Más de $ 5 mil millones en transacciones de bitcoin se han vinculado a las diez principales variantes de ransomware, según un informe publicado por el Tesoro de los EE. UU. el viernes.
La Red de Ejecución de Delitos Financieros (FinCen) y la Oficina de Control de Activos Extranjeros (OFAC) del departamento publicaron dos informes que ilustran cuán lucrativos se han vuelto los delitos cibernéticos relacionados con el ransomware para las pandillas detrás de ellos. Partes del informe se basan en informes de actividades sospechosas (SAR) que firmas de servicios financieros presentaron al gobierno de EE. UU.
FinCen dijo que el valor total de la actividad sospechosa reportada en los SAR relacionados con ransomware durante los primeros seis meses de 2021 fue de $590 millones, lo que supera los $416 millones reportados para todo 2020.
«El análisis de FinCEN de los SAR relacionados con ransomware presentados durante la primera mitad de 2021 indica que el ransomware es una amenaza creciente para el sector financiero, las empresas y el público de EE. UU. La cantidad de SAR relacionados con ransomware presentados mensualmente ha crecido rápidamente, con 635 SAR presentados y 458 transacciones reportadas entre el 1 de enero de 2021 y el 30 de junio de 2021, un 30% más del total de 487 SAR presentados para todo el año calendario 2020», dice el informe.
A través del análisis de 177 direcciones únicas de billeteras de moneda virtual convertibles utilizadas para pagos relacionados con ransomware asociados con las 10 variantes de ransomware más comúnmente reportadas en SAR durante el período de revisión, el Departamento del Tesoro encontró alrededor de $ 5.2 mil millones en transacciones salientes de bitcoin potencialmente vinculadas a pagos de ransomware.
«Según los datos generados a partir de los SAR relacionados con el ransomware, la cantidad sospechosa mensual promedio total de transacciones de ransomware fue de $ 66,4 millones y el promedio promedio fue de $ 45 millones. FinCEN identificó a bitcoin como el método de pago relacionado con ransomware más común en las transacciones informadas «, dijo el agrega el informe.
FinCen señaló que las cifras en dólares estadounidenses se basan en el valor de bitcoin en el momento de la transacción y agregó que el conjunto de datos «consistía en 2184 SAR que reflejaban $1560 millones en actividades sospechosas presentadas entre el 1 de enero de 2011 y el 30 de junio de 2021».
Si bien el informe no dice qué variantes de ransomware generaron más que otras, sí enumera las variantes más reportadas, que fueron REvil/Sodinokibi, Conti, DarkSide, Avaddon y Phobos. FinCen dijo que encontró un total de 68 variantes de ransomware diferentes.
Allan Liska, experto en ransomware y miembro del equipo de respuesta a emergencias informáticas de Recorded Future, dijo MarketingyPublicidad.es que Phobos esté entre los cinco primeros es sorprendente.
«Phobos tiende a pasar desapercibido y no recibe mucha atención, claramente se debe poner más atención en él para que las organizaciones puedan defenderse mejor de él», dijo Liska.
Agregó que era interesante ver que FinCen ha estado rastreando transacciones de ransomware desde 2011, lo que significa que tienen mucha más experiencia en el seguimiento de transacciones de criptomonedas de lo que creen los grupos de ransomware.
«Creo que todos sospechábamos que los ataques de ransomware iban en aumento este año, es bueno ver esto confirmado», dijo. «Finalmente, solo en los primeros 6 meses del año, FinCEN identificó 68 variantes de ransomware publicadas en SAR. Una vez más, no creo que la mayoría de la gente se dé cuenta de cuán diverso es el ecosistema de ransomware».
Los informes llegan un día después de que los funcionarios estadounidenses y los gobiernos de más de 30 países terminaran una cumbre de dos días centrada en el ransomware y cómo se puede detener. Los países prometieron una mayor cooperación y mencionaron específicamente la necesidad de responsabilizar a las plataformas de criptomonedas.
Coincidiendo con la publicación del informe, FinCen publicó una guía adicional que amenaza efectivamente a la industria de la moneda virtual con sanciones si permiten que las personas o entidades sancionadas continúen usando sus plataformas.
«Los requisitos de cumplimiento de sanciones de la OFAC se aplican a la industria de la moneda virtual de la misma manera que a las instituciones financieras tradicionales, y existen sanciones civiles y penales por no cumplir», dijo FinCen el viernes.
El informe de FinCen también señaló que los grupos de ransomware utilizan cada vez más criptomonedas como Monero, que son populares entre quienes buscan el anonimato y han evitado usar billeteras más de una vez.
Los servicios combinados también se utilizan ampliamente en la industria del ransomware como una forma de interrumpir a los expertos en seguimiento y los intercambios descentralizados se utilizan para convertir los pagos de ransomware en otras criptomonedas.
El informe también menciona el «salto de cadena», una práctica que utilizan los actores de ransomware para cambiar una moneda por otra al menos una vez antes de mover los fondos a otro servicio o plataforma.
«Esta práctica permite a los actores de amenazas convertir los ingresos ilícitos de BTC en un AEC como XMR en los intercambios o servicios de CVC. Los actores de amenazas pueden luego transferir los fondos convertidos a grandes servicios de CVC y MSB con programas de cumplimiento laxos», dijo FinCen.