El ransomware que atac車 Estados Unidos el 4 de julio: REvil, el extorsionador
El malware aprovech車 el fin de semana festivo. REvil ha cibersecuestrado hasta 350 organizaciones por el mundo.
En el tema de los ciberataques y la pirater赤a inform芍tica, queda claro que nadie est芍 a salvo, y a cualquiera le pueden hackear el ordenador, el m車vil, etc, sin que tenga nada que ver si es rico o pobre, currante o conde. Pero hay criminales que prefieren atacar a lo grande, e irse a por los botines m芍s suculentos
Ransomware, el malware preferido
??El 'ransomware' es un tipo de ciberamenaza que infecta un equipo o una red para encriptarlos y robar la informaci車n que contienen, y para su liberaci車n exigen a cambio un pago, generalmente en una criptomoneda. Pero los ataques modernos son selectivos, adaptables y sigilosos, y utilizan enfoques que ya han sido probados y perfeccionados por los grupos de amenazas persistentes avanzadas (APT).?
Seg迆n un informe de los expertos en ciberseguridad de Trend Micro, los actores del ransomware moderno identifican y apuntan a los datos valiosos, a menudo exfiltr芍ndolos de la organizaci車n de la red de la v赤ctima en lugar de simplemente cifrarlos. Esto les da otra v赤a de extorsi車n: si la v赤ctima no paga el rescate, el atacante puede amenazar con hacer p迆blicos los datos privados. Y para las empresas que tienen datos de propiedad intelectual, informaci車n de propiedad, datos privados de los empleados y datos de los clientes, esto es una preocupaci車n seria.
Porque en su sector, ※cualquier filtraci車n de datos conllevar芍 sanciones reglamentarias, demandas judiciales y da?os a la reputaci車n§.
REvil
Un viejo conocido del que ya hemos hablado otras veces, REvil es un ransomware como servicio (RaaS), suministrado por grupos de agentes ※afiliados§ a los que pagan los desarrolladores del ransomware. Los clientes de los proveedores de servicios gestionados han sido un objetivo de los asociados a REvil y otros operadores de ransomware en el pasado, incluido un brote de ransomware en 2019 (posteriormente atribuido a REvil) que afect車 a m芍s de 20 peque?as administraciones locales en Texas.
Adem芍s, con la disminuci車n de otras ofertas de RaaS, REvil se ha vuelto m芍s activo. Seg迆n los expertos en Ciberseguridad de Sophos, ※sus asociados han sido excesivamente persistentes en sus esfuerzos 迆ltimamente, trabajando continuamente para subvertir la protecci車n contra el malware. En este brote en particular, los agentes de REvil no s車lo encontraron una nueva vulnerabilidad en la cadena de suministro de Kaseya, sino que utilizando las excepciones exigidas por el fabricante para con los sistemas de protecci車n (C:\Program Files\Kaseya\ y similares) est芍n siendo capaces de desplegar un el c車digo ransomware de REvil§.
Extorsionando a Am谷rica el 4 de julio
El pasado viernes, mientras muchas empresas de Estados Unidos ya ten赤an al personal fuera de la oficina o se preparaban para un fin de semana largo por las celebraciones por el D赤a de la Independencia del 4 de julio, un agente asociado al grupo de ransomware REvil puso en marcha un ataque de criptoextorsi車n generalizado.
Utilizando un exploit (vulnerabilidad) del servicio de gesti車n remota VSA de Kaseya, los actores de REvil lanzaron "un paquete de actualizaci車n malicioso dirigido a los clientes de proveedores de servicios gestionados" y a los usuarios empresariales de la versi車n local de la plataforma de gesti車n y monitorizaci車n remota VSA de Kaseya.
??Los operadores de REvil publicaron en su blog que m芍s de un mill車n de dispositivos hab赤an sido infectados por la actualizaci車n maliciosa. Tambi谷n dijeron que estaban dispuestos a proporcionar un desencriptador universal para las v赤ctimas del ataque, pero a cambio de que se les pagaran 70 millones de d車lares en bitcoins.??El alcance de la vuelta de REVil se est芍 traduciendo en m芍s de 70 proveedores de servicios gestionados afectados, lo que ha provocado un efecto de contagio a m芍s de 350 organizaciones afectadas en todo el mundo.
Seg迆n Ross McKerchar, VP y Director de Seguridad de Informaci車n de Sophos, ※Creemos que el alcance total de las organizaciones v赤ctimas de este ciberataque es mayor de lo que haya informado cualquier empresa de seguridad individual. Las v赤ctimas abarcan una gama de ubicaciones en todo el mundo, con la mayor parte en Estados Unidos, Alemania y Canad芍, as赤 como otras tantas en Australia, el Reino Unido y otras regiones§.
Cibersecuestros alrededor del mundo
?Algunos atacantes de ransomware que han tenido 谷xito ※han recaudado millones de d車lares en concepto de rescate, lo que les ha permitido comprar exploits de d赤a cero muy valiosos§. Ciertos exploits suelen considerarse s車lo al alcance de estados-naci車n. Mientras que los ※estados-naci車n§ los utilizar赤an con moderaci車n para un ataque aislado espec赤fico, un exploit en manos de los ciberdelincuentes para una vulnerabilidad en una plataforma global puede ※perturbar muchas empresas a la vez y tener impacto en nuestra vida cotidiana§, seg迆n Sophos.
Lo que es seguro es que no ser芍 la 迆ltima vez que veremos a REvil en acci車n, dado lo eficaz que demuestra ser en su terreno.