Conecta con nosotros

Noticias

Los Responsables de Finanzas o TI, principales objetivos de los grupos de ransomware

Publicado el

Los Responsables de Finanzas o TI, principales objetivos de los grupos de ransomware

El objetivo preferido por los grupos de ransomware para conseguir que una empresa pague el rescate de uno de sus ataques no es el CEO, como podría suponerse, sino el Responsable de TI de la compañía, así como el de otras áreas. Por ejemplo, la financiera. Además, estos grupos buscan un perfil muy concreto, según un estudio de Zscaler: un directivo de alrededor de 46 años. Así lo asegura la compañía, cuyos investigadores de seguridad realizaron un seguimiento durante un mes de 351 víctimas afectadas por una única campaña de ransomware, que trabajan para 334 empresas y organizaciones distintas.

Según los datos del seguimiento, casi dos tercios de las víctimas a las que Zscaler hizo un seguimiento ocupaban puestos de dirección a nivel superior: un 62%. Las tres cuartas partes trabajaban en las áreas de contabilidad y finanzas, ventas, operaciones, recursos humanos o márketing. Un 50% trabajaba en compañías de distintos sectores de la industria, así como en tecnologías de la información. Y un 44%, por edad, eran miembros de la Generación X.

Tras el ataque, como refleja el estudio, los ciberdelincuentes no se dedicaron a realizar llamadas masivas o a enviar el mismo mensaje de email de extorsión a toda la compañía. En vez de eso, se informaron de quiénes ocupaban los puestos que les resultaban más interesantes. Para ello combinaron información de los sistemas comprometidos con datos de ddominio público. De esta manera consiguieron indentificar qué puesto y responsabilidades tenía cada miembro de la dirección de la empresa, y seleccionaron a los que tenían más probabilidades de influir en la respuesta ante un ataque de ransomware.

Este cambio de objetivo de cara al cobro del rescate pone de manifiesto lo que Zscaler denomina privilegio empresarial, que es el que parecen preferir ahora frente al privilegio técnico. Hasta ahora se habían centrado en gran medida en usuarios con privilegios y derechos de administrador, pero ahora van tras los que tienen funciones que les dan acceso a información económica: facturas, aprobación de pagos, presupuestos, contratos con proveedores o cuentas de clientes. Siempre buscan procesos de empresa de un nivel elevado de sensibilidad.

La búsqueda de directivos de dicha edad tampoco parece casual, puesto que muchos trabajadores con edades entre los 40 y 50 años ya han alcanzado y consolidado puestos de dirección en todo tipo de compañías. Por lo tanto, filtrar por edad da acceso a profesionales que puede darles acceso a sistemas de valor e información confidencial. También pueden entrar en contacto con personas que tengan la autoridad suficiente para poder tomar decisiones sin necesidad de consultar a los directivos de primer nivel.

Además, diversas empresas indicaron que varios empleados resultaron comprometidos durante el incidente. Esto indica que los atacantes no se limitaban a contar con un punto de acceso una vez que estaban dentro de la red. Parecían más bien acceder a personal con distintas funciones dentro de la empresa, con el objetivo de aumentar las posibilidades de acceso tanto a datos de valor como a las personas con capacidad de incluir a la hora de decidir el pago de un rescate.

¿El resultado? Que antes de enviar un mensaje pidiendo un rescate quienes atacan ya saben quién se ocupa de la facturación, quién está al frente del departamento de TI y quién del de Recursos Humanos. Por tanto, sus misivas son mucho más dirigidas y centradas en los perfiles de interés.

El informe completo de Zscaler, por otra parte, señala un ecosistema de ransomware centrado cada vez más en la extorsión y no soo en el cifrado de información. Según los expertos de la empresa, los intentos de ransomware bloqueados en su plataforma cloud aumentaron un 146% en el último año, mientras que los casos públicos de extorsión subieron un 70%, y el volumen de datos robados a las víctimas lo hizo un 92%.

Según ha destacado la compañía a raíz de los resultados de su estudio, el panorama del ransomware ha pasado de ataques indiscriminados a campañas de extorsión con un elevado nivel de selección. En vez de dirigirse directamente a los directivos de primer nivel, los atacantes se centran cada vez más en otros perfiles de dirección y personal clave con la autoridad o influencia necesaria para acelerar las decisiones de pago.  Así, dan valor a una cuenta de directivo comprometida en función del alcance del acceso empresarial asociado a su puesto.

Redactora de tecnología con más de 15 años de experiencia, salté del papel a la Red y ya no me muevo de ella. Inquieta y curiosa por naturaleza, siempre estoy al día de lo que pasa en el sector.

Lo más leído