06 de noviembre de 2020

Tipos comunes de ransomware

Por Courtney Heinbach
RansomwareDatto MDR

Dado que constantemente surgen nuevas variantesde ransomware, puede resultar complicado mantenerse al tanto de las diferentes cepas. Si bien cada una de estas cepas de malware es diferente, a menudo recurren a tácticas similares para aprovecharse de los usuarios y retener los datos encriptados como rehenes.

Las 10 variedades de ransomware más conocidas

  • Bad Rabbit
  • Cryptolocker
  • GoldenEye
  • Jigsaw
  • Locky
  • Maze
  • NotPetya
  • Petya
  • Ryuk
  • Wannacry

Tipos de ransomware

Aunque existen innumerables variantes de ransomware, estas se clasifican principalmente en dos tipos principales: el cripto-ransomware y el ransomware de bloqueo.

¿Qué es el ransomware Crypto?

El cripto-ransomware encripta archivos valiosos en una computadora para que no se puedan usar. Los ciberdelincuentes que usan ataques de cripto-ransomware ganan dinero reteniendo los archivos y exigiendo a las víctimas que paguen un rescate para recuperarlos.

¿Qué es el ransomware Locker?

A diferencia del cripto-ransomware, el ransomware Locker no encripta los archivos. En cambio, va un paso más allá y bloquea el acceso de la víctima a su dispositivo. En este tipo de ataques, los ciberdelincuentes exigirán un rescate para desbloquear el dispositivo.

En ambos tipos de ataque, los usuarios pueden quedarse sin ninguna otra opción para volver a la normalidad. Por eso es fundamental tomar medidas para preparar sus sistemas y poder recuperarse sin caer víctimas de los ciberatacantes.

Cómo protegerse de los ataques de ransomware

El ransomware es uno de los principales problemas a los que se enfrentan hoy en día los MSP, y algunas variantes, como Wannacry, aprovechan las máquinas sin parches o desactualizadas. Al mismo tiempo, otras dependen de la interacción humana para activarse. Es esencial asegurarse de aplicar las mejores prácticas de seguridad para minimizar el riesgo de ser víctima de un ataque de ransomware. Al aprovechar el poder de Datto, los MSP pueden proteger y recuperar las máquinas en caso de que se vean afectadas por un ataque de ransomware.

¿Por qué esperar para estar protegido? Solicite una demostración de Datto hoy mismo

 

Resumen de las variantes más comunes de ransomware

Bad Rabbit

Una variante de ransomware que ha infectado a organizaciones en Rusia y Europa del Este. Bad Rabbit se propaga a través de una actualización falsa de Adobe Flash en sitios web comprometidos. Cuando el ransomware infecta una máquina, los usuarios son redirigidos a una página de pago en la que se les exige 0,05 bitcoins. 

Cerber

Cerbertiene como objetivo a los usuarios de Microsoft 365 en la nube y ha afectado a millones de usuarios mediante una elaborada campaña de phishing. Este tipo de malware pone de relieve la creciente necesidad de contar con copias de seguridad de SaaS, además de las locales.

CryptoLocker

El ransomware ha existido de una forma u otra durante las últimas dos décadas, pero realmente saltó a la fama en 2013 conCryptoLocker. La red de bots original de CryptoLocker fue desmantelada en mayo de 2014, pero no sin antes que los hackers responsables extorsionaran a las víctimas por casi 3 millones de dólares. Desde entonces, los hackers han copiado ampliamente el enfoque de CryptoLocker, aunque las variantes que operan hoy en día no están directamente vinculadas a la original. La palabra CryptoLocker, al igual que Xerox y Kleenex en sus respectivos ámbitos, se ha convertido casi en sinónimo de ransomware.

CryptoWall

CryptoWallsaltó a la fama tras la caída del CryptoLocker original. Apareció por primera vez a principios de 2014, y desde entonces han surgido variantes con diversos nombres, entre ellos CryptoBit, CryptoDefense, CryptoWall 2.0 y CryptoWall 3.0. Al igual que CryptoLocker, CryptoWall se distribuye a través de spam o kits de explotación.

Crysis

El ransomware Crysis encripta archivos en unidades fijas, extraíbles y de red mediante un algoritmo de encriptación robusto, lo que dificulta su descifrado en un plazo razonable. Por lo general, se propaga a través de correos electrónicos que contienen archivos adjuntos con doble extensión, lo que hace que el archivo parezca no ejecutable. Además de los correos electrónicos, también puede disfrazarse como un instalador legítimo de aplicaciones.

CTB-Locker

Los delincuentes detrásde CTB-Lockeradoptan un enfoque diferente para la distribución de malware. Siguiendo el ejemplo de Girl Scout Cookies y Mary Kay Cosmetics, estos hackers subcontratan el proceso de infección a socios a cambio de una parte de las ganancias. Esta es una estrategia comprobada para lograr grandes volúmenes de infecciones de malware a un ritmo más rápido.

GoldenEye

GoldenEye es similar al prolífico ransomware Petya. Los hackers difunden el ransomware GoldenEye a través de una campaña masiva dirigida a los departamentos de recursos humanos. Una vez descargado el archivo, se ejecuta una macro que encripta los archivos del equipo. Por cada archivo que encripta, GoldenEye agrega al final una extensión aleatoria de 8 caracteres. Posteriormente, el ransomware también modifica el MBR (registro maestro de arranque) del disco duro del usuario con un cargador de arranque personalizado. 

Jigsaw

Jigsaw encripta y elimina progresivamente los archivos hasta que se paga el rescate. El ransomware elimina un solo archivo después de la primera hora y, a partir de ahí, elimina cada vez más archivos por hora hasta llegar a las 72 horas, momento en el que se eliminan todos los archivos restantes.

KeRanger

Según ArsTechnica, se descubrió el ransomware KeRanger en un popular cliente de BitTorrent. KeRanger no se ha difundido ampliamente, pero se le conoce como el primer ransomware totalmente funcional diseñado para bloquear aplicaciones de Mac OS X.

LeChiffre

«Le Chiffre», que proviene del sustantivo francés «chiffrement», que significa «cifrado», es el villano principal de la novela Casino Royale de James Bond, quien secuestra a la amada de Bond para atraerlo a una trampa y robarle su dinero. A diferencia de otras variantes, los hackers deben ejecutar LeChiffre manualmente en el sistema comprometido. Los ciberdelincuentes escanean automáticamente las redes en busca de escritorios remotos con poca seguridad, inician sesión en ellos de forma remota y ejecutan manualmente una instancia del virus.

Siguientes lecturas recomendadas