Entre las amenazas que traen consigo los factores emergentes, la Evaluación Nacional de Riesgos de Lavado de Dinero y Financiamiento al Terrorismo 2023 (ENR), consideró a los ataques de ransomware, en virtud de que su ámbito de aplicación, así como los métodos y procedimientos utilizados en los ataques están en constante cambio, crecimiento y evolución.
“Las nuevas técnicas han aumentado la rentabilidad de los ataques, así como sus probabilidades de éxito. Entre ellos se incluye la selección de entidades grandes de alto valor, así como el ransomware como un servicio, en el que los ciberdelincuentes de ransomware venden kits de software de fácil uso a los afiliados”.(1)
Esta forma de extorsión que, por supuesto, tiene fines lucrativos, ha incrementado en número y en escala. La ENR señala que, según cifras proporcionadas por la FGR, en México este delito creció aproximadamente 400% en 2021. “Los ciberdelincuentes piden millones de pesos para evitar la divulgación de información o liberarla, muchas veces utilizando Activos Virtuales como instrumento de pago”. Ello, en razón de la dificultad que representa el rastreo del pago y la falta de cooperación internacional para obtener información a partir de la cual se puedan establecer líneas de investigación para localizar a los grupos delictivos.
Este tipo de delito se perpetra a partir de un programa que “secuestra” virtualmente la información de las víctimas quienes a cambio deben pagar una recompensa. Los métodos de ataque más comunes incluyen el cifrado de datos, la exfiltración de datos y la interrupción de actividades de las víctimas. Los ataques suelen incluir más de un método, así como la amenaza de publicar los datos y/o imágenes de la víctima. A otra escala, incluso, pueden tener consecuencias graves y constituyen una amenaza para la seguridad nacional, ya que pueden dañar e interrumpir infraestructuras y servicios críticos.
Pero, si bien es cierto que el ransomware es un ciberdelito, los Estándares del GAFI establecen que debe considerarse como delito determinante del lavado de dinero, dado que es una forma de extorsión. La citada publicación concluye que los pagos provenientes de un ataque por ransomware y su posterior lavado se realizan casi exclusivamente a través de activos virtuales. Debido a que favorecen el anonimato y, a la facilidad que representan en transacciones transfronterizas a gran escala y casi instantáneas, a veces sin la participación de las instituciones financieras tradicionales.
En cuanto a las principales técnicas de ransomware están:
- El ciberataque de alto perfil, los ciberdelincuentes de ransomware establecen como objetivo de ataque grandes organizaciones de alto valor o entidades de alto perfil que consideran son más propensas a pagar un rescate ya sea para reanudar sus operaciones comerciales o para evitar el escrutinio público. Los ciberdelincuentes de ransomware igualmente atacan de forma selectiva a organizaciones que operan en cadenas de suministro «justo a tiempo» y que tienen más probabilidades de sufrir mayores costos por tiempo de inactividad, como a infraestructuras críticas y organizaciones que poseen información sensible o valiosa. Los ciberatacantes consideran que este tipo de organizaciones son más propensas a pagar rescates que otras víctimas.
- El modelo RaaS, hace referencia a un modelo de negocio delictivo en el que los delincuentes de ransomware proporcionan kits de software de ransomware en la dark web o subcontratan elementos de ataque de ransomware, incluyendo la distribución de malware, el compromiso inicial de la red de una víctima, la exfiltración de datos o la negociación de rescates para afiliados a cambio de una tarifa y/o un porcentaje del rescate.
- La doble extorsión se refiere a una práctica en la que los operadores de ransomware exfiltran los datos de una víctima previo a cifrarlos y posteriormente amenazan con publicar los datos robados si no se satisfacen las peticiones de rescate. Esta amenaza de publicación se suma a la amenaza de mantener el sistema interrumpido. Esta táctica puede ejercer una presión adicional sobre las víctimas para que paguen las peticiones de rescate, aun cuando las víctimas sean capaces de restablecer sus operaciones.
- La triple extorsión se refiere a una práctica en la que los operadores de ransomware buscan dinero no sólo de la víctima que fue el primer objetivo, sino de otra que podría verse afectada por la divulgación de datos de la primera víctima objetivo, como información médica protegida, información personal identificable, credenciales de sus cuentas e información relacionada con propiedad intelectual.
- La extorsión múltiple se refiere a una práctica que implica más de dos métodos de extorsión. Se basa en la doble extorsión mediante cifrado y exfiltración, pero incluye tácticas de presión adicionales, como la denegación de servicio distribuido (DDoS, por sus siglas en inglés), el contacto con los clientes de las víctimas, la venta al descubierto de acciones de las víctimas, y la interrupción de los sistemas de infraestructura. (1)
Ahora bien, en cuanto al flujo financiero para lavar los recursos, comúnmente se establece de la siguiente forma:
- Los sistemas son vulnerados inhabilitando a la operación de la víctima hasta que se pague un rescate
- Las víctimas pagan el rescate a los delincuentes, normalmente con Bitcoin
- Estratificación: se realizan diferentes operaciones para ocultar los vínculos entre el pago y el delito
- Conversión en moneda fiduciaria: los delincuentes envían los activos virtuales lavados a los PSAV, que convierten dichos activos en moneda fiduciaria para posteriormente intercambiarlos por la moneda fiduciaria de su elección.
- Depósitos y/o gastos: los delincuentes depositan, invierten o gastan las ganancias obtenidas con el ransomware.
Los ciberdelincuentes responsables de los ataques de ransomware suelen exigir que los pagos de las víctimas en activos virtuales sean enviados a direcciones de monederos que ellos controlan, y a menudo a direcciones de monederos diferentes para recibir los ingresos ilícitos de cada ataque. Una vez que los ciberatacantes reciben los fondos, pueden utilizar varias direcciones intermedias para trasladar los activos virtuales de una dirección de monedero, utilizando una serie de transacciones para transferir pequeñas cantidades de activos virtuales a nuevas direcciones de manera sucesiva.
A menudo, los fondos se envían a direcciones de monederos alojados en más de un PSAV. Estos patrones de transacción se denominan cadenas de transacciones, las cuales no se utilizan exclusivamente para ocultar el movimiento de activos virtuales. Sin embargo, también pueden ser aprovechados por los ciberdelincuentes para lavar una gran cantidad de activos virtuales a través de una serie de transacciones menores. (1)
Pero, si bien es cierto que los ciberdelincuentes que emplean tácticas de ciberataque de alto perfil pueden centrarse en víctimas de alto perfil, las organizaciones e industrias medianas y pequeñas también se encuentran sujetas a extensos ataques de ransomware. Sin embargo, los particulares con o sin, actividad empresarial no se excluyen de llegar a ser víctimas de este ciberdelito, por ello, la Guardia Nacional dió a conocer los riesgos, tips y recomendaciones de ciberseguridad a seguir ante algún ataque. (2) Me permito compartir contigo de manera literal, esta valiosa información:
¿Cómo se infecta?
- Visitando webs no seguras.
- Descargando e instalando app’s fuera de las tiendas oficiales.
- Dando clic en enlaces y archivos maliciosos que aparecen en correos de phishing.
¿Qué riesgos implica?
- Formateo y reinstalación del sistema operativo de tu dispositivo electrónico.
- El atacante puede acceder a toda la información de tu dispositivo electrónico y compartirla a terceros.
Recomendaciones
Debido a que existen pocas herramientas de descifrado en caso de una infección de “Ransomware” es ampliamente recomendable realizar respaldos o copias de la información de manera periódica y, nunca es recomendable negociar con los delincuentes ya que no hay garantías para que los delincuentes descifren la totalidad de la información “secuestrada” virtualmente.
Ante ello, considera:
- Instalar y mantener actualizadas tus aplicaciones, antivirus y anti-malware.
- Formatear memorias utilizadas en escritorios públicos.
- Aislar equipos infectados en la red del hogar o la oficina.
- No utilizar en los equipos personales los mismos dispositivos de almacenamiento utilizados en la oficina.
- Visitar con contenido de carácter sexual para adultos, es la principal causa que pone en riesgo tus dispositivos móviles de cualquier virus informático.
- Realizar periódicamente respaldos de tus Smartphone y Tablets.
- Realizar descargas de videos, imágenes o archivos desde sitios no autorizados o desconocidos.
- Acceder a sitios web o promociones mediante ligas recibidas por mensajería instantánea.
- Contactar al Centro de Soporte Técnico del dispositivo móvil.
- Restablecer la configuración de fábrica del sistema operativo del dispositivo móvil.
- Realizar algún pago solicitado a cambio de desbloquear tu equipo, no soluciona el problema.
Por último, debido a la constante innovación tecnológica no es difícil suponer que este tipo de ataques se vuelvan más complejos, ya que los delincuentes buscarán formas de innovar, por ello, la actualización constante de la Metodología de Evaluación de Riesgos y el fortalecimiento de un EBR, que incluya la implementación de mecanismos tecnológicos de supervisión, que permitan detectar la presencia de ciberincidentes, pueden constituir una estrategia de prevención contra este tipo de amenaza.
Espero que la información te sea de utilidad. ¿Saludos!
Spanish_Countering-Ransomware-Financing.pdf.coredownload.inline.pdf (fatf- (1)gafi.org)
Ransomware | Guardia Nacional CERT-MX | Gobierno | gob.mx (www.gob.mx) (2)
