Las víctimas de ransomware están pagando. Pero luego las pandillas vuelven por más

Muchas organizaciones que son víctimas de ataques de ransomware terminan pagando un rescate varias veces, ya que los ciberdelincuentes explotan las debilidades de la ciberseguridad para exprimir a sus víctimas por la mayor cantidad de dinero posible.

Según un análisis realizado por investigadores de ciberseguridad de Proofpoint, el 58 % de las organizaciones infectadas con ransomware pagaron un rescate a los ciberdelincuentes por la clave de descifrado y, en muchos casos, lo pagaron más de una vez.

Los organismos encargados de hacer cumplir la ley y los expertos en seguridad cibernética advierten a las organizaciones que no paguen rescates, porque no solo no hay garantía de que la clave de descifrado proporcionada funcione, sino que ceder a las demandas de rescate solo fomenta más ataques de ransomware, ya que muestra a los ciberdelincuentes que los ataques funcionan.

VER: Ciberseguridad: pongámonos tácticos (Informe especial de MarketingyPublicidad.es)

De los que pagaron el rescate, poco más de la mitad, el 54 %, recuperaron el acceso a los datos y sistemas después del primer pago. Pero otro tercio de las víctimas de ransomware terminaron pagando una demanda de rescate adicional antes de recibir la clave de descifrado, mientras que otro 10 % también recibió demandas de rescate adicionales pero rechazó el pago adicional y se fue sin sus datos.

En el 4% de los casos, las organizaciones pagaron un rescate o rescates pero aún así no pudieron recuperar sus datos, ya sea debido a una clave de descifrado defectuosa o porque los ciberdelincuentes simplemente tomaron el dinero y se fueron.

Cuando las organizaciones son víctimas de ataques de ransomware, los delincuentes a menudo han estado dentro de esa red durante semanas o meses antes del ataque. Eso significa que incluso si se paga el rescate, los piratas informáticos tienen los controles y permisos necesarios para regresar y desencadenar otro ataque.

«No creo que muchas organizaciones sean conscientes del hecho de que puede pagar el rescate una vez, pero si los delincuentes han estado en su infraestructura durante ocho semanas, no sabe qué más robaron», Adenike Cosgrove, estratega de seguridad cibernética en Proofpoint, le dijo a MarketingyPublicidad.es.

Los datos robados se utilizan comúnmente como palanca adicional en los ataques de ransomware, ya que los ciberdelincuentes amenazan con publicarlos si no reciben el pago del rescate. Si bien esto obliga a algunas víctimas a pagar, no hay garantía de que los ciberdelincuentes no regresen con amenazas adicionales para publicar los datos robados más tarde.

«La primera ejecución es ‘dame un rescate para que pueda darle la clave de descifrado’. El segundo rescate es ‘dame un rescate o voy a poner estos datos en la web oscura'», explicó Cosgrove.

«Tercero podría ser ‘dame un rescate o le diré a las publicaciones de los medios sobre esta violación de datos que tienes y les diré a los reguladores que no notificaste a los clientes que su privacidad se vio afectada'», agregó.

La mejor manera de lidiar con los ataques de ransomware es evitar que sucedan en primer lugar.

Según Proofpoint, el 75 % de los incidentes de ransomware comienzan con ataques de phishing, que los ciberdelincuentes utilizan para robar nombres de usuario y contraseñas, o plantar troyanos de acceso remoto para obtener un punto de apoyo inicial en la red.

Ser capaz de detectar actividades sospechosas desde el principio puede, por lo tanto, proporcionar un medio para prevenir un ataque de ransomware a gran escala.

«La suposición es que un ataque de ransomware es el comienzo de un incidente, pero la realidad es que el incidente comenzó hace semanas», dijo Cosgrove.

Capacitar a los usuarios para que identifiquen e informen sobre correos electrónicos sospechosos puede ayudar a las organizaciones a detectar de manera temprana el ransomware y otros ataques de malware.

Habilitar la autenticación de dos factores también puede proporcionar un obstáculo importante para los ataques de phishing que tienen como objetivo robar nombres de usuario y contraseñas, porque sin acceso a la aplicación de autenticación, es mucho más difícil para los ciberdelincuentes aprovechar las credenciales de inicio de sesión comprometidas.

MÁS SOBRE CIBERSEGURIDAD

Deja un comentario