Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Los mejores métodos para proteger su empresa del ransomware

Los mejores métodos para proteger su empresa del ransomware

Otro importante ataque de ransomware a la cadena de suministro ocurrió durante el fin de semana festivo. El 2 de julio, el proveedor de soluciones de TI Kaseya emitió un comunicado anunciando que había sufrido un ataque de ransomware. Este ataque afectó solo al 0.1 % de los clientes de Kaseya, pero dado que sus clientes son proveedores de servicios gestionados (MSP), cientos de pequeñas empresas también se vieron afectadas. Este ataque se suma a otros ataques de ransomware de gran magnitud ocurridos en los últimos meses, como el ataque al gasoducto Colonial Gas Pipeline y el ataque al proveedor de carne JBS . Antes de analizar los detalles de este ataque, veamos quién es Kaseya y qué es un ataque de ransomware.

¿Qué es Kaseya?

Kaseya es un proveedor de soluciones de TI que ofrece software a proveedores de servicios gestionados (MSP) y empresas. Estos MSP, a su vez, ofrecen sus propios servicios a otros clientes más pequeños, como software como servicio (SaaS), infraestructura de clave pública (PKI) como servicio (PKI) y otros servicios similares. Esta es una de las razones por las que este ataque fue tan efectivo, ya que cada uno de estos MSP tiene cientos de pequeñas empresas propias que se vieron afectadas accidentalmente por este ransomware. Un ejemplo del software que proporciona Kaseya es VSA, que se utiliza para monitorizar y gestionar redes y dispositivos finales.

¿Qué es ransomware?

El ransomware es un tipo de malware que cifra todos los archivos del sistema de la víctima. Una vez cifrados, los ciberdelincuentes suelen dejar una nota de rescate indicando a la víctima la cantidad y la dirección a la que debe enviar el pago, a cambio de la clave de descifrado . Se recomienda no pagar nunca el rescate a quien haya cifrado tus datos, ya que podría no proporcionarte la clave, descargar la información de todos modos y extorsionarte en el futuro, o incluso desconocer cómo descifrarla.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

¿Qué pasó en este ataque?

El 2 de julio de 2021, Kaseya anunció que un ataque había afectado a su herramienta, VSA, y afectó a un pequeño número de clientes locales. Si bien solo un pequeño número de clientes se vio afectado, sigue siendo un número significativo de víctimas. Como mencionamos anteriormente, muchas de las herramientas creadas por Kaseya son utilizadas por MSP, por lo que sus clientes también se vieron afectados. Kaseya recomendó a las víctimas que desactivaran el acceso de administrador a la herramienta pirateada y también desconectaron sus servidores SaaS y centros de datos.

El ataque explotó una vulnerabilidad en la herramienta VSA de Kaseya, donde los atacantes utilizaron una vulnerabilidad de omisión de autenticación en la interfaz web de la herramienta para distribuir su malware. Esto permitió a los actores de amenazas evadir los controles de seguridad, cargar su carga útil y usar inyección SQL para ejecutar su código dentro de la herramienta VSA. Para ello, los atacantes utilizaron un certificado falso. Una vez infectado el endpoint del MSP o usuario, este escribía un archivo en su directorio de trabajo. Desde allí, el equipo ejecutaba una serie de comandos de PowerShell que detienen y desactivan diversos servicios de malware en un equipo Windows. El archivo del directorio de trabajo se convierte entonces en un archivo ejecutable, liberando así el ransomware.

Sin embargo, para usar el archivo ejecutable, se necesitaba una firma legítima, y ​​ahí es donde entra en juego el certificado falso. Se descubrió que el certificado pertenecía a una organización llamada PB03transport, que es legítima. Esto indica que los actores de amenazas tuvieron acceso a la clave privada de esta organización, probablemente obtenida mediante phishing o un ataque de intermediario. Una vez que el ransomware infectó a un MSP, el malware se distribuyó a otros clientes mediante una actualización automática que contenía el ransomware. El ransomware en cuestión se llama REvil y fue subido a la herramienta VSA por sus creadores, los actores de amenazas conocidos como REvil o Sodinikibi. Se desconoce por el momento si todas las víctimas pagaron a los atacantes.

Detener este tipo de ataque

La triste realidad de este ataque es que podría haberse evitado. Mediante un certificado fraudulento, estos ciberdelincuentes paralizaron a miles de empresas, cuando una gestión adecuada de certificados podría haberlo impedido. Con un sistema de gestión de certificados o PKI como servicio , como el que ofrece Encryption Consulting , este certificado fraudulento no se habría creado. Con una monitorización de certificados y un inventario de claves adecuados, la clave robada podría haberse detectado y desactivado. En cambio, muchas empresas tendrán que pagar un rescate para recuperar sus datos.