Medidas de Contención ante ataques de ransomware
Escenario Ransomware
Fecha 13/09/2023
Autor Jhonatan Ospina
MEDIDAS DE CONTENCIÓN ANTE ATAQUES DE RANSOMWARE
El siguiente documento tiene como objetivo proporcionar medidas que pueden ser
implementadas en su infraestructura para evitar o contener ataques de Ransomware, antes
de aplicar estas recomendaciones debe evaluar con su equipo de infraestructura y
seguridad el impacto de su aplicación con el fin de no afectar sus procesos en producción.
1. Implemente la buena practica de ejecutar copias de seguridad aisladas y
desconectadas de la red.
2. Aísle los equipos infectados por el Ransomware en una VLAN segmentada, si es
posible puede bloquear el acceso a Internet con el fin de evitar la comunicación de
servidores de comando y control con su infraestructura.
3. Configure Aislamiento a través de VLANS, Separación de segmentos de red de
redes críticas de su compañía como por ejemplo segmentación para servidores de
producción, endpoints de funcionarios, red de invitados etc. En donde no pueda
haber contacto alguno entre ellas.
4. Configure políticas de aseguramiento/hardening basadas en los Benchmark de CIS
para los sistemas operativos de sus servidores y endpoints MS Windows y
GNU/Linux; (directorio activo y servidores Windows y GNU/Linux Críticos). Puede
descargar la plantilla adecuada para sus sistemas operativo desde su pagina web
oficial [Link]
5. Bloqueo del protocolo SMB (445,139,137,138,22) SSH y RDP (3389) a través de
Firewall y VPN, esta configuración aplica para servidores y endpoints de usuario
final.
6. Bloquee a través de GPO el acceso sin autenticación o autenticación anónima a
recursos compartidos de usuarios.
7. Bloquee a través de GPO de directorio activo los hotspot compartidos desde los
equipos de los usuarios finales, es decir que un usuario del dominio o de la red no
pueda compartir wifi o hotspot de la red a través de Windows.
8. Si cuenta con el protocolo RDP publicado hacia internet, este debe ser bloqueado.
9. Restrinja el uso de recursos o carpetas compartidas en red que no tengan una
contraseña, exija que para el acceso a estas carpetas se solicite una autenticación
antes de acceder al recurso.
10. Segmentación de usuarios privilegiados en el directorio activo (Eliminar usuarios
invitados y administradores que no se estén usando). Esta configuración también
aplica para usuarios sin credenciales y con privilegios.
11. Bloquear puntos de acceso wifi sin contraseña de Invitados externos
12. Si la infección fue por correo electrónico, por favor filtre este correo a través del
subject, en la administración de su consola de correo para poder saber qué usuarios
están en riesgo y verificar sus equipos.
pág. 1
Medidas de Contención ante ataques de ransomware
Escenario Ransomware
Fecha 13/09/2023
Autor Jhonatan Ospina
13. Si es posible, bloquear conexiones entrantes y salientes de países como China,
Rusia, Romania, Japón, Korea del norte, Francia, Netherlands, korea del sur, Irán,
Nigeria, Sweden, Eslovenia, Uganda, Ucrania, Vietnam.
14. Bloquee el uso de conexiones o nodos de la red TOR a través de su FW.
15. Bloquee el uso de Proxy y VPNs que son utilizados para saltar los filtros de FW y
WAF.
16. Verificar que la consola antivirus está activada en todos los endpoints de su
infraestructura y actualizarla, si es posible ejecutar un escaneo en todos los
endpoints con la consola activa.
17. A través de una gpo, bloquee el uso de Powershell y [Link] a usuarios que no lo
necesitan; es importante evaluar el impacto de esta GPO con el fin de no afectar
algún proceso en producción o cuenta de servicio o temas asociados a
Azure/desarrollo que dependa de powershell y [Link].
18. Ejecute la actualización de parches de seguridad para sus sistemas operativos MS
Windows y GNU/Linux
19. Actualice la configuración y firmware de sus dispositivos de seguridad como FW o
WAF
20. Actualice a la última versión de su cliente de software VPN.
21. Si cuenta con servicios de SharePoint, se recomienda actualizar a los últimos
parches de seguridad del fabricante y que estos servicios no cuenten con accesos
permisivos a todos los usuarios o de forma externa.
22. Restrinja el uso de privilegios de administrador a usuarios de su red que estén bajo
el controlador de dominio.
23. Implemente política de contraseñas seguras para funcionarios y administradores y
el cambio frecuente de las mismas mensual, trimestral o semestral.
24. En su servidor de correo y VPN implemente el doble factor de autenticación
2FA/MFA.
25. Actualice el software de todos los equipos a su ultima versión y parches de
seguridad, software como Lectores PDF y software de ofimática como Microsoft
Office
26. Actualice los compresores y descompresores de sus equipos como WINRAR o 7zip
a sus últimos parches de seguridad
27. Si le es posible a través de su software de ofimática implemente una configuración
que bloquee las MACROS de los documentos de Microsoft Office y siempre sean
vistos en vista protegida cuando provienen de ubicaciones desconocidas.
28. Bloqueen el uso de JavaScript y macros en Lectores de PDF, siempre ejecute los
documentos en vista protegida.
29. Controle el uso de herramientas como SharePoint, GoogleDrive o Dropbox ya que
estas sin control alguno pueden ayudar a distribuir la infección a otras maquinas,
implemente controles de autenticación y acceso.
30. Actualice los navegadores web de sus usuarios a su última versión; Google
Chrome, Mozilla Firefox, Firefox Developer, Opera, Microsoft Edge. Evite el uso de
navegadores como Internet Explorer.
pág. 2
Medidas de Contención ante ataques de ransomware
Escenario Ransomware
Fecha 13/09/2023
Autor Jhonatan Ospina
31. Bloquee en sus dispositivos de seguridad (conexiones entrantes y salientes)
dominios como *.[Link] *.[Link] *.[Link] *.[Link] *.[Link]
*. [Link] *. [Link] *. [Link] *. [Link] y sus derivados. Muy
importante verificar si ninguno de sus servicios en producción depende de alguno
de estos o similares.
32. Bloquee las autenticaciones nulas a través de servicios como SMB, RPC, WMIC o
RDP; es decir, autenticaciones sin usuario o contraseña.
33. Implementar gestión de identidades en directorio activo y VPN 24/7
34. Aplique medidas de seguridad ante ataques de pass the hash, SMB Relay y
kerberoasting, entre otros (ataques más comunes en directorio activo) para más
información puede consultar el siguiente enlace:
[Link]
[Link]
35. A través de una configuración de GPO implemente en sus usuarios finales y
servidores del dominio lo siguiente:
• Habilitar el filtro Smart Screen
• Habilitar el control de cuentas de usuario (User Account Control) en su máximo
nivel de notificación.
• Habilitar la auditoria de eventos
• Habilitar el firewall local
• Habilitar DEP (Prevención de ejecución de datos) para todos los servicios de
Windows
VECTORES MÁS COMUNES PARA LA INFECCIÓN DE RANSOMWARE
Puede revisar en conjunto con su equipo de trabajo como fortalecer mucho mas los
siguientes puntos de entrada de su organización ante ataques de Ransomware.
1. Ing. Social en Correo electrónico con enlaces de auto descarga, archivos
comprimidos y documentos ofimáticos adjuntos con macros u código ejecutable
2. Dispositivos de almacenamiento USB Externos
3. Sitios con publicidad y descargas maliciosas
4. Sitios de descarga de software pirata, keygens y crackers de software
5. Enlaces de auto descarga de ejecutables
6. Enlaces de descarga de ejecutables en las nubes más conocidas, Google Drive,
Dropbox, SharePoint, ICloud, SkyDrive
7. Vulnerabilidades críticas conocidas y de 0day en software que menaje protocolos
de red TCP/IP
8. Personas infiltradas (Insiders) que auto ejecuten el software malicioso dentro de la
red.
pág. 3
Medidas de Contención ante ataques de ransomware
Escenario Ransomware
Fecha 13/09/2023
Autor Jhonatan Ospina
9. Protocolos escritorio remoto como RDP con vulnerabilidades o credenciales débiles
10. Ataques de fuerza bruta, adivinación de credenciales
11. Usuarios invitados/externos que estén infectados con Ransomware y se conecten a
través de la VPN, Wi-Fi o software de la entidad.
12. Wifi Piggybacking – cuando un usuario interno comparte un hotspot wifi a un equipo
infectado.
13. Cuando un insider de la empresa vende credenciales VPN a cibercriminales.
14. Cuando un insider de la empresa es motivado por cibercriminales a ejecutar el
ransomware intencionalmente en un equipo.
15. Mediante Initial Access Brokers
¡Un saludo! Con Amor;
Jhonatan Ospina
pág. 4