Ir al contenido

Malware y ransomware

Por

Madurezreviewed
Última revisión
Publicado
Última actualización

Cuando aparece una nota de rescate, la intrusión suele llevar horas, días o semanas en marcha. Alguien obtuvo acceso, elevó privilegios, buscó sistemas críticos y decidió cuándo producir el impacto. El ejecutable que cifra es una pieza tardía de esa operación, no su explicación completa.

Malware es software o código utilizado para producir efectos no autorizados como obtener acceso, robar información, ejecutar órdenes, persistir, evadir controles o causar impacto. Ransomware es una forma de malware orientada a impedir el acceso a datos o sistemas para extorsionar a la víctima.

El ransomware moderno puede combinar cifrado, exfiltración y amenaza de publicación. Esta práctica se conoce como doble extorsión. Algunas operaciones prescinden del cifrado y se basan únicamente en el robo de datos. Encontrar el ejecutable que cifra no explica necesariamente el acceso inicial ni elimina la presencia previa del adversario.

  1. Acceso inicial: phishing, credenciales robadas, servicios expuestos, vulnerabilidades o terceros.
  2. Consolidación: persistencia, elevación, evasión y descubrimiento del entorno.
  3. Propagación: movimiento lateral y compromiso de identidades o herramientas de administración.
  4. Preparación del impacto: localización de datos, copias y sistemas críticos, además de una posible exfiltración.
  5. Impacto y extorsión: cifrado, destrucción, interrupción y presión sobre la víctima.

Esta secuencia explica por qué responder solo al cifrado es insuficiente.

También explica por qué dos hosts con el mismo binario pueden representar alcances distintos. Uno puede haber recibido el payload sin ejecutarlo. Otro puede contener las credenciales con las que se distribuyó. La investigación necesita una cronología de procesos, identidades, red y cambios de estado, no únicamente el hash de una muestra.

  • corregir vulnerabilidades y exposición en servicios accesibles desde Internet
  • utilizar MFA resistente al phishing y limitar privilegios administrativos
  • segmentar y restringir herramientas de administración y movimiento lateral
  • desplegar protección y telemetría de endpoint con capacidad de investigación
  • mantener copias separadas, protegidas y restauradas regularmente en pruebas
  • preparar un plan de respuesta que incluya identidad, cloud, terceros y comunicación.

Las primeras acciones son seguir el plan aprobado, aislar los sistemas afectados, preservar evidencia, determinar el alcance e identificar las cuentas y los accesos implicados. La recuperación debe partir de un estado de confianza conocido. Restaurar sin cerrar el acceso inicial puede reintroducir el incidente.

El pago no garantiza descifrado, eliminación de datos ni ausencia de nuevos ataques, y puede tener implicaciones legales. La decisión corresponde a la dirección con asesoramiento legal, técnico y de las autoridades pertinentes.

La recuperación tiene un límite de confianza. Restaurar una imagen anterior elimina parte del impacto visible, pero puede conservar la identidad comprometida o el acceso inicial. Antes de reconectar sistemas deben conocerse las credenciales que hay que rotar, las dependencias que se restaurarán y la evidencia que demuestra un estado aceptable.

  • ¿Por qué el cifrado suele ser una fase tardía del incidente?
  • ¿Qué diferencia hay entre ransomware y extorsión de datos?
  • ¿Qué debe verificarse antes de restaurar sistemas?