Microsoft ha destacado el ransomware-as-a-service (RaaS), un estilo de empresa criminal que se basa en trabajadores independientes y está estructurado en torno a la participación en las ganancias para reducir el riesgo asumido por un solo actor.
Los equipos de seguridad de Microsoft están rastreando más de 35 familias de ransomware únicas y 250 actores de amenazas en actividades criminales, de ransomware y de estados nacionales. RaaS, dice, es una economía de conciertos que involucra a múltiples actores en torno a tres pilares clave.
«De la misma manera que nuestra economía tradicional se ha desplazado hacia los trabajadores independientes por eficiencia, los delincuentes están aprendiendo que hay menos trabajo y menos riesgos involucrados al alquilar o vender sus herramientas por una parte de las ganancias que realizar los ataques ellos mismos», dice Microsoft Security en una entrada de blog
«Esta industrialización de la economía del cibercrimen ha facilitado a los atacantes el uso de pruebas de penetración ya preparadas y otras herramientas para realizar sus ataques», dijo.
VER: ¿Qué es el ransomware? Todo lo que necesitas saber sobre una de las mayores amenazas en la web
RaaS ha obligado a Microsoft a ver los ataques de manera diferente. No es un actor, sino muchos, lo que significa que la identificación de la familia de ransomware en sí misma no brinda a los defensores una imagen completa de las amenazas en la red.
El robo de datos de un objetivo, por ejemplo, puede ser llevado a cabo por un grupo por doble extorsión, pero otro grupo es responsable de desarrollar cargas útiles de ransomware, mientras que otros afiliados de RaaS pueden implementar una carga útil de ransomware determinada. En otras palabras, saber que ha sido víctima de un tipo de ransomware solo muestra la mitad de la imagen, desperdiciando el tiempo de los defensores persiguiendo las señales incorrectas.
«La atribución basada en la carga útil significó que gran parte de la actividad que condujo a la implementación del ransomware Conti se atribuyó al «Grupo Conti», a pesar de que muchos afiliados tenían oficios, habilidades y estructuras de informes muy diferentes», señala Microsoft.
«Algunos afiliados de Conti realizaron intrusiones a pequeña escala utilizando las herramientas ofrecidas por RaaS, mientras que otros realizaron operaciones de semanas de duración que involucraron exfiltración y extorsión de datos utilizando sus propias técnicas y herramientas».
Los investigadores de la firma de seguridad Intel471 detallaron recientemente la cooperación del grupo Conti con miembros de las pandillas LockBit 2.0, Maze y Ryuk para refinar los algoritmos de cifrado y las notas de rescate, y contratar a desarrolladores de otros grupos para crear un nuevo ransomware.
En un alto nivel, los actores clave en RaaS incluyen al operador que desarrolla y mantiene cargas útiles de ransomware y portales de pago para comunicarse con las víctimas; corredores de acceso que comprometen las redes y venden acceso a las mismas a los afiliados de RaaS; y afiliados de RaaS que ejecutan el ataque de ransomware, roban datos, se mueven lateralmente en redes comprometidas y persisten en los sistemas.
El ransomware realmente se vuelve peligroso en la «fase práctica». «Cuando el ataque alcanza la etapa de ataque activo de eliminación de copias de seguridad o instantáneas, el ataque estaría a minutos de la implementación del ransomware», señala Microsoft.
En esta etapa, es probable que el atacante haya extraído datos y requiera que los defensores prioricen la investigación de alertas o detecciones de herramientas como Cobalt Strike y el lanzamiento rápido de procedimientos de respuesta a incidentes (IR) para contener a un adversario humano antes de que puedan implementar ransomware.
Otros actores en esta economía podrían manejar el sitio de la fuga para compartir fragmentos de datos robados a las víctimas. Otros servicios de extorsión incluyen alojamiento de sitios de fugas, negociación de descifrado, procesamiento de pagos y servicios de transacciones de criptomonedas.
Microsoft estima que cuando un agente de acceso ha comprometido a 2500 víctimas potenciales, unas 60 víctimas encuentran actividad asociada con atacantes de ransomware conocidos. Alrededor de 20 de estas víctimas se ven comprometidas con éxito, y luego una de estas organizaciones ve una carga útil de ransomware real implementada en su red.
La escala de los ataques asumidos por cualquier grupo puede variar, dijo Microsoft. Algunos grupos de actividad pueden acceder a miles de objetivos potenciales y trabajar con ellos según lo permita su personal, priorizando en función del posible pago de rescate durante varios meses. Otros prefieren atacar a empresas más pequeñas por un rescate general menor porque pueden ejecutar el ataque en cuestión de horas o días. Los rescates de decenas de millones de dólares reciben mucha atención, pero tardan mucho más en desarrollarse, por lo que muchos grupos prefieren rescatar de cinco a 10 objetivos más pequeños en un mes «porque la tasa de éxito al recibir el pago es mayor en estos objetivos», dijo Microsoft.
Microsoft califica a Trickbot, que ha estado rastreando como DEV-0193 desde octubre de 2020, como el grupo de ransomware «más prolífico» en la actualidad. Es responsable de desarrollar, distribuir y mantener las cargas útiles de Trickbot, Bazaloader y AnchorDNS. El grupo también administró el programa Ryuk RaaS antes de su cierre en junio de 2021, así como el supuesto sucesor de Ryuk, Conti. DEV-0193 también ha contratado a desarrolladores de Emotet, Qakbot e IcedID, según Microsoft.
El informe de Microsoft también cubre ELBRUS, también conocido como FIN7, que utiliza malware de puntos de venta (PoS) y cajeros automáticos para recolectar información de tarjetas de pago. En 2020, implementó MAZE y REvil RaaS, pero luego desarrolló DarkSide como su propio ecosistema RaaS, que luego retiró en mayo de 2021 y reemplazó con BlackMatter en julio, solo para retirarlo en noviembre.
«La tendencia a informar sobre incidentes de ransomware basados en la carga útil y atribuirlo a una pandilla monolítica a menudo ofusca la verdadera relación entre los atacantes, lo cual es muy preciso en DarkSide RaaS», señala Microsoft.
Si bien Microsoft no ha visto a ELBRUS ejecutando un programa RaaS hoy, dice que todavía es «muy activo en organizaciones comprometidas a través de campañas de phishing» que conducen a su malware JSSLoader y Griffon. Microsoft también ha visto al grupo explotar CVE-2021-31207 en Exchange, un error de ProxyShell de bajo privilegio, para elevar a privilegios de nivel de SISTEMA alto en las organizaciones víctimas en abril de 2022.
La pandilla de ransomware BlackCat es otro actor afiliado destacado de RaaS. Apareció en noviembre de 2021 y fue creado por ‘agentes de acceso’ que anteriormente vendían acceso a múltiples grupos RaaS, incluido BlackMatter, según los investigadores de Talos de Cisco.
El grupo que Microsoft rastrea como DEV-0504 actualmente implementa BlackCat, pero anteriormente implementó Ryuk, Revil, Lockbit 2.0, BlackMatter y Conti. Cuando un programa RaaS se cierra, pasa a otro, señala Microsoft.
VER: Los piratas informáticos despistados pasaron meses dentro de una red y nadie se dio cuenta. Pero luego apareció una banda de ransomware
Si bien se cree que la mayoría de estos grupos RaaS operan desde Rusia, Microsoft destaca a DEV-0401 como un único «con sede en China lone wolf convertido en afiliado de LockBit 2.0″ que recientemente comenzó a atacar la vulnerabilidad CVE-2021-44228 en Log4j 2 en VMWare Horizon.
«Debido a que DEV-0401 mantiene y con frecuencia cambia el nombre de sus propias cargas útiles de ransomware, pueden aparecer como diferentes grupos en los informes basados en cargas útiles y evadir las detecciones y acciones en su contra», señala Microsoft.
El principal consejo de Microsoft para las organizaciones es proteger las credenciales.
“Más que malware, los atacantes necesitan credenciales para tener éxito en sus ataques. En casi todos los ataques en los que la implementación de ransomware fue exitosa, los atacantes tenían acceso a una cuenta de nivel de administrador de dominio o contraseñas de administrador local que eran consistentes en todo el entorno”, dice Microsoft.
Los atacantes pueden implementar ransomware a través de directivas de grupo o herramientas como PsExec (o clones como PAExec, CSExec y WinExeSvc), pero propagar ransomware a múltiples sistemas es mucho más difícil sin las credenciales que brindan acceso administrativo en una red.
“Las credenciales comprometidas son tan importantes para estos ataques que cuando los ciberdelincuentes venden acceso ilegal a una red, en muchos casos, el precio incluye una cuenta de administrador garantizada para comenzar”, dice Microsoft.
