Múltiples grupos de ransomware y miembros del colectivo hacktivista Anonymous anunciaron esta semana que se están involucrando en el conflicto militar entre Ucrania y Rusia.
El jueves, miembros de Anonymous Anunciado sobre Gorjeo que estarían lanzando ataques contra el gobierno ruso. los hacktivistas desfigurado algunos sitios web del gobierno local en Rusia y eliminó temporalmente otros, incluido el sitio web de El medio de comunicación ruso RT.
El grupo reclamado el viernes que filtraría las credenciales de inicio de sesión del sitio web del Ministerio de Defensa de Rusia.
Las acciones se produjeron horas después de que Yegor Aushev, cofundador de una empresa de ciberseguridad con sede en Kiev, dijera a Reuters que un alto funcionario del Ministerio de Defensa de Ucrania le pidió que publicara un llamado de ayuda dentro de la comunidad de piratas informáticos. Aushev dijo que el Ministerio de Defensa estaba buscando actores cibernéticos tanto ofensivos como defensivos.
Anonymous no fue el único grupo que se involucró en el conflicto. El viernes, los grupos de ransomware Conti y Proyecto Cooming publicaron mensajes diciendo que apoyaban al gobierno ruso.

Un mensaje publicado por miembros del grupo de ransomware Conti.
Brett Callow
Conti dijo que estaba anunciando oficialmente su pleno apoyo al gobierno ruso y escribió que «si algún organismo decide organizar un ataque cibernético o cualquier actividad de guerra contra Rusia, utilizaremos todos nuestros recursos posibles para contraatacar las infraestructuras críticas de un enemigo.»
Muchos expertos interpretaron el mensaje como una respuesta a una historia de NBC que se publicó el jueves que indica que al presidente de los Estados Unidos, Joe Biden, ya se le han presentado varias opciones para ataques cibernéticos devastadores en la infraestructura rusa. La Casa Blanca negó enérgicamente el informe.
Poco después de publicar el mensaje, Conti lo revisó, suavizando el tono y el apoyo al gobierno ruso. La declaración actualizada dijo que Conti usaría su «capacidad total para aplicar medidas de represalia en caso de que los belicistas occidentales intenten atacar infraestructura crítica en Rusia o cualquier región del mundo de habla rusa».
«No nos aliamos con ningún gobierno y condenamos la guerra en curso. Sin embargo, dado que se sabe que Occidente libra sus guerras principalmente contra civiles, utilizaremos nuestros recursos para contraatacar si el bienestar y la seguridad de los ciudadanos pacíficos estará en juego debido a la ciberagresión estadounidense», decía el nuevo mensaje de Conti.
Los anuncios se produjeron cuando Ucrania continuaba enfrentando un aluvión de incidentes DDoS, ataques de phishing y software malicioso. CERT-UA dijo que se estaban enviando mensajes de phishing al personal militar y atribuyó la campaña a los oficiales del Ministerio de Defensa de Bielorrusia. La conectividad a Internet en todo el país sigue siendo intermitente, con Netblocks reportando apagones en varias ciudades.
Los expertos desconfiaban mucho de los grupos externos que tomaban partido en el conflicto y lanzaban ataques en su nombre. Los anuncios asustaron aún más a los expertos cuando el secretario general de la OTAN, Jens Stoltenberg, dicho el viernes que «los ciberataques pueden desencadenar el Artículo 5» de la carta de la OTAN.
La firma de ciberseguridad Sophos dijo que las declaraciones de Conti y Anonymous «aumentan el riesgo para todos, estén o no involucrados en este conflicto».
“Los ataques de vigilantes en cualquier dirección aumentan la niebla de guerra y generan confusión e incertidumbre para todos”, dijo Sophos.
El analista de amenazas de Emsisoft, Brett Callow, calificó la situación de «impredecible y volátil», pero señaló que Conti ha hecho audaces afirmaciones políticas en el pasado.
«Esto es probablemente solo una fanfarronada también [but] sería un error asumir que la amenaza está vacía. Si su empresa aún no se ha ido a Shields Up, ahora es el momento», dijo Callow.
El CTO de Bugcrowd, Casey Ellis, dijo que una de sus principales preocupaciones con los desarrollos recientes es la relativa dificultad de atribución en los ataques cibernéticos, así como la posibilidad de una atribución incorrecta o incluso una operación de bandera falsa intencional que intensifique el conflicto a nivel internacional.
La declaración de posición de Conti es digna de mención a la luz de las recientes medidas enérgicas de Rusia contra el ciberdelito y el ransomware porque indica que están actuando de forma independiente como parecen hacerlo los otros grupos o posiblemente operando con la bendición del Kremlin, explicó Ellis.
Chris Morgan de Digital Shadows señaló que sus datos muestran que Conti fue el segundo grupo de ransomware más activo en 2021 por número de víctimas. Morgan dijo que atribuyeron varios ataques contra infraestructura nacional crítica a Conti, incluidos ataques al sector de la salud en los Estados Unidos, Nueva Zelanda e Irlanda.
El gobierno irlandés publicó un informe esta semana que dice que recuperarse del ataque de ransomware Conti que los afectó el año pasado podría costar más de 100 millones de dólares.
«Las actividades de Conti también se han visto reforzadas recientemente mediante la contratación de los desarrolladores del infame troyano Trickbot, que también les ha permitido controlar el desarrollo de otro malware, BazarBackdoor, que el grupo ahora usa como su principal herramienta de acceso inicial. Conti constantemente redefine y desarrollar sus procesos de trabajo y debe ser considerado un adversario ingenioso y sofisticado», dijo Morgan.
Allan Liska, experto en Future grabado, dijo MarketingyPublicidad.es la amenaza de los grupos de ransomware que deciden tomar represalias es real y debería ser motivo de preocupación.
«Dado el desastre que es Conti en este momento, me cuesta creer que puedan organizar un almuerzo en la oficina y mucho menos una represalia enfocada. Dicho esto, sabemos que los grupos de ransomware tienen más objetivos de los que pueden atacar en este momento y sabemos cuándo Ryuk decidió para tomar represalias contra los EE. UU. en 2020, pudieron hacerlo fácilmente», dijo Liska.
«Hablando en términos más generales, ya sean grupos de ransomware, anónimos o Ucrania que llame a los ‘Cyber Patriots’ para ayudar, la actividad cibernética independiente será parte de cualquier acción militar en el futuro. No digo que sea una buena idea, es solo la realidad».
Otros, como Andras Toth-Czifra, analista sénior de Flashpoint, dijeron que los hacktivistas que se involucran en conflictos armados no son algo novedoso, y explicaron que Anonymous se ha dirigido a gobiernos antes.
Pero al igual que Liska, Toth-Czifra dijo que los grupos de ransomware que se asocian abiertamente con el gobierno ruso serían un «desarrollo nuevo y preocupante».
«Hasta ahora, los analistas de Flashpoint no han observado un orgullo patriótico significativo en las comunidades ilícitas por la agresión de Rusia contra Ucrania, lo que está en línea con la respuesta del público ruso en general. La situación es diferente de la aparición de «hackers patrióticos» en el contexto. de la guerra de Rusia en 2008 contra Georgia: muchos ciberdelincuentes de habla rusa viven en Ucrania o tienen socios o infraestructura ucraniana», explicó Toth-Czifra.
«Pero mientras que la clandestinidad cibernética se ha mantenido en gran medida neutral hasta ahora, no se debe olvidar que Ucrania ha cooperado con las fuerzas del orden occidentales contra las pandillas de ransomware en los últimos años, lo que puede influir en los cálculos de los colectivos de ransomware. Hasta ahora, Flashpoint ha visto otro ransomware prolífico. pandilla (LockBit) sugiriendo que permanecerían neutrales».
El viernes, la BBC informó sobre un grupo de piratas informáticos rusos que inundaba los servidores del gobierno ucraniano con ataques DDoS después del trabajo todos los días. Un pirata informático admitió haber enviado por correo electrónico 20 amenazas de bomba a las escuelas, establecer una dirección de correo electrónico oficial del gobierno ucraniano y piratear las fuentes del panel de control de los funcionarios ucranianos.
El hacker se jactó abiertamente del trabajo de vigilancia que planean realizar en el futuro, que dijo que incluye el uso de ransomware.
La directora ejecutiva de Allegro Solutions, Karen Walsh, dijo que la declaración de Conti también puede traer cierta confusión a las compañías estadounidenses con planes de seguros cibernéticos que tienen excepciones para ataques cibernéticos relacionados con guerras.
«Dependiendo de cómo los expertos legales militares clasifiquen a Conti y cualquier ataque de ransomware perpetrado por actores de amenazas cibernéticas que actúen ‘en nombre de’ Rusia, las organizaciones pueden encontrar que su seguro de responsabilidad cibernética no les ayuda. En noviembre, Lloyd’s Market Association publicó actualizaciones de sus pólizas de responsabilidad cibernética que abordan específicamente la exclusión de guerra», dijo Walsh.
«En particular, estos cambios mencionaron operaciones cibernéticas realizadas en el curso de la guerra. Como parte de la mitigación de riesgos, las empresas deben comenzar a revisar sus exclusiones de seguro de responsabilidad cibernética y asegurarse de cuestionar a sus operadores sobre su posición sobre este tema».
