Cómo protegerse del ransomware

Publicado: julio 2, 2022

Cómo bloquear sitios peligrosos o dañinos de muchas formas

Internet Security How-to guides, ISP & WISPs, MSP, Understanding Internet Security

How to protect yourself from ransomware

La explosión del Ransomware

Durante estos últimos años, los ataques de ransomware se han vuelto más numerosos, apuntando a empresas de todo el mundo.
Se estima que durante 2021 en el mundo se produjo un ataque de ransomware ¡cada 11 segundos! Dos años antes, en 2019, había un ataque cada 14 segundos.
Según CyberEdge (ver imagen 1), el porcentaje de organizaciones que fueron víctimas de ransomware aumentó del 55.1% en 2018 al 68.5% en 2021.

En nuestros artículos anteriores ya hemos destacado cómo los ataques de ransomware han evolucionado mucho durante estos últimos años, en comparación con los primeros años desde su aparición (alrededor de 2013-2017).

Hoy en día, existen empresas cibercriminales organizadas, equipadas con muchos recursos, que producen malware. Su modelo de negocio puede compararse con el de las mejores corporaciones “tradicionales” y pueden llevar a cabo I+D para crear ransomware cada vez más sofisticado y agresivo.

Gráfico estadístico sobre el crecimiento constante de ataques de ransomware

Imagen 1 – Crecimiento de los ataques de ransomware en los últimos cuatro años

Las técnicas de ataque han cambiado (TTP: tácticas, técnicas y procedimientos), cada vez más sofisticadas y similares a las de los ataques APT (Amenaza Persistente Avanzada).
Por lo tanto, debemos considerar la posibilidad de que el ransomware pueda golpear a nuestra empresa. Por lo tanto, la duda no es “si” el ataque tendrá lugar, sino solo “cuándo” lo hará.

Para cada empresa, la prevención no es entonces lo único vital.

Cómo protegerse del ransomware: medidas de remediación posteriores al ataque

Si en la pantalla de nuestro ordenador aparece una imagen como esta, significa que un ransomware nos ha golpeado y ahora nos presenta, como un veredicto final, una solicitud de rescate. Entonces, ¿cómo puedes protegerte del ransomware? ¿Qué podemos hacer ahora, sin entrar en pánico ni desesperarnos?

Cuando aparece este mensaje (suele ser un archivo de imagen o un formato .txt), significa que el ransomware ya ha terminado el cifrado de nuestros archivos. Los datos han sido secuestrados y ahora debes decidir qué hacer. En este desafortunado caso, tienes esencialmente cuatro opciones:

  • Restaurar los archivos desde una copia de seguridad: esta es la mejor solución, y en realidad la única que debería considerar una empresa bien organizada.
  • Buscar un descifrador en línea para descifrar los archivos.
  • No hacer nada y perder tus datos.
  • Pagar el rescate.

Profundicemos en ellas.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

Restaurar los archivos desde una copia de seguridad

Es la mejor solución y está disponible si hemos trabajado cuidadosamente y gestionado un guardado recurrente correcto de los datos. De hecho, para poder restaurar los datos, es necesario tener una copia de seguridad que sea:

  • Disponible,
  • Reciente,
  • Funcional,
  • Protegida (por lo tanto, que no pueda ser atacada por el propio ransomware).

Quería destacar estos cuatro requisitos previos ya que nos encontramos con demasiada frecuencia en empresas que —en plena emergencia por ransomware, con los ordenadores bloqueados— no tienen ninguna certeza sobre el estado de la copia de seguridad hasta que comienzan a examinarla. Y entonces descubren que: está incompleta (algunas carpetas no se han copiado), no está actualizada (hace tiempo que no se hace…) y otros casos similares, que desgraciadamente han ocurrido realmente.

Pero hoy el mayor riesgo es que un ataque de malware también pueda cifrar la copia de seguridad.
De hecho, los ataques se han vuelto mucho más dirigidos y sofisticados: los cibercriminales saben que, muy probablemente, las víctimas han creado una copia de seguridad que hará que su ataque sea ineficaz. Por eso el ransomware de última generación, antes de revelar el cifrado de sus datos, analiza el sistema cuyos datos han sido vulnerados. El objetivo es precisamente encontrar la copia de seguridad y cifrarla también, para privar a la víctima de la contramedida más importante y entender cómo protegerse del ransomware.

Si se llega a este punto, la empresa atacada quedará indefensa ante el ransomware, sin más instrumentos de defensa.
¿Cómo puedes protegerte del ransomware que también intenta cifrar la copia de seguridad?
Obviamente, con la regla fundamental 3-2-1 de copias de seguridad: 3 copias de todo lo que quieras conservar.
De estas: 2 copias locales en diferentes ubicaciones de almacenamiento (HD, NAS, Cloud,…) y siempre una copia en un sitio remoto para que esté fuera del sitio y desconectada (por ejemplo, en unidades de cinta desconectadas de la red).
Y además, configura siempre el procedimiento de copia de seguridad para que las copias no sean accesibles en línea, excepto para el software que se encarga de la propia copia de seguridad. ¡Ningún otro usuario debe tener acceso a la copia de seguridad!

Si tenemos una copia de seguridad utilizable, no obstante, primero necesitas limpiar el motor (o motores) infectado, antes de recuperar los datos. La recuperación puede realizarse mediante un escaneo antivirus para asegurarse de que el software dañino ha sido eliminado, pero este no es un sistema lo suficientemente seguro, por lo que no lo recomendamos.
Para estar 100% seguros de que no quedan rastros de ningún tipo de malware, sugerimos un formateo completo de los ordenadores atacados. Solo entonces se puede proceder con la recuperación de datos desde la copia de seguridad en una instalación limpia. Obviamente, esto requiere tiempo y es la razón por la que todo ransomware provoca tiempo de inactividad dentro de una empresa.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

Buscar un “descifrador” en línea para descifrar archivos

La gran proliferación de variedades de ransomware en los últimos años ha significado que los principales proveedores globales de seguridad hayan intentado buscar “antídotos” efectivos contra estos malware. Y en algunos casos lo han logrado: para algunas versiones menos recientes de ransomware -o las más rudimentarias- se han puesto a disposición en línea programas y herramientas (descifradores) capaces de recuperar los archivos cifrados.
Sin embargo, estos no son procedimientos elementales y suelen ser complejos y rara vez tienen éxito con los ransomware más modernos y mejor construidos. Después de todo, los hackers también leen los mismos blogs y foros de seguridad y actualizan sus productos para hacerlos inatacables por los descifradores.

Mencionemos algunos casos populares: las primeras versiones de Petya tenían puntos débiles en su cifrado y esto permitió a las víctimas recuperar la clave de descifrado. En versiones posteriores, los hackers han remediado este fallo. También el ransomware TeslaCrypt (uno de los más extendidos en 2016) tenía vulnerabilidades que permitían a las víctimas recuperar la clave privada utilizando algunas herramientas dedicadas (TeslaDecoder, TeslaCrack, etc.). A partir de la versión 3.0 de TeslaCrypt, este fallo fue eliminado y el cifrado AES256 ha hecho imposible todo tipo de recuperación de la clave de descifrado.
Así que, esta opción tiene pocas probabilidades de éxito (prácticamente cero si el cifrado utilizó algoritmos fuertes como AES256, Salsa20 u otros), pero de todos modos puede valer la pena buscar en línea.
Con este fin, permítanme señalar aquí el extremadamente útil “No More Ransom!” sitio web.

Fue creado en 2016 por la National High Tech Crime Unit de la policía holandesa (la famosa Politie), por el European Cybercrime Centre de Europol y por dos empresas de ciberseguridad, Kaspersky Lab y McAfee, con el objetivo de ayudar a las víctimas de ransomware a recuperar sus datos cifrados sin tener que pagar a los criminales. Hoy en día, cuenta con varios otros socios cualificados.
A través de una búsqueda en el sitio web, o subiendo dos de los archivos cifrados en la página dedicada Crypto Sheriff, podremos obtener el descifrador de forma gratuita (¡si existe!) para descifrar el archivo.
También es posible -y lo recomendamos- indicar la URL de la página web o la dirección de bitcoin o onion que aparece en la solicitud de rescate.

Definitivamente no sugerimos buscar el descifrador en la web a través de otros canales: ¡puedes terminar teniendo malas sorpresas! En línea, hay sitios web que afirman poder recuperar documentos que han sido cifrados por ransomware, pero en realidad los cifran una segunda vez.
Y luego piden un rescate para suministrar la “herramienta de descifrado”. Explotan la necesidad de la gente afectada, confirmando que no hay ética en los ataques cibercriminales.
Un caso famoso es ZORAB, que promete suministrar la solución para el ransomware STOP Djvu, pero en realidad vuelve a cifrar los archivos y cambia su extensión a .ZRB.

Flujo del proceso de descifrado de archivos afectados por ransomware

No hacer nada y perder tus datos

Definitivamente no es una solución preferida y casi nunca puede ser el camino a seguir, especialmente en una empresa, a menos que los datos cifrados tengan realmente poca importancia. Incluso si optamos por esta solución, sin embargo aconsejamos:

  • Saca de la máquina el disco con los archivos comprometidos y déjalo aparte: alguien en el futuro podría ser capaz de encontrar el descifrador para nuestros archivos, que por lo tanto podrían recuperarse. Podrían pasar meses, pero podría suceder…
  • O también (por la misma razón) crea una copia de seguridad de los archivos cifrados, guárdalos en algún lugar y luego recupera la máquina.

Pagar el rescate…

Desde un punto de vista ético, es con diferencia la peor solución, una que nunca se debería alcanzar: al pagar alimentamos el crimen y lo hacemos aún más rico y fuerte. Hay un aspecto adicional a considerar: si pagamos, enviaremos a los criminales el mensaje de que somos vulnerables y estamos dispuestos a pagar, así que… ¡deberíamos esperar más ataques! Sabemos que quien paga una vez tiene al menos un 80% de probabilidades de ser atacado una segunda vez.
¿Pagar te devuelve tus datos?
No hay ninguna garantía de que recuperarás tus datos: recuerda siempre que al otro lado hay criminales.

Sin embargo, por una política de “reputación de marca”, es preferible para estos criminales devolvernos nuestros archivos, de lo contrario su “reputación” se vería dañada y las empresas ya no pagarían.
Esto es lo que ocurre en la mayoría de los casos, pero hay al menos un 20% de probabilidades de que, incluso después de pagar, tus datos ya no estén disponibles. Según el reciente informe de Sophos “The State Of Ransomware 2022”, este porcentaje aumentó al 40% durante el último año.

La falta de recuperación de los datos puede ocurrir no solo por deshonestidad por parte de los criminales, sino también por otras razones, como:

  • Un error en el pago;
  • Un pago inferior al solicitado (un error fácil de cometer: la víctima no consideró la comisión de la transacción al comprar los Bitcoins);
  • El sitio de la Dark web para el pago ya no se puede alcanzar (ha sido cerrado por la policía);
  • El descifrador no funciona: esto es lo que le sucedió a Colonial Pipeline con DarkSide en mayo de 2021.

Si, a pesar de todo, decides pagar el rescate, estos son generalmente los pasos a seguir (con algunas variaciones según el tipo de ransomware que nos haya afectado):

  • Lee las instrucciones que se nos han enviado junto con la solicitud de rescate: necesitas esto para entender cómo contactar a los criminales, cuál es la cantidad que están pidiendo, casi siempre en Bitcoins, y – especialmente – cuánto tiempo tenemos para pagar antes de que nuestros archivos sean eliminados definitivamente (generalmente los cibercriminales establecen un plazo de alrededor de 72 horas, o en todo caso no muy largo).
  • Compra los bitcoins (u otra criptomoneda) para el pago: identifica un sitio web donde sea posible “intercambiar” esta moneda. Usa solo sitios web de intercambio cuya reputación haya sido comprobada. Hay muchos de ellos en línea y son absolutamente legales, pero también hay sitios web fraudulentos y es importante evitarlos cuidadosamente.
  • Abre una cuenta en el sitio web elegido: esto significa una billetera electrónica donde se depositarán los Bitcoins comprados.
  • Dado que el contacto con el cibercriminal generalmente tiene lugar a través de la dark web, a través de la red Tor para garantizar el anonimato, tendrás que instalar un navegador Tor: puedes descargarlo directamente desde este sitio web.
  • Solo a través del navegador Tor (y no a través de Chrome, Firefox o Safari) podemos acceder al sitio web identificado por los hackers: los sitios web en la red Tor se encuentran en la Dark web, no están indexados en Google, y solo se puede acceder a ellos si conoces la dirección exacta, que suele ser muy compleja. Aquí tienes un ejemplo de una dirección Tor: 7yulv7filqlrycpqrkrl.onion.
  • Paga el rescate: esto significa transferir el dinero desde tu propia billetera de Bitcoin a la del hacker. Para lograrlo, generalmente basta con seguir las instrucciones proporcionadas por el cibercriminal. La billetera a la que debes transferir el dinero se identifica mediante un “ID de billetera”, que consiste en una larga cadena de números y letras como esta: 19eXu88pqN30ejLxfei4S1alqbr23pP4bd (es como un IBAN bancario). Este código rastrea el pago usando solo números, lo que hace casi imposible rastrear el nombre del propietario de la billetera. Después de transferir los bitcoins a la cuenta del hacker, recibiremos otro código (nuevamente, una larga cadena de números y letras), que representa la confirmación de la transacción.
  • Espera y ten esperanza…: en algunas horas (el tiempo necesario para que la transacción sea procesada por los sistemas) deberíamos recibir un archivo con la clave de descifrado, o bien un archivo ejecutable (el descifrador), que descifrará los archivos. Para permitir el descifrado de los archivos, tendrás que mantener conectados todos los dispositivos y discos que estaban conectados cuando ocurrió la infección, de lo contrario algunos archivos podrían no descifrarse.

Generalmente, se envía un archivo “descifrador”, es decir, un archivo que ejecutará el proceso inverso al que el ransomware cifró. El descifrador incluye una clave de descifrado (en algunos casos se envía por separado). No siempre funciona bien: es un programa y podría haberse configurado de forma incorrecta… algo que ya ha ocurrido, ¡como en el caso de Colonial Pipeline mencionado anteriormente!

Ten cuidado: el descifrador no elimina el troyano, solo descifra los datos. Por lo tanto, debes eliminar el malware utilizando otras herramientas antimalware, o mejor aún, formateando completamente todas las máquinas infectadas.

Hay algunos riesgos que no deben pasarse por alto:
El descifrador podría incluir otros troyanos (no es un caso frecuente, pero no podemos estar seguros de que no vaya a suceder).
Para las extorsiones llevadas a cabo tras ataques “manuales” (es decir, no oportunistas) existe el riesgo adicional de que la cantidad aumente, es decir, que los cibercriminales meleven sus exigencias: esto puede suceder si se dan cuenta de que han golpeado objetivos importantes como grandes corporaciones u hospitales. Esto sucedió, por ejemplo, en el Kansas Heart Hospital en Wichita (Kansas): después de recibir el rescate, los hackers proporcionaron solo acceso parcial a los datos cifrados y pidieron un pago adicional para descifrar el resto de los datos. El hospital se negó a pagar un segundo rescate (mayo de 2016).

Esquema del flujo de extorsión y riesgos asociados a un ataque de ransomware

Ransomware y GDPR

En los momentos que siguen a un ataque de ransomware, es fácil perder la claridad mental.
Sin embargo, no debemos olvidar que dicho ataque probablemente ha resultado en una violación de datos (una pérdida y/o compromiso de los datos) y necesitas entender cómo protegerte del ransomware. Si los datos comprometidos incluyen datos personales (lo cual es muy probable), la empresa debe notificar a la autoridad supervisora sobre la violación de datos que la ha afectado.

Esto es lo que exige el artículo 33 del GDPR, que también obliga a las empresas a notificar el ataque “sin dilación indebida y, cuando sea factible, a más tardar 72 horas después de haber tenido conocimiento de ella […] a menos que sea improbable que la violación de la seguridad de los datos personales entrañe un riesgo para los derechos y libertades de las personas físicas”.
Esta es una obligación legal que no debemos olvidar, para evitar las sanciones previstas por el GDPR.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

Cómo protegerte del ransomware con la solución FlashStart

El filtro DNS de FlashStart es rápido, confiable y siempre actualizado. Protege contra todos los ataques de Malware, Botnet, Ransomware y Phishing.

Definir un plan estratégico para entender cómo protegerte del ransomware es fundamental.

Al aplicar Inteligencia Artificial a la Ciberseguridad, en primer lugar adoptarás un sistema automático para actualizar las listas negras utilizadas por el filtrado DNS. Con más de 1.7 mil millones de sitios web activos y más de 200 mil nuevos dominios añadidos en promedio cada día, una categorización que utiliza sistemas avanzados es fundamental para garantizar un alto nivel de protección.

Con más de 190 millones de sitios web que ya han sido revisados, a los que cada día añadimos los nuevos análisis que siguen las visitas de los usuarios en todo el mundo, FlashStart ofrece una inteligencia innovadora y eficaz sobre las amenazas cibernéticas (malware, ransomware, botnet, phishing, etc.) y te ayuda a entender cómo protegerte del ransomware, permitiéndote personalizar fácilmente los contenidos a los que los usuarios finales pueden acceder, según las necesidades de empresas, instituciones educativas y hogares.

Al introducir el concepto de DNS Intelligence, el algoritmo de inteligencia artificial permite acelerar la recopilación de datos sobre DNS, dominios y contenidos, “aprendiendo” de los análisis de sitios web y previendo cuáles otros corren el riesgo de ser bloqueados. De esta manera, se mejora la calidad del filtro y se evitan los llamados falsos negativos, es decir, sitios web que se consideran peligrosos por error.

Para definir bien la estrategia correcta para entender cómo protegerte del ransomware, la elección del tipo de filtrado DNS es importante y debes considerar tres aspectos: distribución, latencia y la actualización continua de las tablas de control.
Por ejemplo, FlashStart se distribuye globalmente a través de una red Anycast de centros de datos ubicados en varios continentes que permiten conexiones instantáneas.
Las amenazas web se añaden en tiempo real a las listas disponibles en la nube y los clientes reciben un servicio de protección que se actualiza constantemente. Por último, pero no menos importante, FlashStart ofrece asistencia 24/7 en inglés, italiano y español.

El autor

Giorgio Sbaraglia, ingeniero, es consultor y formador en temas de ciberseguridad y privacidad.

Imparte cursos de formación sobre estos temas para numerosas e importantes empresas italianas, incluyendo ABIFormazione y la 24Ore Business School.
Es el coordinador científico del Máster “Cybersecurity and Data Protection” de la 24Ore Business School.
Es miembro del Comité Científico CLUSIT (Asociación Italiana para la Ciberseguridad) e Innovation Manager certificado por RINA.
Ocupa cargos de DPO (Data Protection Officer) en empresas y colegios profesionales.

Es autor de los siguientes libros:

  • GDPR kit di sopravvivenza” – “Kit de supervivencia GDPR” (Editado por goWare).
  • Cybersecurity kit di sopravvivenza. Il web è un luogo pericoloso. Dobbiamo difenderci!” – “Kit de supervivencia de ciberseguridad. La web es un lugar peligroso. ¡Debemos defendernos!” (Editado por goWare).
  • iPhone. Come usarlo al meglio. Scopriamo insieme tutte le funzioni e le app migliori” – “iPhone. Cómo usarlo al máximo. Descubramos juntos todas las funciones y las mejores apps” (Editado por goWare).

Colabora con CYBERSECURITY360, una revista online especializada del grupo Digital360 centrada en Ciberseguridad.

También escribe para ICT Security Magazine, para Agenda Digitale y para la revista CLASS.

Puedes activar la protección de FlashStart® Cloud en cualquier tipo de Router y Firewall para proteger dispositivos de escritorio, móviles y dispositivos IoT en redes locales.

Giorgio Sbaraglia

Information & Cyber Security Advisor