Guía sobre Ransomware y Protección
Guía sobre Ransomware y Protección
2 ¿QUÉ ES EL RANSOMWARE?
2.1 - ¿Por qué se llama así?
2.2 - ¿Quién está detrás del ransomware?
2.3 - ¿Por qué piden el rescate en bitcoins?
2.4 - ¿Cómo te infecta?
2.5 - Variedades de ransomware
as ventajas tecnológicas
de las que se benefician los
abogados se aprovechan
por los que realizan
actividades maliciosas
E
• l ransomware es un tipo de malware cuyo
objetivo es bloquear el uso del terminal o el acceso a
la información para pedir un rescate
E
• n 2016 se gestionaron 70 casos de ransomware
que afectaron a despachos de abogados españoles
Abogacía Española | E-BOOK GUÍA TIC - Ransomware: una guía de aproximación para el empresario | 4
Como era de esperar, esta irrupción no está exenta de riesgos ya que las mismas ventajas
de inmediatez, miniaturización, movilidad, facilidad de pago, comunicación, etc. de las que
se benefician los abogados, son también aprovechadas por los que se dedican a realizar
actividades maliciosas. Dentro de estas actividades maliciosas, destaca una que se está
desarrollando con rapidez y causando un grave impacto tanto en empresas como en ciudadanos.
Es un tipo de extorsión denominada genéricamente ransomware.
Por definirlo de forma sencilla, el ransomware es un tipo de malware (software malicioso) que
tiene como objetivo bloquear el uso del terminal o el acceso a la información que contiene,
para después poder pedir un rescate a cambio de su “liberación”.
Aunque su aparición data de los años 80, es ahora cuando está creciendo de forma exponencial.
Las razones de la proliferación de este tipo de malware tienen que ver con la difusión y desarrollo
de la tecnología que permite a los delincuentes obtener una gran rentabilidad económica,
les proporciona facilidad para ocultarse y les facilita sistemas de pago internacionales que
permiten el anonimato, como bitcoin.
Esta circunstancia, junto con los avances en criptografía y la proliferación de dispositivos móviles
y los smart devices (smartTV, smartwatches, vehículos inteligentes…), están provocando tanto
la aparición de grupos especializados en su desarrollo, como el aumento de los recursos que
los ciberdelincuentes tienen a su alcance.
El ransomware afecta a cualquier usuario, negocio o actividad que pueda pagar a cambio
de la devolución de su información. Este malware está afectando a usuarios domésticos,
negocios, gobiernos e incluso servicios críticos como hospitales o centrales energéticas,
causando pérdidas temporales o permanentes de información, interrumpiendo la actividad
normal, ocasionando pérdidas económicas para restaurar los sistemas y ficheros, y en algunos
casos daños de reputación.
Abogacía Española | E-BOOK GUÍA TIC - Ransomware: una guía de aproximación para el empresario | 5
l ransomware, como
otros tipos de malware,
es un negocio, ilícito,
pero un negocio
L
• os ciberdelicuentes utilizan agujeros de seguridad
del software de los equipos, sus sistemas operativos
y sus aplicaciones
E
• l ransomware es una actividad criminal que tiene
muchas formas y se ha ido haciendo cada vez más
sofisticado y destructivo
Abogacía Española | E-BOOK GUÍA TIC - Ransomware: una guía de aproximación para el empresario | 7
¿QUÉ ES EL RANSOMWARE?
El ransomware es un tipo de software malicioso (malware) que hoy en día se está propagando
de forma muy activa por internet. Este malware secuestra el ordenador, impidiendo el acceso al
terminal infectado mediante el cifrado de la información que en él se almacena y amenazando con
destruir los documentos y otros activos de las víctimas si éstas no acceden a pagar un rescate.
En el caso del ransomware, éste cifra ciertos archivos o bien todo el disco duro de la víctima,
bloqueándolo para impedir que el usuario acceda a sus ficheros y solicitando un rescate para
recuperar el acceso al sistema y los ficheros.
El ransomware se propaga como otros tipos de malware: el método más común es mediante
el envío de correos electrónicos maliciosos a las víctimas, los cibercriminales las engañan para
que abran un archivo adjunto infectado o hagan clic en un vínculo que les lleva al sitio web del
atacante, donde se infectan.
El 27 de junio de 2017, y unos días antes, el 12 de mayo de 2017, empresas españolas sufrieron
un virulento ataque de ransomware, que obligó a interrumpir la actividad del negocio, causando
una importante alarma social1.
Mediante un mensaje, que suele ser intimidante, avisan a la víctima de que la única forma en
que puede descifrar sus archivos o recuperar el sistema es pagar al cibercriminal. Es habitual
que incluyan un límite de tiempo para pagar el rescate o amenacen con la destrucción total de
los archivos secuestrados o con incrementar el valor del rescate si no se paga a tiempo.
Es común que el rescate se solicite a través de alguna moneda virtual como bitcoins o que se utilicen
muleros, que son intermediarios que transfieren el dinero procedente de estas actividades ilícitas
(de forma voluntaria o involuntaria). Tanto las monedas virtuales como los muleros permiten al
ciberdelincuente ocultarse. El rescate suele variar entre cientos y miles de euros.
1 Ver alertas CERTSI
Abogacía Española | E-BOOK GUÍA TIC - Ransomware: una guía de aproximación para el empresario | 8
En este negocio participan, además del creador del ransomware, los que alquilan la
infraestructura para su distribución o los agentes que lo distribuyen y los servicios para
recaudar el rescate. Aprovechando las ventajas de la tecnología, los ciberdelincuentes utilizan
los modelos de negocio que proporciona internet (P2P, crowdsourcing, redes de afiliados o
piramidales, inserción de publicidad, SaaS o software as a service,…), para obtener beneficio y
ocultar su actividad maliciosa.
Funcionan como un ecosistema del cibercrimen: los desarrolladores del malware se llevan
una parte; otra parte los que desarrollan y gestionan los kit de exploits para, aprovechando
las vulnerabilidades de los equipos de las víctimas, poder difundirlo; lo mismo que los que
alojan los servidores de correo o las páginas maliciosas con el malware y los agentes que
cobran el rescate.
y algo de tiempo. Los agentes distribuyen el malware (alojándolo en sitios legítimos, mediante
correos electrónicos, con ataques tipo abrevadero o sinkhole,…) y si consiguen que alguien
pague el rescate obtendrán una parte del mismo.
Los desarrolladores de malware disponen de herramientas que les permiten reconocer dónde
están estos agujeros de seguridad e introducir así el malware en los equipos. Recientemente,
algunas variedades de ransomware utilizan servidores web desactualizados como vía de acceso
para instalar el ransomware.
por defecto) o vulnerabilidades del software. Con estas cuentas podrán instalar software, en
este caso malware en los equipos. Muchos de los equipos, los antiguos equipos SCADA o IoT
que se están conectando últimamente a internet, conservan las mismas credenciales genéricas
de acceso y administración.
Engañar a los usuarios, mediante técnicas de ingeniería social, para que instalen el malware
no es difícil. Una de las más frecuentes y más fáciles para el ciberdelincuente consiste en enviar
un correo falso con un enlace o un adjunto con una supuesta actualización de software de uso
común que en realidad instala el malware; o enviar un mensaje suplantando a un amigo o
conocido con un enlace a un sitio que aloja el malware.
Otro método conocido como drive-by download consiste en dirigir a las víctimas a sitios
web infectados, descargando el malware sin que ellas se den cuenta aprovechando las
vulnerabilidades de su navegador.
También utilizan técnicas de malvertising que consiste en incrustar anuncios maliciosos en sitios
web legítimos. El anuncio contiene código que infecta al usuario sin que este haga clic en él.
También personalizan sus mensajes al idioma de las víctimas. Inicialmente bloqueaban el acceso
al sistema operativo o al navegador a cambio de un rescate no muy elevado que se cobraba
mediante el envío de un SMS a un número corto (como los de información de las compañías
de telefonía o las campañas de ayuda en desastres) o con una transferencia a un monedero
electrónico. Cuando la policía desmanteló esta forma de pago tuvieron que evolucionar. Las
Abogacía Española | E-BOOK GUÍA TIC - Ransomware: una guía de aproximación para el empresario | 12
mejoras en el cifrado hicieron posible la aparición de las criptomonedas que les garantizaba un
sistema de pago anónimo de los rescates.
Por otra parte también la evolución de las técnicas de cifrado permitió que mejoraran su
mecanismo de extorsión (antes utilizaban programas que bloqueaban el sistema), cifrando la
valiosa información que se encuentra en los discos duros y otros sistemas de almacenamiento
de sus víctimas, lo que les permitió aumentar el valor del rescate.
En el año 2016, según datos de Kaspersky el número de ataques que se detectaron se quintuplicó
respecto a 2015, lo que demuestra que se trata de una amenaza creciente, pero también que
aumentan las denuncias y, gracias a ellas, el conocimiento de este tipo de incidentes.
En los seis primeros meses de 2016 aparecieron varias decenas de nuevas familias que han
causado a las empresas pérdidas de varios cientos de millones de euros. Algunos ataques iban
dirigidos a sectores específicos como los videojuegos o el sector sanitario, o el sector de la
abogacía, como se indicaba anteriormente.
Variantes de estas familias han aparecido en las noticias recientemente: CriptXXX, Crysis,
BlackShades,Jigsaw, Apocalypse, FLocker, RAA, GOOPIC, [Link], MIRCOP, Locky, TeslaCrypt,
MSIL o Samas (SAMSAM), Xorist, CryptorBit, Criptowall y CTB-Locker.
3
E
Tipología penal
del ransomware
l ransomware es una
actividad delictiva en la que
pueden concurrir varios delitos
e) Blanqueo de capitales: regulado en el artículo 301.1 CP, y aplicable a este caso a la vista
de que para poder recuperar la información de los ordenadores afectados, se debía de
hacer un pago de 100 euros. En este caso, la Audiencia Nacional entendió que el origen de
ese dinero proviene de una actividad ilícita y delictiva, cuya pena de prisión será de seis
meses a seis años y multa del tanto al triplo del valor de los bienes.
P ara protegerse ante el ransomware es necesario adoptar una serie de buenas prácticas
con dos propósitos: por una parte, evitar caer víctimas de engaños conociendo las técnicas
de ingeniería social; por otra parte, configurar y mantener los sistemas evitando que sean
técnicamente vulnerables.
4,1
Concienciación
y formación
Más de la mitad de las infecciones con ransomware tienen lugar por medio de ataques de
ingeniería social. Es decir, engañan a los usuarios bien para que les den acceso bien para instalar
el malware o para conseguir las contraseñas de acceso con las que entrar e instalarlo.
En los despachos de abogados y organizaciones colegiales, es esencial que formemos y
concienciemos a nuestros empleados enseñándoles a reconocer estas situaciones y cómo
actuar en consecuencia. Pero también debemos tener claras las acciones reactivas que
debemos iniciar llegado el caso de que un ataque con ransomware a nuestro despacho haya
tenido éxito.
Los usuarios han de conocer las políticas de la empresa en materia de ciberseguridad, por
ejemplo las relativas al uso permitido de aplicaciones y dispositivos, el uso de wifis públicas, la
seguridad en el puesto de trabajo y en movilidad y la política de contraseñas.
Es muy importante desarrollar medidas internas de formación, preventivas y de concienciación;
pero también seguir los consejos de las instituciones públicas, como el INCIBE, o las alertas
que puedan difundirse desde las organizaciones colegiales.
Abogacía Española | E-BOOK GUÍA TIC - Ransomware: una guía de aproximación para el empresario | 18
• del respeto a la autoridad, cuando el atacante se hace pasar por un socio del despacho
(situación ésta comúnmente conocida como “fraude del CEO”), una institución colegial o
judicial, por un policía, etc;
• de la voluntad de ser útil, ayudar o colaborar que se aprecia en entornos laborales y
comerciales, especialmente en la abogacía por su función social;
• del temor a perder algo, como en los mensajes que tienes que hacer un ingreso para
obtener un trabajo, una recompensa, un premio, etc.;
• de la vanidad, cuando adulan a la víctima por sus conocimientos, su posición o sus
influencias;
• apelando al ego de los individuos al decirles que ha ganado un premio o ha conseguido
algo y que para obtenerlo tienen que realizar una acción que en otro caso no harían;
• creando situaciones de urgencia y consiguiendo los objetivos por pereza,
desconocimiento o ingenuidad de la víctima.
Por último, tras conseguir su objetivo, tienen que desaparecer sin levantar sospechas. En
ocasiones destruyen las pruebas que puedan vincularles con alguna actividad delictiva posterior
que ejecuten con la información obtenida (por ejemplo: accesos no autorizados si obtiene
credenciales, publicación de información…).
Abogacía Española | E-BOOK GUÍA TIC - Ransomware: una guía de aproximación para el empresario | 19
Como pautas generales para evitar que nuestro despacho sea víctima de
fraudes de tipo ransomware:
4,2 Prevención
Para evitar ser infectado, además de ser imprescindibles las medidas de concienciación, los
despachos deberán tomar una serie de medidas técnicas y de procedimiento.
Las medidas técnicas van a permitir que los sistemas que usan los abogados en sus despachos
no tengan agujeros de seguridad, manteniéndolos actualizados y bien configurados. También
Abogacía Española | E-BOOK GUÍA TIC - Ransomware: una guía de aproximación para el empresario | 21
tendremos que adoptar un buen diseño de nuestra red para evitar que expongamos servicios
internos al exterior, de manera que sea más difícil para el ciberdelincuente infectarnos.
Por otra parte, los procedimientos han de describir las actuaciones para tener actualizado
todo el software, hacer copias de seguridad periódicas, controlar los accesos, restringir el uso
de aplicaciones o equipos no permitidos, actuar en caso de incidente, etc.
Por último la vigilancia y las auditorías van a mantenernos alerta ante cualquier sospecha.
• Guarda las copias de seguridad en un lugar diferente al del servidor de ficheros. Dado
que existen especímenes de ransomware que infectan y cifran la información (incluido
los ficheros de las copias de seguridad) de discos duros o sistemas de almacenamiento
de red distintos al equipo infectado, lo ideal es almacenarlos, siempre que sea posible,
en discos físicos (DVD o Blu-Ray) o en soportes externos no conectados a nuestra red (en
otro edificio, a ser posible).
• Comprueba que las copias de seguridad que tienes funcionan correctamente y que
sabes recuperarlas. Las copias de seguridad también pueden corromperse. Por eso es
necesario un chequeo periódico de esa copia de respaldo. Para ello hay que probar a
restaurar algunos ficheros cada cierto tiempo.
Evita visitar sitios web de contenido dudoso. Ya hemos comentado que existen páginas web
que, aparentando ser buenas y legítimas, esconden los llamados exploit kits que detectan las
vulnerabilidades de nuestro navegador de internet y las aprovechan para instalar ransomware
en nuestro ordenador. Para evitar esto, como siempre, es recomendable mantener actualizados
los navegadores web, pero también es sensato tener un poco de prudencia en nuestras
actividades online.
4,2,3 Actualiza
Los ciberdelincuentes se aprovechan de las vulnerabilidades o agujeros de seguridad en
el software, los sistemas operativos o el firmware, incluso de forma automatizada (exploit
kits). Por ello cuanto más actualizados estén los sistemas que utilizas, menos vulnerabilidades
tendrán y será más difícil que puedan entrar o infectarte.
Si utilizas software a medida, asegúrate de que en su diseño se han tenido en cuenta requisitos
de seguridad. Solicita la asistencia de expertos en auditorias del software para evitar las
vulnerabilidades de este tipo de software.
Para los usuarios generales se han de utilizar cuentas que tengan privilegios limitados, en lugar
de las cuentas con privilegios de “administrador”. Así evitamos que los usuarios generales
tengan acceso a servicios, información o procedimientos que no necesitan para su actividad.
Esto proporciona una protección adicional al prevenir que se instalen distintos tipos de
malware, por error o si perdieran o les robaran sus credenciales. Las cuentas con privilegios
deben ser sólo utilizadas por los administradores.
Es también una buena práctica clasificar los datos según su valor para la empresa, en qué parte
de la organización se utilizan y la seguridad que necesitan. Así se podrán aplicar medidas para
separar física y lógicamente los lugares donde se ubica la información y aplicar controles de
acceso por perfiles (los de contabilidad acceden a los programas y datos de contabilidad, pero
no a otros) o medidas de protección especiales (como cifrado) en casos de información más
sensible o confidencial.
Por otra parte también es recomendable utilizar programas para evitar que los empleados del
despacho instalen aplicaciones no permitidas. Es lo que se conoce políticas de restricción de
software. De forma automática puede implementarse con software basado en listas blancas
de aplicaciones. Este software impedirá que se instale y ejecute software no permitido.
Las políticas de restricción del uso del software pueden incluir controles para evitar que se
ejecute desde carpetas temporales de los navegadores o desde programas de compresión/
descompresión de ficheros o en las carpetas ocultas del sistema.
Los despachos necesitan ofrecer algunos servicios a través de Internet a sus clientes o
trabajadores: correo electrónico, página web corporativa, aplicaciones remotas o repositorios
de ficheros. Algunos despachos optan por la subcontratación de estos servicios. Otros
prefieren hacerlo internamente y asumen la instalación y gestión de los servidores y equipos
en sus propios locales, de forma que pueden ahorrar costes y aumentar el control sobre su
información. En este caso es necesario separar los servidores accesibles desde el exterior de
los servidores privados de nuestra organización.
• Qué tipo de conexiones permitimos (web, correo, chat, descargas P2P, etc.).
• A qué equipos afecta (todos los equipos, solo uno o un conjunto ellos).
Además, una medida básica de seguridad, es deshabilitar el protocolo de acceso remoto (RDP
o escritorio remoto en Windows) a los sistemas si no se está utilizando. Pero un cortafuegos no
es suficiente para proteger nuestros servidores internos. Una vez hemos permitido el acceso
a nuestra red, un posible atacante podría aprovechar una vulnerabilidad de nuestro servidor
para comprometerlo y desde ahí intentar atacar a otros servidores a los que en un principio no
tiene acceso desde el exterior de la red.
Para evitar esta posible brecha de seguridad existe una configuración denominada zona (o red)
desmilitarizada (DMZ). Una red DMZ es una red aislada del resto de la red interna, donde se
ubican únicamente los servidores que deben ser accesibles desde Internet. De esta forma, si se
ataca y compromete uno de estos servidores, el resto de la red estará protegida. Así pues, esta
red DMZ, por el hecho de estar expuesta a ataques desde Internet, deberá estar especialmente
Abogacía Española | E-BOOK GUÍA TIC - Ransomware: una guía de aproximación para el empresario | 27
• Escanear los correos entrantes y salientes para detectar amenazas y filtrar ficheros ejecutables
o los comprimidos para evitar que alcancen al empleado. Igualmente configura el sistema
operativo para que te deje ver las extensiones de los archivos.
• Deshabilitar las macros de los ficheros de Office transmitidos por correo electrónico o bien
utilizar un Office Viewer en lugar de abrir los ficheros directamente con los programas de la
suite de Microsoft Office.
• Desactivar el HTML en las cuentas de correo críticas. Este formato permite incluir un
lenguaje de programación denominado JavaScript, muy utilizado para funcionalidades que
nos ofrece el correo electrónico. Esta funcionalidad puede hacer que los spammers verifiquen
que la dirección de correo electrónico es válida o redirigir el navegador web del usuario a
una página web maliciosa que acabe infectando nuestro ordenador. Es recomendable la
desactivación del formato HTML en el correo electrónico, al menos en las cuentas de correo
críticas o que se encuentren a disposición del público para contactar con nuestra empresa.
De esta manera no sería posible la visualización de correos electrónicos atractivos, pero este
sería mucho más seguro.
Abogacía Española | E-BOOK GUÍA TIC - Ransomware: una guía de aproximación para el empresario | 29
• Dónde está la documentación necesaria sobre los sistemas y redes que se usan en el
despacho.
• Definir cuál es la actividad “normal” que nos permita detectar actividades sospechosas que
sean indicios de incidentes.
• Con quién tendremos que contactar en caso de incidencia. Por ejemplo en caso de servicios
externalizados, el responsable en el proveedor. También es útil tener a mano la forma de
contacto con algún Centro de respuesta ante incidentes, como el CERTSI de INCIBE, que pueden
indicarnos cómo recuperar nuestros archivos si existiera ya algún mecanismo probado.
• Denunciar el incidente.
• Después de cerrado el incidente, se han de registrar todos los datos necesarios sobre el
mismo, usuarios afectados, equipos, qué acciones se han tomado, resultados, etc. Con esto se
pueden detectar mejoras para actuar en caso de que se repita un incidente similar.
4,2,8 Audita
Una buena práctica básica es escanear los equipos con un antimalware y programarlo para que se
ejecute periódicamente.
Estos son los aspectos que deben considerarse, para prevención del
ransomware, cuando solicitamos una auditoría:
• protección antivirus, antispam y de filtrado de contenidos;
• detección de vulnerabilidades;
• Auditoría forense: son auditorías posteriores a un incidente de seguridad para identificar las
causas que lo produjeron. Tiene como objetivo recabar y preservar las pruebas o evidencias
de un incidente para, tras su posterior análisis, saber qué y cómo ha ocurrido, aprender de
ello y depurar las posibles consecuencias legales. ¿Cómo puedo protegerme?
nunca el rescate
5,1
¿Cómo recupero mi actividad
y mis datos?
Has de seguir los siguientes pasos:
• Contacta con el Centro de Respuesta a Incidentes CERTSI de INCIBE. Te ayudarán a resolver
el incidente y te indicarán cómo actuar. También pueden indicarnos cómo recuperar nuestros
archivos si existiera ya algún mecanismo probado.
• Aísla los equipos con ransomware inmediatamente, desconectándolos de la red para evitar
que este se expanda y ataque otros equipos o servicios compartidos.
• Aísla o apaga los equipos que no estén aún del todo afectados para contener los daños.
Abogacía Española | E-BOOK GUÍA TIC - Ransomware: una guía de aproximación para el empresario | 34
• Si fuera posible, recoge y aísla muestras de ficheros cifrados o del propio ransomware
como el fichero adjunto en el mensaje desde el que nos infectamos, por ejemplo.
• Si fuera posible, cambia todas las contraseñas de red y de cuentas online. Después de
eliminado el ransomware volver a cambiarlas.
• Desinfecta los equipos y recupera los archivos cifrados (si fuera posible).
• Si fuera posible reinstala el equipo con el software original o arranca en modo seguro y
recupera un backup previo si lo tuvieras.
Abogacía Española | E-BOOK GUÍA TIC - Ransomware: una guía de aproximación para el empresario | 35
5,2
¿Por qué no has de
pagar el rescate?
Si te ha ocurrido un incidente tendrás muchas dudas sobre si acceder a pagar el rescate o no.
Nuestra recomendación es que no lo pagues y estos son los motivos: pagar no te garantiza
que volverás a tener acceso a los datos, recuerda que se trata de delincuentes. Si pagas, es
posible que seas objeto de ataques posteriores, pues ya saben que estás dispuesto a pagar.
Puede que te soliciten una cifra mayor una vez hayas pagado. Pagar fomenta el negocio de los
ciberdelincuentes.
Además, hay una doctrina que sostiene que el pago del rescate puede derivar en una
responsabilidad civil del administrador, por causarle a la empresa y perjuicio económico. Además
de ello, con el próximo desarrollo del plan de compliance, ésta debe ser una práctica a desterrar
en todo despacho. Todo ello sin contar que el pago del rescate puede, además, impedir que
la compañía de seguros cubra el daño producido, en el caso de tener ese ciberriesgo cubierto
por una póliza adecuada a este tipo de situaciones.