Una prohibición de pagos de ransomware en Sudáfrica que el país podría adoptar es ahora un debate activo, y uno de sus defensores más ruidosos es alguien que ya ha pagado. Según TechCentral, el CEO de MIP Holdings, Richard Firth, pagó un rescate, vio lo que compró y ahora quiere que esos pagos sean ilegales. Dominic White, de Orange Cyberdefense, aboga por un enfoque diferente.

El desacuerdo importa más allá de las salas de juntas. Cuando los delincuentes retienen como rehén los datos de una empresa, la información en riesgo suele pertenecer a clientes y empleados comunes. Cómo responda Sudáfrica a esta pregunta determinará cuánta voz tendrán esas personas en lo que ocurra después.

Por qué un CEO que pagó un rescate quiere prohibir los pagos

La postura de Firth tiene peso porque proviene de una experiencia directa. No argumenta desde la teoría; se ha enfrentado a la decisión, ha hecho el pago y ha llegado a la conclusión de que el país debería quitarles esa opción a las empresas por completo.

El resumen periodístico no detalla cada parte de su razonamiento, así que sería incorrecto poner palabras en su boca. Pero la lógica de una prohibición se entiende bien. Los grupos de ransomware siguen atacando porque les sale rentable. Si el pago fuera ilegal, según el argumento, el incentivo financiero para atacar organizaciones sudafricanas se reduciría. Una prohibición también eliminaría la presión sobre un ejecutivo que decide, en medio de una crisis, si pagar o no. La ley tomaría la decisión por él.

También existe un argumento de equidad. Una empresa que paga financia el siguiente ataque, y ese costo lo asume todas las demás organizaciones del país.

Por qué los expertos en seguridad se oponen a una prohibición

Dominic White, de Orange Cyberdefense, aboga por un enfoque diferente en lugar de una prohibición absoluta. El resumen que tenemos no detalla sus propuestas específicas, así que no las adivinaremos. Lo que sí podemos decir es que el debate político más amplio ofrece a los críticos varias preocupaciones conocidas.

La primera es que una prohibición puede castigar a la víctima. Una empresa que ya lidia con sistemas bloqueados y datos robados también podría enfrentar responsabilidad legal por intentar recuperarse. La segunda es que una prohibición puede llevar los pagos a la clandestinidad: si pagar es ilegal, algunas víctimas podrían pagar en silencio y evitar denunciar el ataque, dejando a las autoridades y a otras organizaciones con menos información. La tercera es práctica. Los críticos suelen argumentar que el dinero se invierte mejor en prevención, como copias de seguridad, segmentación de red y planificación de respuesta a incidentes, para que las empresas nunca se vean obligadas a elegir.

Ninguno de estos puntos zanja la cuestión. Explican por qué personas sensatas, incluidas las que han vivido un ataque, llegan a conclusiones distintas.

Si una prohibición protegería los datos personales robados

Esta es la parte que afecta más directamente a los lectores. Pagar un rescate no garantiza nada. Los delincuentes pueden conservar copias de los datos robados, venderlos o filtrarlos más tarde, sin importar lo que prometieron. Así que un pago es una salvaguarda débil para tu información personal, incluso cuando se hace con las mejores intenciones.

Una prohibición no revertiría esa realidad. Si una empresa ha sido vulnerada, tus datos pueden estar ya en manos criminales. Lo que una prohibición podría cambiar es la estructura de incentivos para futuros ataques. Lo que no puede hacer por sí sola es lograr que las organizaciones almacenen menos datos, los cifren adecuadamente o notifiquen rápidamente a las personas afectadas. Esas obligaciones están en normas y prácticas separadas.

Los grupos de extorsión tampoco dependen siempre del cifrado. Algunos simplemente roban datos y amenazan con publicarlos, lo que significa que una empresa puede tener sistemas plenamente funcionales y aun así enfrentar una exigencia. Nuestra cobertura sobre cómo ShinyHunters roba y filtra datos de grandes organizaciones muestra cómo funciona este modelo de presión en la práctica, y por qué una promesa de pago de los delincuentes no es algo en lo que confiar.

Qué significa esto para ti

La mayoría de las personas nunca serán quienes decidan si pagar un rescate. Es mucho más probable que seas un cliente cuyos datos están dentro de una empresa que recibe el ataque. Eso significa que el debate político es menos importante para ti en el día a día que tu propia preparación.

Sea lo que sea que decida Sudáfrica, asume que una vulneración en cualquier organización que tenga tus datos es posible. Una prohibición podría eventualmente reducir los ataques, pero no eliminará el riesgo de exposición de la noche a la mañana, ni te dirá cuándo se han filtrado tus propios datos.

Qué hacer si tus datos están retenidos como rescate

Si una empresa te informa que tus datos estuvieron involucrados en un incidente de ransomware o extorsión, actúa por tu cuenta en lugar de esperar el resultado de cualquier negociación.

  • Cambia las contraseñas del servicio afectado y de cualquier lugar donde las hayas reutilizado, y activa la autenticación multifactor.
  • Vigila tus cuentas por transacciones inusuales, y contacta a tu banco si algo parece incorrecto.
  • Mantente alerta ante el phishing. Los datos de contacto robados suelen usarse para estafas de seguimiento convincentes que mencionan la vulneración.
  • Pregunta a la empresa qué se llevaron, si pagó y qué está haciendo para protegerte.
  • Limita lo que compartes. Cuanto menos entregues, menos hay para robar.

Para un ejemplo concreto de estos pasos aplicados a un incidente sudafricano, consulta nuestra guía sobre qué deben hacer ahora los clientes de Standard Bank.

Puntos clave

El debate sobre una prohibición de pagos de ransomware que Sudáfrica podría introducir es en realidad un debate sobre incentivos, víctimas y compensaciones. El llamado de Firth tiene la credibilidad de alguien que pagó y se arrepiente de lo que logró. La alternativa de White refleja la preocupación de que una prohibición por sí sola puede no corregir la debilidad de fondo. Ambas posturas aceptan que los pagos de rescate son una mala forma de proteger los datos de las personas.

No esperes a la legislación. Asegura tus cuentas, mantente desconfiado de los mensajes que mencionen una vulneración y sigue los pasos prácticos de nuestra guía de Standard Bank. Para entender cómo operan realmente los grupos de extorsión, lee nuestra cobertura de ShinyHunters enlazada arriba.