Malware y ransomware
Malware es software o código utilizado para producir efectos no autorizados como obtener acceso, robar información, ejecutar órdenes, persistir, evadir controles o causar impacto. Ransomware es una forma de malware orientada a impedir el acceso a datos o sistemas para extorsionar a la víctima.
El ransomware moderno puede combinar cifrado, exfiltración y amenaza de publicación. Esta práctica se conoce como doble extorsión. Algunas operaciones prescinden del cifrado y se basan únicamente en el robo de datos. Encontrar el ejecutable que cifra no explica necesariamente el acceso inicial ni elimina la presencia previa del adversario.
Cadena operativa simplificada
Sección titulada «Cadena operativa simplificada»- Acceso inicial: phishing, credenciales robadas, servicios expuestos, vulnerabilidades o terceros.
- Consolidación: persistencia, elevación, evasión y descubrimiento del entorno.
- Propagación: movimiento lateral y compromiso de identidades o herramientas de administración.
- Preparación del impacto: localización de datos, copias y sistemas críticos, además de una posible exfiltración.
- Impacto y extorsión: cifrado, destrucción, interrupción y presión sobre la víctima.
Esta secuencia explica por qué responder solo al cifrado es insuficiente.
Controles con mayor efecto
Sección titulada «Controles con mayor efecto»- corregir vulnerabilidades y exposición en servicios accesibles desde Internet
- utilizar MFA resistente al phishing y limitar privilegios administrativos
- segmentar y restringir herramientas de administración y movimiento lateral
- desplegar protección y telemetría de endpoint con capacidad de investigación
- mantener copias separadas, protegidas y restauradas regularmente en pruebas
- preparar un plan de respuesta que incluya identidad, cloud, terceros y comunicación.
Primeras prioridades ante un incidente
Sección titulada «Primeras prioridades ante un incidente»Las primeras acciones son seguir el plan aprobado, aislar los sistemas afectados, preservar evidencia, determinar el alcance e identificar las cuentas y los accesos implicados. La recuperación debe partir de un estado de confianza conocido. Restaurar sin cerrar el acceso inicial puede reintroducir el incidente.
El pago no garantiza descifrado, eliminación de datos ni ausencia de nuevos ataques, y puede tener implicaciones legales. La decisión corresponde a la dirección con asesoramiento legal, técnico y de las autoridades pertinentes.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Por qué el cifrado suele ser una fase tardía del incidente?
- ¿Qué diferencia hay entre ransomware y extorsión de datos?
- ¿Qué debe verificarse antes de restaurar sistemas?