ALERTA DE SEGURIDAD CIBERNÉTICA
RANSOMWARE
Superintendencia de Insolvencia y Reemprendimiento
Ministerio de Economía, Fomento y Turismo
AGOSTO 2022
¿Qué un Ransomware?
El malware de rescate, o ransomware, es un tipo de malware que impide a los usuarios
acceder a su sistema o a sus archivos personales y que exige el pago de un rescate para
poder acceder de nuevo a ellos.
Recordamos que el malware (virus, troyanos,…) es un software que si llega a los
computadores de las víctimas, los infecta, manipulando el sistema y provocando mal
funcionamiento o que realice acciones maliciosas. En el caso
del ransomware, es un malware que cifra ciertos archivos o bien todo el disco duro de la
víctima, bloqueándolo para impedir que el usuario acceda a sus ficheros y solicitando un
rescate para recuperar el acceso al sistema y los ficheros.
DESCRIPCIÓN
El ransomware se propaga como otros tipos de malware; el método más común es
mediante el envío de correos electrónicos maliciosos a las víctimas, los cibercriminales
las engañan para que abran un archivo adjunto infectado o hagan clic en un vínculo que
les lleva al sitio web del atacante, dónde se infectan.
Ransomware se forma al unir ransom (rescate, en inglés) con ware (producto o
mercancía, en inglés). Ya que en este caso el malware pide un rescate (ransom) a la
víctima, a través de un mensaje o una ventana emergente, de ahí el nombre. Es un
«secuestro virtual» de nuestros recursos por el que nos piden un rescate.
Mediante un mensaje, que suele ser intimidante, avisan a la víctima de que la única
forma en que puede descifrar sus archivos o recuperar el sistema es pagar al
cibercriminal. Es habitual que incluyan un límite de tiempo para pagar el rescate o
amenacen con la destrucción total de los archivos secuestrados o con incrementar el
valor del rescate si no se paga a tiempo.
¿QUÉ CAPACIDADES TIENE?
El ransomware que actualmente está afectando instituciones de gobierno, tiene la
capacidad de detener todas las máquinas virtuales en ejecución y cifrar archivos
relacionados con las máquinas virtuales.
Como resultado de la infección, los archivos asumen la extensión “.crypt”.
Posteriormente, el atacante toma control completo del sistema de la víctima y deja
un mensaje de rescate informando la cantidad de datos secuestrados, ofreciendo
un canal de comunicación y un ID específico para contactarse con ellos.
El atacante da un plazo de 3 días para comunicarse, de lo contrario amenaza con
impedir que los datos sean accesibles para la organización y poner estos activos a la
venta a terceros en la darkweb.
El ransomware utilizaría el algoritmo de cifrado de clave pública NTRUEncrypt,
dirigido a archivos de registro (.log), archivos ejecutables (.exe), archivos de
bibliotecas dinámicas (.dll), archivos de intercambio (.vswp), discos virtuales
(.vmdk), archivos de instantáneas (.vmsn) y archivos de memoria (.vmem) de
máquinas virtuales, entre otros.
¿CÓMO SE CONTAGIA O DESPLIEGA?
• El ransomware a aprovechar agujeros de seguridad (vulnerabilidades) del
software de los equipos, sus sistemas operativos y sus aplicaciones. Los
desarrolladores de malware disponen de herramientas que les permiten
reconocer dónde están estos agujeros de seguridad e introducir así el malware
en los equipos. Utilizan servidores web desactualizados como vía de acceso
para instalar el ransomware.
• Conseguir las cuentas con privilegios de administrador de acceso a los
equipos mediante engaños (phishing y sus variantes), debilidades de
procedimiento (por ejemplo no cambiar el usuario y contraseña por defecto) o
vulnerabilidades del software. Con estas cuentas podrán instalar software, en
este caso malware en los equipos.
¿CÓMO SE CONTAGIA O DESPLIEGA?
• Engañar a los usuarios, mediante técnicas de ingeniería social, para que instalen el
malware. Esta es la más frecuente y la más fácil para el ciberdelincuente. Por
ejemplo mediante un correo falso con un enlace o un adjunto con una supuesta
actualización de software de uso común que en realidad instala el malware; o con
un mensaje suplantando a un amigo o conocido con un enlace a un sitio que aloja
el malware. También se utilizan estas técnicas a través de redes sociales o servicios
de mensajería instantánea.
• Mediante spam que contiene enlaces web maliciosos o archivos adjuntos como
un documento de Microsoft Office o un fichero comprimido (.rar, .zip) que
contienen macros o ficheros JavaScript que descargan el malware.
• Otro método conocido como drive-by download, consiste en dirigir a las víctimas
a sitios web infectados, descargando el malware sin que ellas se aperciban
aprovechando las vulnerabilidades de su navegador. También utilizan técnicas de
malwertising o malvertizing que consiste en incrustar anuncios maliciosos en
sitios web legítimos. El anuncio contiene código que infecta al usuario sin que este
haga clic en él.
Recomendaciones
• Asegurar que todos los componentes de sus sistemas (PC y servidores) estén
protegidos por programas antivirus, antimalware y firewall con sus licencias
vigentes.
• Revisar que sus activos de VMware y Microsoft se encuentren actualizados y
protegidos.
• Chequear periódicamente que todo su software esté actualizado.
• Contar con respaldos para sus datos y procesos más importantes, los que deben
estar separados (en el mejor de los casos, incluso físicamente) de los activos que
respaldan y protegidos adecuadamente con firewalls y protocolos de seguridad.
• Reforzar la concientización de los funcionarios sobre la importancia de desconfiar
de los correos electrónicos que reciben, especialmente si incluyen archivos
adjuntos, y que informen a los encargados de ciberseguridad si alguien recibe un
correo sospechoso.
• Verificar y fortalecer las configuraciones de sus servicios antispam, ya que los
correos electrónicos son la principal vía de acceso de programas maliciosos.
Recomendaciones
• Implementar la segmentación de la red y controlar los privilegios de los usuarios
para ajustarse a sus requerimientos.
• Recordar que de enfrentarse a un incidente de ciberseguridad deben informar al
CSIRT de Gobierno, para lo cual, deben canalizar sus problemas al Encrgado de
Ciberseguridad de la Institución.
Fuente información:
CSIRT – MINISTERIO DEL INTERIOR Y SEGURIDAD PÚBLICA
INSTITUTO NACIONAL DE CIBERSEGURIDAD
No olvidemos que:
La información que manejamos es
Información del Estado de Chile.