04 de junio de 2024

¿Las copias de seguridad basadas en software ponen en riesgo los datos de sus clientes?

Por Adam Marget
Gestión de parchesDatto RMM

Como proveedor de servicios gestionados (MSP), pones en juego tu negocio y tu reputación al ofrecer servicios consistentes, confiables y eficaces para mantener a tus clientes en funcionamiento. Los datos son uno de los activos más valiosos de tus clientes y están bajo ataque constante. A medida que los ciberdelincuentes cambian su enfoque de las grandes empresas para centrarse en las pymes, la frecuencia, la sofisticación y el daño cada vez mayores que causan los ataques modernos —como el ransomware— ponen de relieve el papel crucial de una solución resiliente de continuidad de negocios y recuperación ante desastres (BCDR).

En la economía digital actual, que funciona las 24 horas del día, los 7 días de la semana, es esencial contar con un BCDR probado y seguro que facilite una respuesta rápida ante un ciberataque y mitigue los daños que este causa. Sus copias de seguridad son la última línea de defensa de sus clientes y, como tales, suelen ser el primer objetivo de los actores maliciosos. Si confía en una solución de copia de seguridad basada en software, los datos de sus clientes pueden estar en peligro.

El ransomware y otros actores criminales aprovechan cuatro vectores de ataque principales para atacar el software de copia de seguridad:

  1. Ataque a Active Directory
  2. Toma de control del host virtual
  3. Ataques a software basado en Windows
  4. Vulnerabilidades y exposiciones comunes (CVE) con puntuación alta

Ataque a Active Directory

Para muchos (si no todos) de sus clientes, Active Directory (AD) es fundamental. AD proporciona gestión de identidades y accesos para que los usuarios inicien sesión en los sistemas informáticos, actuando como puerta de entrada a su red corporativa. Por ello, los ataques a AD constituyen una poderosa técnica de extorsión, ya que sin él, todas las operaciones y la productividad se paralizan.

Muchas organizaciones pueden optar por integrar su software de respaldo con AD para optimizar la administración aprovechando las cuentas de usuario, las membresías de grupo y las estructuras organizativas existentes. AD también se puede utilizar para automatizar la autenticación de usuarios y el control de acceso, lo que facilita a los técnicos el uso de los permisos de AD para controlar quién tiene acceso al software y a la infraestructura subyacente.

En caso de un ataque contra dicha configuración, Active Directory se convierte en un punto único de falla tanto para el entorno de producción como para el de respaldo. El ransomware no encripta el Active Directory en sí, sino que lo utiliza para acceder y encriptar los hosts conectados y los sistemas unidos al dominio, incluido el software de respaldo. Por otra parte, la creación o la escalada de credenciales robadas brinda a los actores maliciosos acceso directo al software de respaldo. Las pruebas realizadas con variantes notorias de ransomware, como WannaCry, TeslaCrypt y Jigsaw, revelaron que no solo no se desactivaron los servicios de dominio relevantes, sino que la base de datos de Active Directory que almacena las credenciales de los usuarios tampoco estaba cifrada.

Toma de control del host virtual (credenciales comprometidas, escape de DC o VM)

La tecnología de virtualización permite un uso más eficiente de los recursos físicos del servidor, ya que permite que varios servidores virtuales (servidores de aplicaciones, servidores de archivos, servidores web, etc.) se ejecuten en un único servidor físico (el host). Los servidores virtuales (denominados máquinas virtuales o VM) son, por diseño, entornos autónomos que se ejecutan a partir de los recursos del host, pero que por lo demás están aislados del sistema operativo del host y de otras máquinas virtuales que se ejecutan en el host.

Un ataque de escape de máquina virtual utiliza un exploit, como una configuración incorrecta o vulnerabilidades en las herramientas invitadas o en el código del hipervisor, para comprometer el comportamiento típico del entorno virtual al permitir que el sistema operativo de una máquina virtual interactúe directamente con el hipervisor. En un ataque exitoso, la máquina virtual «escapa» del aislamiento para tomar el control del sistema operativo del host y de todas las demás máquinas virtuales que se ejecutan en el host, incluido cualquier software de respaldo.

La infraestructura subyacente está en riesgo debido al movimiento lateral y a una superficie de ataque en expansión. Para interrumpir aún más las operaciones, los actores maliciosos pueden filtrar datos, implementar código malicioso o ejecutar ataques de denegación de servicio.

Ataques a software basado en Windows

Windows cuenta con una cuota de mercado de sistemas operativos de más del 70 %, por lo que no es de extrañar que los atacantes tengan al software basado en Windows firmemente en su punto de mira. Los ataques contra entornos Windows se centran en aprovechar configuraciones incorrectas y vulnerabilidades inherentes a diversas versiones y lanzamientos del sistema operativo. En algunos casos, las técnicas de ataque conocidas (como la exfiltración automatizada de datos) no se pueden mitigar fácilmente mediante controles preventivos, ya que se llevan a cabo abusando de las funciones nativas.

La superficie de amenaza de Windows es amplia, pero también fragmentada debido al gran número de versiones y lanzamientos. Sin embargo, existen puntos en común que suponen un riesgo. Dado que a menudo están configurados para ejecutarse de forma predeterminada, los actores maliciosos suelen explotar estos servicios dentro del ecosistema de Windows como vector de acceso:

  • Microsoft IIS (Servicios de Información de Internet): Los atacantes aprovecharán las vulnerabilidades de IIS para obtener acceso no autorizado al software del servidor web.
  • WebDAV (Web Distributed Authoring and Versioning): una extensión HTTP que permite a los clientes manipular archivos en un servidor web.
  • SMB/CIFS (Protocolo de bloque de mensajes del servidor): Protocolo para compartir archivos que se utiliza para autenticarse e interactuar con un sistema Windows.
  • RDP (Protocolo de escritorio remoto): proporciona acceso remoto para autenticarse e interactuar con un sistema Windows.
  • WinRM (Protocolo de administración remota de Windows): facilita el acceso remoto a los sistemas Windows.

CVE con puntuación alta

Common Vulnerabilities and Exposures (CVE) es una base de datos de problemas de seguridad de la información divulgados públicamente. Gestionada y mantenida por el Centro Nacional de Investigación y Desarrollo en Ciberseguridad Financiado con Fondos Federales (FFRDC), CVE está patrocinada por el gobierno federal de los Estados Unidos, con la colaboración del Departamento de Seguridad Nacional (DHS) y la Agencia de Infraestructura de Ciberseguridad (CISA).

Desde que se inició el programa en 1999, se han emitido más de 130,000 identificadores CVE. En los últimos años, se han notificado entre 10,000 y 15,000 nuevos CVE cada año. Los grandes proveedores de software representan una parte significativa de los CVE notificados. Microsoft y Oracle, por ejemplo, tienen más de 6000 CVE notificados en sus diversas líneas de productos de software. El Sistema Común de Puntuación de Vulnerabilidades (CVSS) asigna puntuaciones de gravedad (de 0 a 10, siendo 10 la más grave) a las vulnerabilidades para ayudar a los usuarios a priorizar los recursos y las respuestas según el nivel de amenaza.

Es fundamental monitorear los CVE para mantenerse informado sobre posibles vulnerabilidades en toda su pila de software y estar al tanto de los avisos de los proveedores. Por ejemplo, el CVE-2023-27532 es un exploit conocido que aprovechan las bandas de ransomware y que permite a un usuario no autenticado que opera dentro de la infraestructura de respaldo extraer credenciales cifradas de la base de datos de configuración para obtener acceso a los hosts de dicha infraestructura.

Otros CVE destacados que se han notificado recientemente en relación con el software de copia de seguridad incluyen riesgos de apropiación de cuentas a través del relé New Technology LAN Manager (NTLM), lo que permite a usuarios no autorizados iniciar sesión como cualquier usuario en la interfaz web de un administrador empresarial y realizar la ejecución remota de código (RCE) en un servidor de consola de un proveedor de servicios.

Resiliencia de datos con Datto

Garantizar la resiliencia cibernética de sus clientes va más allá de una simple solución de respaldo. La seguridad y la inmutabilidad del entorno de respaldo son fundamentales, pero la estrategia y la implementación son igualmente importantes.

Realizar copias de seguridad de los datos de manera adecuada, protegerlas y probar la recuperación es clave para garantizar la continuidad del negocio de tus clientes en caso de un ataque. Datto ofrece dispositivos de copia de seguridad reforzados, listos para usar y basados en Linux que aíslan las copias de seguridad de cualquier infraestructura virtual y las almacenan fuera de la superficie de ataque de Windows. La detección de ransomware alerta a los técnicos sobre los primeros indicios de infección, y la nube inmutable de Datto proporciona imágenes de las copias de seguridad fuera del sitio, protegidas mediante múltiples capas de seguridad.

La defensa contra el ransomware y las amenazas cibernéticas avanzadas requiere un esfuerzo multifacético y continuo que va más allá de las copias de seguridad y la recuperación. La capacitación en concienciación de los usuarios, los controles de seguridad y una estrategia de BCDR bien probada contribuyen a mantener la seguridad de sus clientes.

Confiar únicamente en copias de seguridad basadas en software pone en riesgo a tus clientes. Si quieres saber más sobre cómo las soluciones de Datto y la nube inmutable pueden ayudarte a reforzar tus defensas, ¡ponte en contacto con nosotros hoy mismo!   

Siguientes lecturas recomendadas