Resistencia23°Min. 20° • Max. 31°

El "ransomware" en 2021: datos, principales ataques y grupos más activos

El año pasado continuó siendo unas de las amenazas informáticas más peligrosas y registró mayor cantidad de grupos en actividad, mayor cantidad de ataques y rescates más elevados. 
 

RW-info.jpg

Ya es la amenaza informática qué más preocupación genera a nivel global, tanto a empresas de todas las industrias como a organismos públicos. El dinero recaudado por estas bandas criminales sigue en acenso y los montos demandados por los rescates también.

Según datos revelados por la oficina de Control de Crímenes Financieros (FinCEN) de los EEUU, solo en ese país, entre enero y junio de 2021, el promedio mensual de transacciones en Bitcoin que se sospechaban relacionadas con ransomware era de u$s 66,4 millones. Solo en el ataque a  Kaseya, los operadores detrás del ransomware REvil demandaron un pago de u$ss 70 millones por la herramienta de descifrado, para que las víctimas pudieran recuperar los archivos secuestrados.

La cantidad de ataques de ransomware casi se duplicó en 2021. Hasta noviembre, más de 2.300 organizaciones habían denunciado ser víctimas. Sus nombres fueron publicados en sitios de la "dark web" controlados por los atacantes, mientras que en el mismo periodo de 2020 eran cerca de 1300 la organizaciones víctimas, informó el portal especializado DarkTracer.

Algunas bandas detrás de estos códigos maliciosos concentran la mayor cantidad de víctimas y generalmente son las que gozan de mayor reputación, lo que les permite demandar elevadas sumas de dinero, como se ve en los titulares de los medios. Sin embargo, la realidad indica que también existen muchos grupos que operan bajo el modelo de ransomware-as-a-service (RaaS), que tienen menor actividad y reputación, pero que también conforman la saturada escena del ransomware en la actualidad. Teniendo en cuenta la heterogeneidad de estos grupos en cuanto a cantidad de víctimas, número de afiliados, reputación y demás, según datos de Coveware correspondientes al tercer trimestre de 2021, el monto promedio que las víctimas pagan por un ataque así es de u$s 139.739.

17.jpg
Ciberataques.

Los ataques con más repercusión en 2021

En 2020 los ataques dirigidos crecieron exponencialmente, así como la cantidad de grupos de ransomware en actividad, los montos solicitados y las ganancias que percibieron estas bandas criminales por los rescates. Pero en 2021, además de continuar la curva ascendente en cantidad de grupos, montos solicitados y ganancias, se registraron ataques a infraestructuras críticas que tuvieron gran repercusión.

Por ejemplo, el ataque a Colonial Pipeline, la operadora del oleoducto más importante de EEUU, que sufrió un ataque del ransomware DarkSide en mayo, que provocó el corte del suministro de combustible en gran parte del país.

Otro que quedará en la historia fue el de Kaseya. El grupo REvil aprovechó una vulnerabilidad en el software de gestión Kaseya, utilizado comúnmente por proveedores de servicios administrados, y mediante un ataque utilizando una actualización automática del soft, comprometieron a más de 1.500 compañías en varios países. Luego, demandaron la millonaria cifra de u$s 70 millones por un descifrador para todas las víctimas.

Más allá de esos casos, fueron varios los ataques de ransomware que en 2021 tuvieron gran impacto por la magnitud de sus víctimas y las consecuencias. Por ejemplo, el que sufrió la empaquetadora de carne norteamericana JBS, por parte de REvil; el ataque de Conti al sistema de salud de Irlanda; o los ataques a las compañías de seguro CNA de EEUU y AXA de Francia por parte de los ransomwares Phoenix y Avaddon, respectivamente. En el caso de AXA, casualmente la compañía ofrecía seguros contra ataques de ransomware y una semana antes de sufrir el incidente había dejado de ofrecer el servicio.

sectores.jpg

Aumento de cantidad de víctimas 

Según información de DarkTracer, compañía que monitorea la actividad de los grupos de ransomware en la "dark web", desde el 1 de enero de 2019 al 9 de noviembre de 2021 un total de 53 bandas de ransomware afectaron a 3.767 organizaciones.

Para comprender mejor las cifras, entre 2019 y 2020 un total de 22 grupos de ransomware habían afectado a 1.315 organizaciones. Si dejamos de lado el aumento de los grupos en el acumulado y nos detenemos solamente en el número de víctimas, solo en 2021 se registraron más de 2.452 organizaciones afectadas en ataques de ransomware; una cifra bastante superior a las 1.315 que se registraron sumando los dos años previos y que muestra a las claras el aumento.

Si bien la escena es muy dinámica y muchos grupos dejan de operar para luego resurgir con un nuevo nombre, cambios en el código y una nueva red de afiliados, cuando esto sucede generalmente quedan fuera de servicio los sitios que utilizan en la "dark web" para publicar la información robada y el nombre de sus víctimas. Teniendo esto en cuenta, en septiembre la cantidad de sitios activos pertenecientes a grupos de ransomware había aumentado y eran más de 40, lo que da una idea sobre la cantidad de grupos en actividad durante 2021.

Vectores de ataque más utilizados 

Aparte de algunos ataques en particular, como el ataque a Kaseya utilizando una actualización del propio software, demuestran la evolución del ransomware en cuanto a capacidad de estas bandas. En general, los vectores para obtener acceso más utilizados siguen siendo los mismos que el año anterior; es decir, ataques de phishing (suplantación de identidad: los ciberdelincuentes engañan a la víctima para obtener su información confidencial), explotación de vulnerabilidades o ataques a los protocolos de escritorio remoto (RDP) usados en teletrabajo.

En el caso de la explotación de vulnerabilidades, en septiembre un grupo de investigadores publicaron una lista que recopila 42 vulnerabilidades usadas por los grupos de ransomware para lograr acceso inicial a los sistemas. La lista incluye 17 tecnologías diferentes.

Más allá de la explotación de vulnerabilidades, los ataques de phishing siguen siendo un recurso utilizado por los criminales y también los ataques al escritorio remoto (RDP). En este sentido, si bien los ataques de fuerza bruta al RDP crecieron 768% entre el primer y último trimestre de 2020, en 2021 el panorama se mantuvo igual. En América Latina, por ejemplo, las detecciones de ataques de fuerza bruta a clientes RDP creció un 32%.

Los grupos con mayor actividad 

En 2020 las bandas más activas fueron dRuyk, Maze, Doppelpaymer, Netwalker, Conti y REvil, en ese orden. En 2021 algunos nombres se repiten, ya que, si bien grupos como Maze o Netwalker dejaron de operar, en noviembre Conti registraba 599 víctimas acumuladas y se convertía en el grupo de mayor actividad. Las otras familias más activas en 2021 fueron Lockbit 2.0, Pysa y REvil. Todas estas bandas no solo se cobraron muchas víctimas a lo largo y ancho del mundo, sino también en la región latinoamericana.

Qué se espera para 2022 

En países como EEUU (uno de los más afectados por el ransomware), luego del ataque a Colonial Pipeline desde el gobierno comenzaron a tomar medidas para combatir la amenaza. Hace poco, más de 30 países acordaron trabajar de forma conjunta, lo que implica compartir información entre fuerzas de seguridad y centros de emergencia y respuesta ante incidentes de seguridad (CERT) de cada país, y también trabajar en mejorar los mecanismos de defensa y promover buenas prácticas que deben tener un rol clave en la actividad anti-ransomware.

Si bien hubo noticias de arrestos a miembros afiliados de algunos de los grupos más conocidos como parte de operaciones internacionales, y programas de recompensas a cambio de información, los datos de 2021 muestran un crecimiento en todos los números, por lo que probablemente la tendencia se mantenga en 2022. 

*Publicado en WeLiveSecurity.com

Más de Ciberataques+ Ver todas
Te puede interesar