Los operadores de ransomware dirigen cada vez más sus ataques contra responsables influyentes, informa Zscaler
Según una investigación de Zscaler, los grupos de ransomware seleccionan cada vez más a sus víctimas en función de su influencia sobre las decisiones empresariales, en lugar de centrarse únicamente en...
Según una investigación del equipo ThreatLabz de Zscaler, los grupos de ransomware seleccionan cada vez más a sus víctimas en función de su influencia sobre las decisiones empresariales, en lugar de centrarse únicamente en altos ejecutivos o administradores de sistemas.
Los investigadores examinaron a 351 víctimas de 334 organizaciones involucradas en una campaña de ransomware durante un solo mes. Casi dos tercios de las víctimas ocupaban puestos directivos o superiores, mientras que la edad promedio era de 46 años. Aproximadamente el 75 % trabajaba en contabilidad y finanzas, ventas, operaciones, recursos humanos o marketing. Las organizaciones industriales y de tecnologías de la información representaban en conjunto cerca de la mitad de los empleadores afectados.
Zscaler señaló que los atacantes parecen combinar la información recopilada de redes comprometidas con material disponible públicamente para comprender las estructuras organizativas. Ese reconocimiento puede ayudarles a identificar a empleados que influyen en la aprobación de pagos, las relaciones con proveedores, los presupuestos, los contratos, las cuentas de clientes o los registros confidenciales del personal.
En este contexto, los investigadores distinguen entre el privilegio técnico y lo que denominan «privilegio empresarial». Una cuenta no necesita tener acceso administrativo para ser valiosa si su propietario puede autorizar gastos, coordinar departamentos o influir en la gestión de un incidente. Los responsables consolidados de entre cuarenta y cincuenta años pueden proporcionar un acceso especialmente útil a los procesos empresariales y a los responsables de la toma de decisiones, sin que sea necesario comprometer directamente al equipo ejecutivo.
La investigación también reveló que más de una docena de organizaciones informaron del compromiso de varios empleados. Este patrón sugiere que algunos atacantes se expandieron por distintas funciones empresariales después de obtener un punto de apoyo inicial, lo que posiblemente mejoró su acceso a los datos y aumentó la presión sobre la organización víctima.
La extorsión más allá del cifrado
Los hallazgos coinciden con un cambio más amplio hacia el robo de datos y la extorsión, en lugar de depender exclusivamente del cifrado de archivos. Zscaler informó de que la actividad de ransomware bloqueada por su plataforma en la nube aumentó un 146 % respecto al año anterior. También registró un incremento del 70 % en los incidentes de extorsión divulgados públicamente y del 92 % en la cantidad de datos robados a las víctimas.
El informe subraya la necesidad de que las organizaciones protejan las cuentas que manejan información empresarial confidencial con el mismo rigor que las cuentas con privilegios tradicionales. Las revisiones de acceso, la autenticación multifactor, la segmentación, la supervisión de actividades inusuales en las cuentas y los planes de respuesta a incidentes ensayados pueden ayudar a reducir el impacto de las operaciones de ransomware dirigidas.
