Cibercrimen · 28 de julio de 2024 · Rodrigo Gutiérrez
Los 10 Principales Grupos de Ransomware en 2024: Amenazas Actuales y Cómo Protegerse
El panorama del ransomware en 2024 presenta un desafío creciente y multifacético que afecta a individuos, organizaciones y naciones enteras. El ransomware no solo tiene un impacto económico devastador, con demandas de rescate que alcanzan cifras astronómicas, sino que también pone en riesgo la continuidad operativa, la reputación institucional e incluso la seguridad física de las personas. Sectores críticos como la atención médica, la educación y las infraestructuras esenciales se encuentran en la primera línea de este campo de batalla digital.
Los diez grupos de ransomware más activos en 2024
LockBit 3.0 ha mantenido su posición como uno de los grupos más prolíficos, originado en Rusia y responsable de ataques de alto perfil contra hospitales, empresas manufactureras y gobiernos locales —incluyendo un ataque a un hospital en Londres que canceló cientos de citas médicas. Conti, también ruso, apunta a grandes corporaciones y organizaciones gubernamentales, comprometiendo cadenas de suministro con interrupciones globales en la distribución de productos. BlackCat (ALPHV), originado en Europa del Este, ha dirigido ataques sofisticados contra universidades y entidades educativas, exponiendo datos sensibles de estudiantes y personal.
Hive, de origen ruso, se ha enfocado agresivamente en el sector salud, causando interrupciones que ponen en riesgo la vida de pacientes al afectar sistemas críticos de administración de medicamentos. REvil (Sodinokibi), a pesar de las operaciones de las fuerzas del orden en 2021, resurgió con fuerza atacando empresas de tecnología y servicios financieros con rescates multimillonarios. DarkSide, conocido por el ataque a Colonial Pipeline en 2021, se especializa en infraestructuras críticas y empresas energéticas.
Cl0p ha dirigido sus ataques a universidades y entidades gubernamentales, comprometiendo datos sensibles y exigiendo rescates exorbitantes. Ragnar Locker se destaca por su enfoque en pequeñas y medianas empresas, especialmente en retail y servicios. Maze, uno de los grupos más antiguos, perfeccionó sus técnicas de doble extorsión contra grandes corporaciones y gobiernos locales. Y DoppelPaymer ha centrado sus esfuerzos en grandes empresas manufactureras y del sector salud, con interrupciones prolongadas en las operaciones de sus víctimas.
Vulnerabilidades más explotadas en 2024
Estos grupos han explotado de forma recurrente un conjunto conocido de CVE: CVE-2021-26855 (Exchange Server), CVE-2021-34473 y CVE-2021-34527 (PrintNightmare, Windows Print Spooler), CVE-2020-1472 (Zerologon, Netlogon), CVE-2019-11510 (Pulse Secure VPN), CVE-2021-44228 (Log4Shell, Apache Log4j), CVE-2021-26414 (Remote Desktop), CVE-2019-0708 (BlueKeep), CVE-2020-0601 (CurveBall), CVE-2021-21972 y CVE-2021-21985 (VMware vSphere/vCenter), CVE-2021-22986 y CVE-2020-5902 (F5 BIG-IP), CVE-2018-13379 (Fortinet FortiOS) y CVE-2020-3452 (Cisco ASA). La recurrencia de estas fallas —muchas con parches disponibles desde hace años— confirma que la mayoría de las brechas de ransomware no explotan lo desconocido, sino lo no corregido.
Medidas de protección eficientes
Realizar copias de seguridad regulares, almacenadas de forma segura fuera de la red principal, garantiza la recuperación de datos en caso de ataque. Mantener sistemas y aplicaciones con actualizaciones y parches al día cierra las brechas que los atacantes podrían explotar. La segmentación de la red limita la propagación del malware dentro de la infraestructura. El entrenamiento del personal para reconocer intentos de phishing reduce el riesgo de que caigan en trampas cibernéticas. El monitoreo continuo permite detectar y responder rápidamente a actividades sospechosas, y la autenticación multifactor (MFA) añade una capa adicional que dificulta el acceso a sistemas críticos.
Indicadores clave de desempeño para la resiliencia al ransomware
Para que la alta gerencia pueda medir y mejorar su resiliencia, conviene establecer KPIs concretos: Tiempo de Recuperación Promedio (MTTR), tiempo necesario para recuperar sistemas y datos tras un ataque; frecuencia de actualización de parches, rapidez y consistencia en aplicar parches de seguridad; tasa de detección de phishing, efectividad de los programas de entrenamiento; porcentaje de sistemas seguros que cumplen las políticas establecidas; número de incidentes de seguridad detectados y gestionados en un período; costo promedio de recuperación, incluyendo tiempo de inactividad; y tasa de implementación de MFA entre usuarios y sistemas.
Conclusión
El ransomware sigue siendo una amenaza crítica, con grupos cibercriminales continuamente adaptando y evolucionando sus tácticas para explotar nuevas vulnerabilidades. La creciente sofisticación de estos ataques subraya la importancia de mantenerse actualizado en ciberseguridad y adoptar medidas proactivas para proteger los activos digitales. Las organizaciones deben priorizar la implementación de parches, realizar copias de seguridad regulares y entrenar a su personal para reconocer y responder a intentos de phishing y otras técnicas de ingeniería social. Solo a través de una defensa en profundidad y una conciencia constante se puede mitigar el riesgo de ser víctima de estos ataques devastadores.