FBI y CISA advierten sobre posibles ataques cibernéticos durante los fines de semana festivos

CISA y el FBI emitieron una advertencia de posibles ataques cibernéticos que pueden ocurrir durante el próximo fin de semana del Día del Trabajo, señalando que en los últimos años los piratas informáticos han lanzado docenas de ataques devastadores durante los fines de semana largos.

Instaron a las organizaciones a tomar medidas para proteger sus sistemas, reducir su exposición y, potencialmente, «participar en la caza preventiva de amenazas en sus redes para buscar signos de actores de amenazas».

CISA dijo que no tiene inteligencia de amenazas específica que indique que los ataques son inminentes para el próximo fin de semana del Día del Trabajo, pero explicó que los actores de amenazas saben que los equipos de TI están limitados los fines de semana festivos y enumeró muchos ataques en días festivos este año.

Eric Goldstein, subdirector ejecutivo de Ciberseguridad de CISA, dijo que el ransomware «sigue siendo una amenaza para la seguridad nacional», pero señaló que los desafíos que presentan los ataques potenciales «no son insuperables».

Ver también: Mejor ciberseguro | Ataque de ransomware Kaseya | Ataque al oleoducto colonial

«Con nuestros socios del FBI, continuamos colaborando a diario para asegurarnos de brindar avisos oportunos, útiles y procesables que ayuden a los socios gubernamentales y de la industria de todos los tamaños a adoptar estrategias de red defendibles y fortalecer su resiliencia», dijo Goldstein. «Todas las organizaciones deben continuar vigilantes contra esta amenaza constante».

Instó a las organizaciones a no pagar rescates en caso de un ataque de ransomware y dijo que se debe contactar a CISA o a las oficinas de campo locales del FBI antes de tomar cualquier decisión.

CISA señaló que generalmente hay un aumento en los «ataques de ransomware de gran impacto» que ocurren en días festivos y fines de semana, destacando el devastador ataque Kaseya que tuvo lugar el 4 de julio.

Citaron el ataque del fin de semana del Día de la Madre en mayo por parte del grupo de ransomware DarkSide en Colonial Pipeline y el ataque del fin de semana del Día de los Caídos en el principal procesador de carne JBS por parte del grupo de ransomware Sodinokibi/REvil. REvil luego golpeó a Kaseya el 4 de julio, continuando con la tendencia de ataques festivos.

«El Centro de Quejas de Delitos en Internet del FBI, que brinda al público una fuente confiable para reportar información sobre incidentes cibernéticos, recibió 791,790 quejas sobre todo tipo de delitos en Internet, un número récord, del público estadounidense en 2020, con pérdidas reportadas que superan $ 4.1 mil millones «, dijo el aviso.

Ver también: ¿No quieres que te hackeen? Evite estos tres errores de ciberseguridad ‘excepcionalmente peligrosos’.

«Esto representa un aumento del 69 % en el total de quejas con respecto a 2019. La cantidad de incidentes de ransomware también continúa aumentando, con 2474 incidentes informados en 2020, lo que representa un aumento del 20 % en la cantidad de incidentes y un aumento del 225 % en las demandas de rescate. Desde Desde enero hasta el 31 de julio de 2021, el IC3 recibió 2084 quejas de ransomware con más de $16,8 millones en pérdidas, un aumento del 62 % en los informes y un aumento del 20 % en las pérdidas informadas en comparación con el mismo período de tiempo; en 2020».

El FBI agregó que durante el último mes, los ataques informados con mayor frecuencia involucraron a grupos de ransomware como Conti, PYSA, LockBit, RansomEXX/Defray777, Zeppelin y Crysis/Dharma/Phobos.

Según el aviso, más grupos de ransomware también están combinando el cifrado de activos de TI con la extorsión secundaria de organizaciones con datos privados o confidenciales robados. CISA agregó que los grupos de ransomware eliminan cada vez más las copias de seguridad y agregan otras tácticas para que los ataques sean más devastadores.

Los vectores de acceso inicial más comunes involucran phishing y puntos finales de protocolo de escritorio remoto no seguros de fuerza bruta, según CISA. Las pandillas de ransomware también usan malware dropper, explotan vulnerabilidades y se aprovechan de las credenciales robadas.

A veces, los actores de ransomware pasan semanas dentro de un sistema antes de lanzar un ataque, generalmente los fines de semana o días festivos, por lo que CISA instó a los líderes de TI a buscar en sus sistemas puntos de acceso potenciales de manera proactiva. Los patrones de tráfico sospechosos y las ubicaciones de acceso extrañas pueden ayudar a alertar a los equipos de TI sobre la posibilidad de un ataque, señaló CISA.

Los líderes de TI, como el vicepresidente de ThycoticCentrify, Bill O’Neill, dijeron que los actores maliciosos a menudo saben que los fines de semana largos significan que habrá una respuesta retrasada o un «equipo básico» no preparado que simplemente no tiene los recursos para monitorear simultáneamente y disuadir las amenazas rápidamente. suficiente.

«O las amenazas serán monitoreadas, activarán alertas automáticas y harán cumplir ciertos bloqueos, pero a menudo aún requieren la acción humana para la mitigación y controles de seguridad adicionales», dijo O’Neill.

Ver también: Este ataque de phishing está utilizando un truco furtivo para robar sus contraseñas, advierte Microsoft

«Y debido a que la mayoría de las organizaciones preferirían que sus datos se publicaran de inmediato en lugar de esperar a que transcurriera un fin de semana festivo (e incurrir en un daño continuo a la reputación), también es más probable que negocien con los atacantes y paguen el rescate solicitado para minimizar riesgos a largo plazo asociados con estos ataques».

El gerente senior de Lookout, Hank Schless, agregó que los piratas informáticos saben que las personas pueden estar viajando y no pueden acceder a su computadora de trabajo o dispositivo móvil para ayudar a detener un ataque una vez que reciben una alerta de actividad sospechosa.

Los atacantes ya se han vuelto mucho más avanzados en la forma en que ingresan a la infraestructura de una organización, incluso cuando los equipos cuentan con todo el personal y están trabajando, dijo Schless. MarketingyPublicidad.es.

Jake Williams, CTO de BreachQuest, explicó que la mayoría de los ataques de ransomware que se ven hoy en día podrían descubrirse fácilmente antes del cifrado siguiendo las instrucciones de CISA.

«Esto es especialmente cierto para la revisión de registros. Los actores de amenazas ciertamente podrían realizar movimientos laterales mientras se mantienen fuera de los registros. Aún así, con la plétora de víctimas potenciales con una higiene cibernética horrible, actualmente no hay necesidad de hacerlo», dijo Williams, y agregó que extremadamente Los niveles básicos de higiene y monitoreo de ciberseguridad son suficientes para lograr la detección temprana de los adversarios de ransomware de hoy.

El vicepresidente de Tripwire, Tim Erlin, lo expresó de manera sucinta: «Los atacantes no se toman los fines de semana libres, y tampoco debería hacerlo su seguridad cibernética».

Deja un comentario