Dentro de un incidente de ransomware: cómo un solo error dejó una puerta abierta para los atacantes

Una vulnerabilidad de seguridad que se dejó sin parchear durante tres años permitió que una notoria banda de ciberdelincuentes violara una red y plantara ransomware.

El ataque de ransomware BlackCat contra la organización no revelada tuvo lugar en marzo de 2022 y ha sido detallado por los investigadores de ciberseguridad de Forescout que investigaron el incidente.

El ransomware BlackCat, también conocido como ALPHV, se está convirtiendo en uno de los grupos de ransomware más activos en la actualidad, hasta el punto de que el FBI ha emitido una alerta al respecto, advirtiendo cómo el grupo ha comprometido al menos a 60 víctimas en todo el mundo.

VER: Ciberseguridad: pongámonos tácticos (Informe especial de MarketingyPublicidad.es)

Si bien BlackCat tiene la reputación de ejecutar una operación de ransomware sofisticada, fue una técnica simple que permitió a los ciberdelincuentes maliciosos obtener acceso inicial a la red, explotando una vulnerabilidad de inyección SQL en un dispositivo SonicWall SRA expuesto a Internet sin parches y al final de su vida útil. .

Ha estado disponible un parche de seguridad para corregir la vulnerabilidad desde 2019, pero no se había aplicado en este caso, lo que proporciona a los ciberdelincuentes un punto de entrada fácil a la red.

A partir de ahí, los atacantes pudieron obtener acceso a los nombres de usuario y contraseñas, usándolos para obtener acceso a los servidores ESXi, donde finalmente se implementó la carga útil del ransomware.

BlackCat implementa varias técnicas no utilizadas por otros grupos de ransomware diseñadas para que los ataques tengan éxito. Para empezar, el ransomware está escrito en el lenguaje de programación Rust, que es inusual para el malware y lo hace más difícil de detectar y examinar.

El ransomware también usa un binario único para cada víctima, basado en la información que se encuentra en el entorno de destino. El binario único hace que sea más difícil identificar los ataques, ya que el código utilizado en cada campaña será ligeramente diferente.

«Un binario único que no es general para cada víctima dificulta la detección», dijo a MarketingyPublicidad.es Daniel dos Santos, jefe de investigación de seguridad de Forescout.

En el caso del incidente de marzo de 2022, el ataque tuvo un éxito parcial. El ransomware BlackCat cifró con éxito servidores y archivos, pero el ataque no pudo propagarse a otras partes de la red porque estaba segmentada. Si bien los atacantes podían controlar un área de la red, no podían moverse a otras secciones.

«En realidad, la segmentación estuvo bien hecha en este caso y por eso se contuvo», dijo dos Santos, quien agregó que este ataque que usaba BlackCat ransomware-as-a-service parecía haber sido realizado por un ciberdelincuente que todavía estaba aprendiendo cómo realizar ataques correctamente.

«La impresión que tenemos es que el afiliado que estaba ejecutando el malware real no tenía mucha experiencia».

VER: Google: estamos detectando más errores de día cero que nunca. Pero los hackers todavía lo tienen demasiado fácil.

Sin embargo, a pesar de la inexperiencia del atacante, algunos servidores seguían infectados con malware. Si bien no se pagó ningún rescate y la segmentación de la red redujo el impacto del ataque, todo el incidente podría haberse evitado si se hubieran seguido algunos consejos básicos de higiene de ciberseguridad.

Esos pasos habrían incluido la aplicación de las actualizaciones de seguridad relevantes para corregir una vulnerabilidad que se reveló por primera vez en 2019.

«La lección más importante aquí es parchear la infraestructura de la red: independientemente de lo que enfrente Internet, siempre es importante que esté completamente parcheado», dijo dos Santos.

También se recomienda que las organizaciones supervisen sus redes en busca de acceso externo desde direcciones IP conocidas o patrones de comportamiento inusuales. Además, las empresas deben hacer copias de seguridad de sus servidores con regularidad. Luego, si sucede algo, la red se puede restaurar a un punto reciente sin necesidad de pagar un rescate.

MÁS SOBRE CIBERSEGURIDAD

Deja un comentario