La pandilla de ransomware Conti todavía está ejecutando activamente campañas contra víctimas en todo el mundo, a pesar de que las filtraciones de datos revelan el funcionamiento interno del grupo.
Conti, uno de los grupos de ransomware más prolíficos del último año, ha cifrado redes de hospitales, empresas, agencias gubernamentales y más; en muchos casos, recibió un pago de rescate significativo a cambio de la clave de descifrado.
Al igual que muchas de las notorias operaciones de ransomware ciberdelincuente, muchos expertos en seguridad cibernética creen que Conti se queda sin Rusia, y en febrero, los miembros de Conti apoyaron la invasión rusa de Ucrania.
Poco después de eso, surgieron las filtraciones de Conti, identificando a las personas involucradas en la pandilla y publicando registros de chat diarios, prácticas de contratación y otros trabajos internos del grupo. Pero la divulgación pública de las operaciones detrás de escena en Conti no parece haber detenido a la pandilla: los investigadores de seguridad cibernética de NCC Group han detallado cómo han continuado los ataques cibernéticos desde las filtraciones.
Los atacantes utilizan una serie de vectores de acceso inicial para afianzarse en las redes, incluidos los correos electrónicos de phishing que contienen el malware troyano Qakbot y explotan los servidores Microsoft Exchange vulnerables. Otras técnicas incluyen el uso de exploits disponibles públicamente, incluidas las vulnerabilidades en los servicios de VPN y las bibliotecas Java de Log4J. Los atacantes también envían correos electrónicos de phishing utilizando cuentas comprometidas legítimas.
VER: Ciberseguridad: pongámonos tácticos (Informe especial de MarketingyPublicidad.es)
Además de cifrar las redes y exigir el pago de la clave de descifrado, una de las principales características de los ataques del ransomware Conti es robar datos confidenciales de las víctimas y amenazar con publicarlos si no se paga el rescate.
Quizás, como era de esperar, ser víctima de filtraciones de información no ha hecho que Conti haya cambiado sus tácticas, y continúan robando cantidades sustanciales de datos de las víctimas para usar como ventaja adicional en los ataques de doble extorsión.
Conti y otros grupos de ransomware siguen siendo una amenaza para las empresas y los servicios cotidianos, pero se pueden tomar medidas para ayudar a evitar ser víctima de un ciberataque devastador.
Como detallaron los investigadores, muchas campañas de Conti explotarán vulnerabilidades sin parchear para obtener acceso inicial a las redes, por lo que las empresas deben asegurarse de que los parches de seguridad para vulnerabilidades conocidas se apliquen lo más rápido posible para ayudar a bloquear posibles intrusiones.
Además de esto, se deben aplicar políticas de contraseña sólidas y se debe implementar la autenticación de múltiples factores para todos los usuarios.
Los equipos de seguridad de la información también deben monitorear las redes en busca de actividades potencialmente sospechosas, porque incluso si los atacantes están dentro de la red, si se detectan antes de que se desencadene un ataque de ransomware, se puede prevenir.
MÁS SOBRE CIBERSEGURIDAD