18 may 2021

¿Qué es el ransomware Maze y cómo funciona?

Por Rotem Shemesh
RansomwareAnálisis de amenazas

El ransomware Maze ha estado constantemente en los titulares desde que se informó de su aparición por primera vez en mayo de 2019. Se ha utilizado para atacar a empresas individuales, gobiernos y, cada vez más —y quizás lo más preocupante—, a proveedores de servicios gestionados (MSP). Esto es especialmente preocupante, ya que, una vez que un MSP se ve comprometido, esto afecta a todos sus clientes, a los socios comerciales de sus clientes y así sucesivamente, en una cadena de destrucción casi interminable. Aunque Maze fue desactivado en noviembre de 2020, existen innumerables variantes de ransomware que representan una amenaza para las empresas de todo el mundo. 

Entonces, ¿qué es el ransomware Maze, por qué es tan famoso y qué lo hace diferente?

¿Qué es el ransomware Maze?

Para empezar a entender el ransomware Maze, es importante definir qué es exactamente. El ransomware Maze en sí mismo es un archivo binario de 32 bits, que suele presentarse como un archivo .exe o .dll.

Una vez que Maze se instala en la computadora de un usuario final (más adelante explicaremos «cómo»), hace lo siguiente:

  • Cifra los archivos de los usuarios y envía una solicitud de pago de rescate
  • Copia los datos de los usuarios para venderlos más tarde, probablemente en la Dark Web, lo que agrava la infección y la convierte de «ransomware» en «violación de datos»
  • Crea puertas traseras para permitir que los autores maliciosos detrás del ransomware tengan acceso continuo al sistema
  • Intenta propagarse dentro de la red y más allá

El código de Maze es sofisticado e incluye muchas técnicas de ofuscación diseñadas para eludir las técnicas de seguridad habituales y a los equipos de seguridad.

Entre las organizaciones que se cree que han sido afectadas por el ransomware Maze se encuentran Canon, el gigante tecnológico y de consultoría Cognizant, y Conduent, que brinda servicios de recursos humanos e infraestructura de pagos a «la mayoría de las empresas de la lista Fortune 100 y a más de 500 gobiernos». El impacto del ransomware Maze fue tan grande que el FBI emitió una advertencia específica al respecto.

Descubra cómo Datto puede ayudarle a proteger su empresa contra los ataques de ransomware >

Cómo funciona el ransomware Maze

Implementación inicial

En la mayoría de los casos, Maze se instala en el equipo de la víctima mediante un correo electrónico de phishing —cada vez más común es el correo electrónico de spear-phishing— que contiene un archivo adjunto malicioso, como un documento de Microsoft Word con macros habilitadas o un archivo zip protegido con contraseña. Según los ejemplos observados en la red, este documento suele tener un nombre inocuo pero tentador, como «Informe trimestral» o «Conjunto de datos confidenciales».

Una vez que se ha implementado con éxito —es decir, cuando un usuario ha abierto el documento comprometido del ejemplo anterior de phishing—, comienza a propagarse dentro del sistema del usuario. Al mismo tiempo, empieza a extenderse lateralmente por la red, buscando privilegios de acceso cada vez mayores para causar más daño. Durante este periodo, los archivos comienzan a cifrarse, lo que a menudo afecta tanto al equipo local del usuario como al almacenamiento en la nube.

Es en este momento cuando suele aparecer la solicitud de pago del ransomware, en la que se detallan los requisitos del atacante y el método de pago, normalmente mediante criptomonedas.

Técnicas de evasión

¿Cómo elude el ransomware Maze las medidas de seguridad habituales?

En primer lugar, comienza con un archivo adjunto zip encriptado con una contraseña y/o un documento que incluye una macro. Esto hace que sea muy difícil para las soluciones de seguridad de correo electrónico detectar el ransomware Maze, porque:

  • No pueden abrir automáticamente el archivo protegido con contraseña
  • Normalmente no escanean archivos zip
  • Las macros de escaneo son un reto para estas soluciones

Búsqueda de vulnerabilidades

A continuación, el ransomware Maze escanea la red en busca de vulnerabilidades. Busca cualquier punto débil en la configuración de la red y en múltiples atributos de Active Directory. De esta manera, obtiene información crítica e inteligencia sobre la propia red y puede embarcarse en la siguiente fase de su siniestra misión.

Movimiento lateral

El ransomware Maze ahora comienza a desplazarse lateralmente dentro de la red. Para ello, primero analiza la máquina infectada en busca de pistas que le permitan pasar a la siguiente máquina y desplazarse por la red, buscando constantemente contraseñas que no estén bien protegidas. Si esto no da resultado, recurre a otros métodos, como el ataque de fuerza bruta para obtener acceso a nuevas cuentas de usuario.

Obtener privilegios elevados

El simple desplazamiento lateral no es suficiente para los atacantes. Quieren mejorar constantemente su nivel de privilegios de acceso para acceder a más información y obtener un mayor control sobre el sistema. A medida que se accede a privilegios cada vez más elevados, la propagación se vuelve más fácil y rápida.

Cómo protegerse contra el ransomware Maze

Hay cuatro formas principales de protegerse contra el ransomware Maze. Estas son:

  • Detección previa a la entrega de Maze
  • Protegiendo cada punto final
  • Prevención del movimiento lateral del ransomware
  • Copia de seguridad de sus datos

Detección previa a la entrega de Maze

Dado que la gran mayoría de los ataques del ransomware Maze comienzan con un correo electrónico de phishing, lo más lógico y eficaz es empezar por una solución de protección de correo electrónico en la nube. Esto detiene el problema en su origen, evitando daños mayores más adelante.

Protegiendo cada punto final

A continuación, es importante proteger cada terminal individual contra infecciones. En este sentido, una herramienta de monitoreo y administración remota (RMM) es fundamental para garantizar que ninguna máquina individual se haya visto comprometida y que cualquier intento de infectar máquinas individuales se detecte y se resuelva lo antes posible.

Prevención del movimiento lateral del ransomware

Como hemos visto, el ransomware Maze intentará desplazarse lateralmente dentro de la organización. Una vez más, en esta etapa, una herramienta de RMM es tu mejor opción para mantener segura tu red y aislar la máquina infectada, sin necesidad de apagar por completo toda la red.

Copia de seguridad de sus datos

Contar con una copia de seguridad adecuada de los datos es clave para garantizar la continuidad del negocio en caso de un ataque, y algo que te ayuda a dormir tranquilo por las noches. Específicamente para los MSP, este elemento es fundamental para garantizar que tus clientes cuenten con una solución de copia de seguridad, en el sentido más literal. En lo que respecta a la copia de seguridad de datos, existen numerosas soluciones disponibles, entre las que se incluyen:

  • Un paquete completo de continuidad de negocios y recuperación ante desastres (BCDR): por ejemplo, Datto Unified Continuity, que cubre todas las necesidades de continuidad de negocios y recuperación ante desastres, incluida la protección de servidores, archivos, computadoras personales y aplicaciones SaaS
  • Datto SIRIS, una solución integral y confiable de continuidad de negocios y recuperación ante desastres diseñada para proveedores de servicios gestionados (MSP) con el fin de prevenir la pérdida de datos y minimizar el tiempo de inactividad de los clientes
  • Datto ALTO, una solución de continuidad de negocios y recuperación ante desastres, pequeña pero potente, diseñada para proveedores de servicios gestionados (MSP) con el fin de minimizar el tiempo de inactividad y prevenir de manera eficiente la pérdida de datos de sus clientes de pequeñas empresas
  • Datto Cloud Continuity para PC, que protege las computadoras con Windows de los clientes de los proveedores de servicios gestionados (MSP) contra el tiempo de inactividad y la pérdida de datos, y recupera rápidamente los datos en caso de desastre
  • SaaS Protection, que ofrece copias de seguridad de nube a nube confiables y seguras para Microsoft 365 y Google Workspace, con el fin de garantizar la protección de los datos críticos en la nube

 

El ransomware Maze no va a desaparecer

Desafortunadamente, el ransomware Maze ha llegado para quedarse. Además, ya estamos viendo aparecer nuevas variantes que sin duda causarán más daños en el futuro. Dicho esto, la respuesta al ransomware Maze que se describe aquí es una forma sólida de proteger a los usuarios, a los clientes y a su organización contra Maze y otros ataques de ransomware.

Para obtener más información y ver cómo se aplicaría esto a tu empresa, solicita una demostración aquí.

Siguientes lecturas recomendadas