Ransomware (análisis y defensa)
El ransomware es el tipo de malware con mayor impacto económico de la última década: cifra los datos de la víctima y exige un rescate (normalmente en criptomoneda) para descifrarlos, a menudo combinándolo con la extorsión por filtración (robar los datos antes de cifrar y amenazar con publicarlos). Entender su funcionamiento, cómo se analiza una muestra y —sobre todo— cómo prevenirlo y responder es crítico para cualquier organización. Esta ficha lo aborda desde el análisis y la defensa.
Cómo opera (la cadena de un ataque de ransomware)
Sección titulada «Cómo opera (la cadena de un ataque de ransomware)»1. Acceso inicial phishing, RDP/VPN expuestos, credenciales filtradas, exploit (ver recon/ad)2. Reconocimiento enumerar la red, AD, backups, datos valiosos3. Escalada y lateral llegar a Domain Admin, moverse por la red (ver Windows & AD)4. Exfiltración robar datos ANTES de cifrar (doble extorsión)5. Despliegue cifrar en masa, a menudo vía GPO/PsExec para toda la red a la vez6. Extorsión nota de rescate + amenaza de publicar los datos robadosEl cifrado es el último paso; antes hay toda una intrusión (días o semanas) que ofrece múltiples oportunidades de detección y respuesta.
Análisis de una muestra de ransomware
Sección titulada «Análisis de una muestra de ransomware»# estático (ver mal-static): identificar la familia y el esquema de cifrado- imports de cripto (CryptEncrypt, BCrypt, o cripto propia) -> ¿AES? ¿RSA? ¿ChaCha?- la nota de rescate (strings), extensión que añade, ID de víctima/campaña- lógica anti-recuperación: borrado de Shadow Copies (vssadmin delete shadows), deshabilitar recuperación, detener servicios/bases de datos antes de cifrar# dinámico (ver mal-dynamic): EN LAB AISLADO con ficheros señuelo- observar el cifrado masivo (muchos writes/renames rápidos) -> buen IOC de comportamiento- la clave: ¿esquema híbrido? (AES por fichero + RSA para la clave) -> casi siempre irreversible sin la privadaEl esquema de cifrado (por qué suele ser irrecuperable)
Sección titulada «El esquema de cifrado (por qué suele ser irrecuperable)»# el ransomware moderno usa cifrado híbrido:- genera una clave simétrica (AES/ChaCha) por fichero o por víctima -> cifra los datos (rápido)- cifra esa clave con la clave PÚBLICA RSA del atacante -> solo él puede descifrarla# => sin la clave privada del atacante, no se puede descifrar# EXCEPCIÓN: familias con fallos de implementación (claves predecibles, cripto débil)# -> a veces existen descifradores gratuitos (ver abajo)¿Pagar? y recuperación
Sección titulada «¿Pagar? y recuperación»# recomendación general: NO pagar (financia el crimen, sin garantía de recuperar)# comprobar primero descifradores gratuitos:No More Ransom (nomoreransom.org) -> descifradores por familia si la cripto era débilID Ransomware -> identificar la familia por la nota/extensión# la recuperación real viene de los BACKUPS (si existen y están intactos)Defensa: prevención (lo más importante)
Sección titulada «Defensa: prevención (lo más importante)»# cerrar los vectores de acceso inicial:- MFA en VPN/RDP/correo; no exponer RDP a Internet; parchear (VPN appliances, ver net-vpn)- formación anti-phishing; filtrado de correo; deshabilitar macros# limitar el impacto:- mínimo privilegio y segmentación (que un host no pueda cifrar toda la red)- endurecer AD (los despliegues masivos usan DA + GPO/PsExec -> ver Windows & AD)Defensa: backups (la red de seguridad)
Sección titulada «Defensa: backups (la red de seguridad)»# la regla 3-2-1: 3 copias, 2 medios distintos, 1 offline/inmutable- backups OFFLINE o INMUTABLES (que el ransomware no pueda cifrar ni borrar)- probar las restauraciones periódicamente (un backup no verificado no es un backup)- proteger los propios backups (credenciales separadas; el atacante los busca primero)Defensa: detección y respuesta
Sección titulada «Defensa: detección y respuesta»# detección temprana (antes del cifrado):- actividad de recon/lateral/escalada en AD (ver Windows & AD, dfir)- borrado de Shadow Copies (vssadmin), detención masiva de servicios -> alerta de alta prioridad- cifrado masivo (muchos renames/writes) -> EDR con rollback/canary files# respuesta (ver dfir):- aislar inmediatamente los hosts afectados (contener la propagación)- identificar el alcance, el vector inicial y la familia- restaurar desde backups limpios; rotar TODAS las credenciales (asumir compromiso total)- investigar la exfiltración (doble extorsión) -> implicaciones legales/notificaciónPara la defensa (resumen)
Sección titulada «Para la defensa (resumen)»- Prevención: MFA, parcheo, no exponer RDP, anti-phishing, mínimo privilegio, segmentación.
- Backups 3-2-1 offline/inmutables y probados — la defensa más importante.
- Detección temprana de la intrusión (no solo del cifrado): recon/lateral/escalada en AD.
- Plan de respuesta a incidentes ensayado (ver dfir); EDR con detección de comportamiento.
- Mapear a MITRE ATT&CK (TA0040 Impact: T1486 Data Encrypted for Impact).
Checklist de prueba (análisis/defensa)
Sección titulada «Checklist de prueba (análisis/defensa)»- Análisis: familia, esquema de cripto, nota, extensión (estático)
- Lógica anti-recuperación (borrado de Shadow Copies, stop de servicios)
- Comportamiento de cifrado masivo en lab aislado (dinámico)
- Identificar la familia (ID Ransomware) y buscar descifrador (No More Ransom)
- Prevención: MFA/parcheo/RDP/anti-phishing/segmentación
- Backups 3-2-1 offline/inmutables y restauración probada
- Detección temprana de la intrusión (recon/lateral/escalada)
- Plan de respuesta: aislar, alcance, restaurar, rotar credenciales, exfiltración