularmente, para que los atacantes no puedan alcanzarlas o destruirlas fácilmente. A continuación, desglosamos qué significa esto en la práctica para configuraciones más pequeñas.

Por qué los atacantes van primero tras las copias de seguridad

La lógica es simple. Cifrar archivos solo funciona como palanca si la víctima no puede restaurarlos. Si existe una copia de seguridad limpia, la exigencia del atacante pierde la mayor parte de su fuerza. Al encontrar y deshabilitar las copias de seguridad antes de desencadenar el cifrado, los operadores de ransomware eliminan la mejor alternativa de la víctima al pago.

Esto cambia cómo deberíamos pensar sobre las copias de seguridad. No son una red de seguridad pasiva que descansa tranquilamente en un rincón. Son un objetivo de alto valor, y los atacantes las tratan como tal. Una copia de seguridad accesible desde la misma red, con las mismas credenciales que todo lo demás, puede ser cifrada o eliminada junto con tus datos principales.

Esto encaja en un patrón más amplio de los grupos de ransomware que añaden tácticas de presión. Nuestra cobertura sobre cómo el grupo de ransomware Gunra intensifica los ataques de doble extorsión muestra cómo los grupos superponen amenazas para que restaurar desde una copia de seguridad por sí solo no resuelva el problema. Aun así, una copia de seguridad funcional sigue siendo tu movimiento más fuerte, que es exactamente por lo que los atacantes quieren eliminarla.

Qué hace que una copia de seguridad sea resistente a ataques: aislamiento, inmutabilidad, pruebas

La orientación de Kaseya se basa en tres propiedades. Cada una responde a una forma diferente en que fallan las copias de seguridad.

Aislamiento. Las copias de seguridad aisladas se mantienen aparte de tu red y credenciales cotidianas. Si un atacante compromete una estación de trabajo o una cuenta de administrador, no debería obtener automáticamente acceso a la copia de seguridad. El aislamiento puede significar una copia sin conexión o desconectada, una cuenta separada con credenciales separadas, o una ubicación de red segmentada.

Inmutabilidad. Una copia de seguridad inmutable no puede ser alterada ni eliminada durante un período determinado, ni siquiera por alguien con acceso administrativo. Esto protege contra un atacante que ha robado credenciales e intenta borrar tus puntos de restauración.

Pruebas regulares. Una copia de seguridad que nunca has restaurado es una suposición, no un plan. Las pruebas confirman que los datos están completos, que no están ya corruptos y que sabes cuánto tarda realmente la recuperación.

Ninguna de estas es suficiente por sí sola. El aislamiento sin pruebas puede dejarte con una copia segura pero inutilizable. La inmutabilidad sin aislamiento puede dejar el sistema expuesto de otras maneras. Juntas, crean una copia de seguridad que un atacante no puede alcanzar fácilmente y en la que puedes confiar.

Dónde fallan las copias de seguridad en configuraciones domésticas y de pequeñas empresas

El artículo original habla de organizaciones en general, pero las brechas son fáciles de detectar en entornos más pequeños. Estos son patrones comunes que debes verificar, según los tres criterios anteriores:

  • Un disco externo o NAS siempre conectado. Si está montado y es escribible desde tu computadora, el ransomware que se ejecuta en esa computadora generalmente también puede alcanzarlo.
  • Sincronización en la nube confundida con copia de seguridad. Las herramientas de sincronización pueden replicar fielmente archivos cifrados o eliminados. Sin controles de versiones o retención, la sincronización no es lo mismo que la recuperación.
  • Credenciales compartidas. Si la copia de seguridad usa el mismo inicio de sesión de administrador que tus sistemas principales, una contraseña robada expone ambos.
  • Sin prueba de restauración. Muchas personas descubren los problemas solo durante una emergencia.
  • Sin pasos de recuperación escritos. Saber qué restaurar primero, y dónde, ahorra tiempo bajo presión. Nuestro artículo sobre planes de respuesta a incidentes de ransomware explica por qué planificar con anticipación es importante.

Asegurar el acceso remoto a los sistemas de copia de seguridad

El acceso remoto es una ruta frecuente para los atacantes, por lo que la forma en que llegas a tus copias de seguridad importa tanto como dónde se encuentran. Los pasos prácticos incluyen:

  • Usa credenciales únicas para los sistemas de copia de seguridad, no las que usas a diario.
  • Activa la autenticación multifactor para las consolas de copia de seguridad y las cuentas de almacenamiento en la nube.
  • Evita exponer las interfaces de gestión de copias de seguridad directamente a internet. Si necesitas acceso remoto, enrútalo a través de una conexión segura como una VPN configurada correctamente, y mantén ese software de VPN actualizado.
  • Limita quién y qué puede eliminar o modificar las copias de seguridad.
  • Mantén el software y los dispositivos de copia de seguridad parcheados.

Una VPN protege la conexión a tu sistema de copia de seguridad, pero no hace que una copia de seguridad sea inmutable o aislada. Trátala como una capa, no como un sustituto.

Qué significa esto para ti

Si asumes que tus copias de seguridad sobrevivirían a un ataque, este es el momento de verificarlo. Los grupos de ransomware buscan tus copias de seguridad específicamente, por lo que una copia que siempre está conectada, comparte credenciales o nunca ha sido restaurada puede fallar cuando más la necesites. La buena noticia es que las soluciones son principalmente sobre configuración y hábitos, no herramientas costosas.

Conclusiones clave: Audita tus copias de seguridad esta semana

Usa esta breve lista de verificación para fortalecer tu protección contra ransomware dirigido a copias de seguridad:

  1. Aislamiento: ¿Hay al menos una copia desconectada, o protegida por credenciales separadas?
  2. Inmutabilidad: ¿Puede alguien, incluido un administrador, eliminar o sobrescribir tus puntos de restauración ahora mismo?
  3. Pruebas: ¿Cuándo restauraste archivos reales desde una copia de seguridad por última vez, y cuánto tiempo tomó?
  4. Acceso: ¿Está el acceso remoto a tu sistema de copia de seguridad protegido con credenciales únicas y autenticación multifactor?

Una vez que hayas auditado tu configuración, lee nuestra guía sobre planificación de respuesta a incidentes de ransomware y nuestra cobertura de las tácticas de doble extorsión de Gunra para ver cómo el fallo de las copias de seguridad encaja en una respuesta más amplia al ransomware.