Saltearse al contenido

Ransomware (análisis y defensa)

El ransomware es el tipo de malware con mayor impacto económico de la última década: cifra los datos de la víctima y exige un rescate (normalmente en criptomoneda) para descifrarlos, a menudo combinándolo con la extorsión por filtración (robar los datos antes de cifrar y amenazar con publicarlos). Entender su funcionamiento, cómo se analiza una muestra y —sobre todo— cómo prevenirlo y responder es crítico para cualquier organización. Esta ficha lo aborda desde el análisis y la defensa.

Cómo opera (la cadena de un ataque de ransomware)

Sección titulada «Cómo opera (la cadena de un ataque de ransomware)»
1. Acceso inicial phishing, RDP/VPN expuestos, credenciales filtradas, exploit (ver recon/ad)
2. Reconocimiento enumerar la red, AD, backups, datos valiosos
3. Escalada y lateral llegar a Domain Admin, moverse por la red (ver Windows & AD)
4. Exfiltración robar datos ANTES de cifrar (doble extorsión)
5. Despliegue cifrar en masa, a menudo vía GPO/PsExec para toda la red a la vez
6. Extorsión nota de rescate + amenaza de publicar los datos robados

El cifrado es el último paso; antes hay toda una intrusión (días o semanas) que ofrece múltiples oportunidades de detección y respuesta.

# estático (ver mal-static): identificar la familia y el esquema de cifrado
- imports de cripto (CryptEncrypt, BCrypt, o cripto propia) -> ¿AES? ¿RSA? ¿ChaCha?
- la nota de rescate (strings), extensión que añade, ID de víctima/campaña
- lógica anti-recuperación: borrado de Shadow Copies (vssadmin delete shadows),
deshabilitar recuperación, detener servicios/bases de datos antes de cifrar
# dinámico (ver mal-dynamic): EN LAB AISLADO con ficheros señuelo
- observar el cifrado masivo (muchos writes/renames rápidos) -> buen IOC de comportamiento
- la clave: ¿esquema híbrido? (AES por fichero + RSA para la clave) -> casi siempre irreversible sin la privada

El esquema de cifrado (por qué suele ser irrecuperable)

Sección titulada «El esquema de cifrado (por qué suele ser irrecuperable)»
# el ransomware moderno usa cifrado híbrido:
- genera una clave simétrica (AES/ChaCha) por fichero o por víctima -> cifra los datos (rápido)
- cifra esa clave con la clave PÚBLICA RSA del atacante -> solo él puede descifrarla
# => sin la clave privada del atacante, no se puede descifrar
# EXCEPCIÓN: familias con fallos de implementación (claves predecibles, cripto débil)
# -> a veces existen descifradores gratuitos (ver abajo)
# recomendación general: NO pagar (financia el crimen, sin garantía de recuperar)
# comprobar primero descifradores gratuitos:
No More Ransom (nomoreransom.org) -> descifradores por familia si la cripto era débil
ID Ransomware -> identificar la familia por la nota/extensión
# la recuperación real viene de los BACKUPS (si existen y están intactos)
# cerrar los vectores de acceso inicial:
- MFA en VPN/RDP/correo; no exponer RDP a Internet; parchear (VPN appliances, ver net-vpn)
- formación anti-phishing; filtrado de correo; deshabilitar macros
# limitar el impacto:
- mínimo privilegio y segmentación (que un host no pueda cifrar toda la red)
- endurecer AD (los despliegues masivos usan DA + GPO/PsExec -> ver Windows & AD)
# la regla 3-2-1: 3 copias, 2 medios distintos, 1 offline/inmutable
- backups OFFLINE o INMUTABLES (que el ransomware no pueda cifrar ni borrar)
- probar las restauraciones periódicamente (un backup no verificado no es un backup)
- proteger los propios backups (credenciales separadas; el atacante los busca primero)
# detección temprana (antes del cifrado):
- actividad de recon/lateral/escalada en AD (ver Windows & AD, dfir)
- borrado de Shadow Copies (vssadmin), detención masiva de servicios -> alerta de alta prioridad
- cifrado masivo (muchos renames/writes) -> EDR con rollback/canary files
# respuesta (ver dfir):
- aislar inmediatamente los hosts afectados (contener la propagación)
- identificar el alcance, el vector inicial y la familia
- restaurar desde backups limpios; rotar TODAS las credenciales (asumir compromiso total)
- investigar la exfiltración (doble extorsión) -> implicaciones legales/notificación
  • Prevención: MFA, parcheo, no exponer RDP, anti-phishing, mínimo privilegio, segmentación.
  • Backups 3-2-1 offline/inmutables y probados — la defensa más importante.
  • Detección temprana de la intrusión (no solo del cifrado): recon/lateral/escalada en AD.
  • Plan de respuesta a incidentes ensayado (ver dfir); EDR con detección de comportamiento.
  • Mapear a MITRE ATT&CK (TA0040 Impact: T1486 Data Encrypted for Impact).
  • Análisis: familia, esquema de cripto, nota, extensión (estático)
  • Lógica anti-recuperación (borrado de Shadow Copies, stop de servicios)
  • Comportamiento de cifrado masivo en lab aislado (dinámico)
  • Identificar la familia (ID Ransomware) y buscar descifrador (No More Ransom)
  • Prevención: MFA/parcheo/RDP/anti-phishing/segmentación
  • Backups 3-2-1 offline/inmutables y restauración probada
  • Detección temprana de la intrusión (recon/lateral/escalada)
  • Plan de respuesta: aislar, alcance, restaurar, rotar credenciales, exfiltración