24 de febrero de 2022

Aumento reciente de los ataques de malware Wiper: los MSP prestan atención a las advertencias

Por Ryan Weeks
Malware

A raíz de los recientes acontecimientos internacionales, el mundo se enfrenta a un aumento de las amenazas de violaciones de la ciberseguridad. Con el reciente aumento del uso del malware Wiper, los MSP deben prestar atención a las advertencias y no subestimar la posibilidad de que se produzcan graves interrupciones.

Los ataques Wiper tienen como objetivo causar daño y destrucción al «borrar» por completo el disco duro del dispositivo que infectan. La motivación para utilizar malware Wiper es, esencialmente, borrar toda prueba de existencia, básicamente para ocultar algo que la otra parte quiere evitar que se exponga al mundo (más recientemente, Rusia tratando de ocultar sus huellas en los avances y ataques contra Ucrania).

El malware Wiper ataca los datos (en archivos almacenados), los sistemas operativos e incluso las copias de seguridad. Tan pronto como se activa, el Wiper destruye inmediatamente los datos y hace todo lo posible para garantizar que estos sean irrecuperables, destruyendo las copias de seguridad.

La historia del malware Wiper

En 2017, NotPetya provocó lo que algunos consideran el ciberataque más devastador del mundo, con el objetivo de cifrar el disco duro de las computadoras infectadas, mientras que sus herramientas le permitieron propagarse a nivel mundial e infectar muchas más máquinas. El malware no solo afectó a su víctima prevista, es decir, Ucrania, sino que se extendió a numerosas máquinas en todo el mundo. Se vieron afectados hospitales en Pensilvania, fábricas en Tasmania y muchas otras empresas multinacionales de diversos sectores.

Luego, en 2019, el ransomware GermanWiper afectó gravemente a las víctimas al destruir de forma permanente los datos de los usuarios. Aunque técnicamente se trata de un ransomware, los usuarios que pagaron el rescate no pudieron recuperar sus datos, ya que GermanWiper borra los datos en lugar de cifrarlos.

¿Qué puedes hacer para prevenir los ataques de Wiper?

Para proteger sus sistemas y datos contra los ataques de Wiper, es más importante que nunca contar con múltiples capas de capacidades que ayuden a proteger, detectar, responder y recuperarse de los ataques.

PROTECT

  • Copias de seguridad: Es necesario realizar copias de seguridad periódicas con integridad comprobada para garantizar la capacidad de recuperación, a fin de poder responder a los ataques y recuperarse de ellos. Dada la frecuencia con la que los atacantes se dirigen a las copias de seguridad en escenarios de ataques de ransomware y wiper, es importante que las copias de seguridad locales estén aisladas del resto de los sistemas locales. Una ubicación de recuperación alternativa y aislada garantiza que los datos de las copias de seguridad replicadas puedan recuperarse en el mismo lugar donde se encontraban los datos de la copia de seguridad principal, en caso de que estos sean destruidos o alterados.
  • Seguridad de redes: Segmenta las redes de manera lógica para minimizar el impacto y la propagación de malware. Segmenta las redes por función: ¿Es necesario que los empleados de ventas y mercadotecnia compartan los mismos recursos de red que los que ocupan puestos técnicos? Una buena práctica consiste en separar la administración de TI, la ciberseguridad y el VoIP, así como los segmentos de red inalámbrica (para invitados y local). La segmentación de las redes dificulta que las amenazas se propaguen lateralmente a partir de un único punto de acceso a la red.
  • Administración de parches: Mantener los sistemas operativos y el software actualizados, o «parcheados», corrige errores o vulnerabilidades en los sistemas de redes de TI. Las herramientas de administración de parches permiten una implementación controlada y automatizada de los parches en los sistemas. Como resultado, se crea un entorno más resistente a las vulnerabilidades conocidas, al proporcionar a los MSP información detallada sobre las aplicaciones y los dispositivos que podrían estar en riesgo, y al ayudar a automatizar la implementación de los parches.
  • Seguridad del correo electrónico: Asegúrate de contar con una capa avanzada de protección contra amenazas para el correo electrónico que sirva como primera línea de defensa contra los intentos de phishing y el malware enviado por correo electrónico. Este malware suele ser el precursor de ataques más graves, disruptivos y destructivos.

DETECTAR y RESPONDER

  • Seguridad de dispositivos: Cuando se trata del malware de borrado, la prevención, la eliminación y la recuperación son difíciles de lograr. Para maximizar las posibilidades de eliminación y recuperación, es necesario poder detectar estas amenazas a tiempo. La mejor manera de hacerlo es asegurarte de contar con una solución antimalware avanzada y eficaz que detecte las técnicas y los comportamientos del sistema más comunes utilizados por el malware de borrado, que te alerte en tiempo real sobre posibles amenazas y que te ayude a responder e aislar las amenazas identificadas.
  • Seguridad de las credenciales: Muchos ataques comienzan con el robo de una credencial válida de un empleado. Los servicios eficaces de monitoreo de violaciones de credenciales te alertan cuando una credencial de un empleado se ve comprometida y te dan tiempo para tomar medidas correctivas, antes de que la credencial se utilice para obtener acceso a las redes y sistemas de TI.

RECOVER

  • Continuidad del negocio y recuperación ante desastres: Contar con copias de seguridad es excelente, pero necesitas un plan probado sobre cómo te recuperarás de ataques como el ransomware y el malware que borra datos. Es de máxima prioridad recuperar los sistemas de TI o tecnológicos que respaldan las funciones críticas del negocio. Lo ideal es que esos sistemas se hayan enumerado durante una evaluación de impacto en el negocio, a medida que trabajas para identificar los sistemas clave que necesitan protección. Estos planes y las pruebas previas de los mismos garantizan que tu negocio se mantenga en funcionamiento en medio de un evento disruptivo y desastroso.

La recuperación es posible

En caso de que hayas sido infectado por el malware Wiper, Datto Cloud Deletion Defense (CDD) te permite recuperar el acceso a las instantáneas en la nube que se han borrado. Ya sea que un agente se haya borrado por error o de manera maliciosa, CDD ofrece una oportunidad para recuperar estos datos en la nube. 

La Agencia de Ciberseguridad y Seguridad de la Infraestructura recomienda que todas las organizaciones, sin importar su tamaño, adopten una postura más rigurosa en lo que respecta a la protección de sus activos más críticos. Acompáñame el próximo lunes 28 de febrero a la 1 p. m. ET, cuando hablaré de esto con más detalle en The CyberCall.Regístrate ahora.

Siguientes lecturas recomendadas