Por Daniel Largo Builes, Fundador de CIBERTICO, Ingeniero Electrónico, Especialista en Seguridad Informática

Con toda seguridad has escuchado hablar sobre el “Ransomware” y cómo ha generado afectaciones a millones de usuarios y millones en pérdidas económicas a diferentes empresas a nivel nacional y mundial. Algunos de los casos de ciberataque mediante Ransomware más recientes y recordados en Colombia son:
- INVIMA en febrero 2022. Leer más en https://www.elespectador.com/salud/invima-fue-victima-de-un-ciberataque-asi-planea-continuar-con-ciertos-tramites/
- EPM en diciembre 2022. Leer más en https://www.larepublica.co/empresas/ataque-cibernetico-que-epm-sufrio-esta-semana-se-dio-desde-la-central-de-ituango-3510139
- Grupo Keralty (Sanitas y Colsanitas) en noviembre 2022. Leer más en https://www.enter.co/colombia/sanitas-y-colsanitas-continuan-sin-servicios-digitales-tras-ataque-cibernetico/
- IFX Networks en septiembre 2023. Leer más en https://cnnespanol.cnn.com/2023/09/14/colombia-ciberataque-ifx-networks-orix/
Pero, ¿qué es el “Ransomware” y cuáles son las consecuencias?
Ransomware es un tipo de software malicioso que se utiliza para secuestra la información de las víctimas y pedir un pago para el rescate, por lo general, en criptomonedas. No se garantiza que tras pagar el “rescate” se recupere la información, además, las consecuencias por este tipo de ataques pueden ser catastróficas. Según el diario La República1, la inversión promedio para recuperar los datos tras un ciberataque con Ransomware pueden rondar los 150.000 dólares, alrededor de 587 millones de pesos colombianos, otras fuentes2por su parte aseguran que puede rondar el millón de dólares, cerca de $3915 millones de pesos colombianos.
Pero las consecuencias de estos ciberataques no son sólo económicas, el no tener acceso a la información puede acarrear incumplimientos contractuales con clientes, proveedores y aliados, afectación parcial o total a las operaciones de una empresa, multas y sanciones legales, afectación a la reputación corporativa, pérdida de potenciales negocios, entre otros. En muchos casos, la infección con Ransomware era solo una fachada y lo que se buscaba era exfiltrar (sacar) información de los equipos y servidores de la empresa víctima, ejemplo, bases de datos personales, información financiera, propiedad intelectual, para amenazar y forzar el pago del rescate, comercializarla con otros delincuentes o preparar otros futuros ataques.
¿Por qué se generan este tipo de ataques y sus consecuencias en las empresas?
Entre las principales causas de los ataques con Ransomware se pueden mencionar las siguientes:
- Uso de computadores obsoletos o con sistema operativo desactualizado o sin soporte del fabricante, por ejemplo, que utilicen Windows XP o Windows 7, como lo aprovechado por el Ransomware Wannacry en en año 20173.
- Computadores sin software antivirus o este se encuentra desactualizado.
- Ausencia de controles de seguridad perimetral (ejemplo, Firewall) para proteger el acceso desde o hacia internet.
- Uso de software desactualizado, con vulnerabilidades o brechas conocidas y sin parches de seguridad.
- Acceso a correos electrónicos con contenido malicioso (archivos adjuntos o enlaces hacia sitios externos para descarga de software malicioso).
- Acceso a sitios web con contenido malicioso.
- Uso de dispositivos USB o de almacenamiento extraíble infectados con software malicioso.
- Uso de credenciales de acceso débiles (usuario o contraseña) en los equipos de cómputo y sistemas de información.
- Implementación incorrecta de sistemas y servicios tecnológicos haciéndolos fácilmente accesibles para los ciber delincuentes.
- Bajo conocimiento de los empleados respecto a este tipo de ataques y como prevenirlos, detectarlos o reaccionar frente a estos.
- Poca conciencia de los directivos frente a las amenazas y riesgos cibernéticos y como gestionarlos.
- Ausencia de personal especializado en ciberseguridad.
¿Cómo prevenimos o nos preparamos para recuperarnos en caso de ser afectados por el Ransomware?
A continuación, algunos de los principales mecanismos para prevenir o recuperarse en caso de ser víctima de un ciberataque son los siguientes:
- Mantener de manera permanente la copia de seguridad (backup) de la información, bases de datos y en general, de los sistemas críticos de la empresa. Se recomienda que las copias se almacenen fuera de línea, es decir, por fuera y sin conexión directa con los servidores o equipos donde se encuentran las bases de datos o información respaldada. Las copias de seguridad deben ser probadas con regularidad para asegurar su funcionamiento en caso de requerirlas para una recuperación.
- Mantener la información de los usuarios respaldada en plataformas de almacenamiento en la nube, ojalá con licenciamiento corporativo, esto permite aprovechar los mecanismos que incluyen estos servicios para restaurar la información a una fecha anterior. Por ejemplo, Onedrive de Microsoft permite restaurar la información del usuario a una fecha previa hasta por 30 días para casos como los de infección por software malicioso.4
- Aislar completamente los equipos afectados de los demás equipos de la red para evitar la propagación del software malicioso y así reducir la afectación.
- Implementar mecanismos de múltiple factor de autenticación para el acceso a la red de la empresa y sistemas de información. Esto reduce el riesgo de acceso no autorizado al requerirse no sólo el usuario y contraseña sino también otros mecanismos para acceder a los sistemas como el uso de huella, reconocimiento facial, llamada telefónica, mensaje de texto o el uso de aplicaciones adicionales como Microsoft Authenticator5 o Google Authenticator6.
- Mantener instalado y actualizado el antivirus en todos los equipos, incluidos los servidores de los sistemas de información, así se reduce la probabilidad de infección y en algunos casos, el mismo antivirus puede ayudar a contener la amenaza y aislar los equipos afectados. En lo posible, implementar un antivirus de nueva generación con capacidades de detección, respuesta y recuperación frente a este tipo de amenazas.
- Segmentar la red, es decir, dividirla en pequeñas subredes, de modo que los equipos se encuentren separados dependiente de la criticidad de la información que se procesa o almacena en estos y las necesidades de los diferentes usuarios. Esto permite que en caso de una infección con software malicioso, no se propague por todos los equipos de la red sino que se quede contenida en un sólo equipo o un grupo pequeño de estos.
- Implementar, mantener actualizados y con administración permanentemente dispositivos seguridad perimetral como el firewall con el cual se protege el tráfico de información entrante o saliente de la red y el acceso desde o hacia internet, y permiten detectar y bloquear de manera automática muchos de los ataques con software malicioso asociados a la visita de sitios web o descarga de información desde internet, y de necesario, permiten aislar de la red los equipos afectados de una manera más rápida.
- Implementar un plan de recuperación ante desastres (DRP, por sus siglas en inglés), en el cual se determinen los protocolos a seguir en caso de ser víctima de Ransomware.
- Conformar un equipo de respuesta a incidentes cibernéticos, con personal entrenado y que sepa actuar frente a este tipo de ataques.
- Entrenar constantemente a todos los empleados para que conozcan las principales causas de las infecciones con Ransomware, como prevenirlas y como actuar en caso de que se materialice la afectación.
Recuerda, en CIBERTICO puedes encontrar servicios de consultoría que te permitirán estar mejor preparado para prevenir, detectar o responder frente a los riesgos cibernéticos.
Referencias y enlaces de interés:
- https://www.larepublica.co/empresas/recuperar-informacion-luego-de-un-ciberataque-puede-costar-us-150-000-a-empresas-3705777 ↩︎
- https://lanotaeconomica.com.co/movidas-empresarial/el-dilema-del-pago-en-casos-de-ciberataques-de-ransomware-ceder-o-resistir/ ↩︎
- https://www.cloudflare.com/es-es/learning/security/ransomware/wannacry-ransomware/ ↩︎
- https://support.microsoft.com/es-es/office/restaurar-su-onedrive-fa231298-759d-41cf-bcd0-25ac53eb8a15 ↩︎
- https://www.xataka.com/basics/microsoft-authenticator-que-como-funciona ↩︎
- https://www.xataka.com/basics/google-authenticator-que-como-funciona-como-configurarlo ↩︎