El ransomware ha cambiado de forma. Mientras que los primeros ataques se basaban en cifrar archivos y exigir un pago por una clave de descifrado, un grupo conocido como Silent Ransom Group ha construido su manual en torno a un objetivo diferente: robar datos sensibles y amenazar con exponerlos. La táctica, a menudo llamada ransomware de solo extorsión, omite por completo el cifrado y en su lugar presiona a las víctimas con el temor a filtraciones públicas. Ahora el grupo ha llevado esa estrategia un paso más allá, desplegando falsos trabajadores de TI que se presentan en persona para obtener acceso a las organizaciones víctimas.
Del cifrado a la extorsión: la evolución de las tácticas de ransomware
La razón de este cambio es práctica. La adopción generalizada de sistemas de respaldo confiables y la creciente disponibilidad de herramientas gratuitas de descifrado han hecho que el ransomware tradicional basado en cifrado sea menos eficaz. Si una víctima puede simplemente restaurar sus datos desde una copia de seguridad, no hay incentivo para pagar un rescate por una clave de descifrado. Los grupos centrados en la extorsión se han adaptado eliminando por completo el cifrado de la ecuación. En su lugar, copian discretamente archivos sensibles y luego amenazan con publicar o vender esos datos a menos que la víctima pague.
Este enfoque requiere que los atacantes sean creativos sobre cómo obtienen acceso en primer lugar, ya que no hay una carga maliciosa que haga el trabajo pesado. Ahí es donde entran en juego la ingeniería social y, ahora, la presencia física.
Falsos trabajadores de TI e intrusiones en persona
Según una advertencia emitida por el FBI, Silent Ransom Group, también rastreado bajo los nombres Luna Moth, Chatty Spider y UNC3753, ha estado atacando a despachos de abogados utilizando una combinación de correos de phishing y suplantación de personal de soporte de TI. En lugar de depender únicamente de ataques remotos, operadores asociados con el grupo supuestamente se han presentado en persona en oficinas objetivo, haciéndose pasar por técnicos de TI para obtener acceso físico a redes y sistemas.
Investigadores de seguridad que siguen la campaña, incluidos analistas de Mandiant, identificaron una ola de estas operaciones de robo de datos con motivación financiera contra despachos de abogados de EE. UU. a principios de este año. El patrón refleja una tendencia más amplia en todo el ecosistema del ransomware, donde los actores de amenazas combinan cada vez más tácticas digitales y físicas para eludir defensas técnicas que se han vuelto más difíciles de vulnerar desde el exterior. Se hace eco de un patrón visto en otras partes del mundo del ransomware, donde los grupos pivotan rápidamente una vez que una vulnerabilidad o técnica demuestra ser eficaz, una dinámica también visible en la explotación continua de la falla BlueHammer por bandas de ransomware.
Por qué los despachos de abogados y la privacidad están en riesgo
Los despachos de abogados son objetivos atractivos exactamente por las razones que hacen eficaz al ransomware de solo extorsión. Poseen enormes volúmenes de información confidencial de clientes, desde registros de litigios hasta documentos financieros y datos personales cubiertos por el privilegio abogado-cliente. Una brecha en un despacho no solo expone a la organización en sí; pone a cada cliente cuya información pasa por ese despacho en riesgo de que se filtren o vendan detalles sensibles.
El uso de falsos trabajadores de TI añade otra capa de preocupación. Los empleados están capacitados para desconfiar de correos o enlaces sospechosos, pero muchas menos organizaciones tienen protocolos sólidos para verificar la identidad de alguien que afirma ser soporte de TI y entra por la puerta. Una vez dentro, un impostor puede obtener acceso directo a estaciones de trabajo, servidores o credenciales a los que de otro modo se requeriría un exploit técnico para llegar de forma remota. Ese acceso puede luego usarse para exfiltrar datos discretamente, mucho antes de que alguien se dé cuenta de que algo anda mal.
Qué significa esto para usted
Incluso si usted no trabaja en un despacho de abogados, este cambio importa. Señala que los atacantes están dispuestos a invertir tiempo y esfuerzo en reconocimiento físico y suplantación cuando las defensas digitales se vuelven demasiado fuertes. Cualquier organización que maneje datos personales o financieros sensibles, incluidos proveedores de atención médica, instituciones financieras y contratistas gubernamentales, podría convertirse en un objetivo futuro usando el mismo manual.
Para las personas, la conclusión se trata de concienciación. Los datos que comparte con cualquier servicio profesional, ya sea un abogado, contador o proveedor de atención médica, solo son tan seguros como el eslabón más débil de esa organización, que cada vez incluye más su proceso de verificación en la puerta, no solo sus firewalls.
Conclusiones prácticas
- Pregunte a los proveedores de servicios que manejan sus datos sensibles, como despachos de abogados o asesores financieros, si tienen procedimientos de verificación de identidad para visitas de TI en persona.
- Sea cauteloso sobre cuánta información personal comparte con cualquier organización y pregunte cuánto tiempo la conservan.
- Si recibe una notificación de una brecha de datos que involucre un servicio profesional que utiliza, supervise sus cuentas e informes de crédito en busca de actividad sospechosa.
- Las organizaciones deben capacitar al personal para verificar la identidad de cualquier persona que afirme ser personal de TI, ya sea que el contacto llegue por teléfono, correo electrónico o en persona.
El giro del Silent Ransom Group hacia falsos trabajadores de TI es un recordatorio de que la defensa contra el ransomware ya no es solo un problema técnico. A medida que evolucionan las tácticas de extorsión, también deben hacerlo los procesos humanos diseñados para detenerlas.




