¿Qué es el ransomware Ryuk y cómo funciona?
¿Qué es el ransomware Ryuk?
Ryuk es un tipo de ransomware que, una vez instalado, encripta los archivos del sistema infectado. Por lo general, el rescate se exige en bitcoins u otras criptomonedas. Ryuk ha atacado a muchas organizaciones grandes que utilizan Microsoft Windows y sistemas relacionados.
Se detectó por primera vez en agosto de 2018 y, aunque en un principio se pensó que era un grupo que operaba desde Corea del Norte, ahora se cree que fue creado por hackers rusos.
El 70 % de los proveedores de servicios gestionados (MSP) señalan que el ransomware es la amenaza de malware más común para sus clientes. La protección contra Ryuk y la gestión de un ataque son una funcionalidad fundamental y un factor diferenciador clave para los MSP.
¿Qué tiene de especial el ransomware Ryuk y por qué tiene tanto éxito?
Ryuk se distingue por ser, tal como lo define Microsoft, un ataque de ransomware operado por humanos. Los atacantes utilizan tácticas de selección de objetivos y de ocultación muy sofisticadas para garantizar una alta tasa de éxito.
El hecho de que sean operados por humanos significa que los atacantes ejecutan ataques de múltiples niveles contra las redes de las empresas.
Todo comienza con una selección cuidadosa de los objetivos, en lugar de adoptar un enfoque automatizado de «disparar a ciegas», y requiere un conocimiento tanto amplio como específico de la infraestructura del objetivo para tener éxito.
A continuación, utiliza herramientas como Mimikatz para robar las credenciales de los usuarios, tras lo cual se recurre a herramientas como PowerShell Empire para realizar reconocimientos y desplazarse lateralmente por el entorno, para finalmente llevar a cabo una escalada de privilegios a través del administrador de dominio.
No se trata de una incursión rápida. Es un ataque prolongado y continuo en el que hay personas reales activas dentro de la red, recopilando datos.
Por lo general, los atacantes eligen cuidadosamente a sus víctimas, y se enfocan en grandes organizaciones en lugar de en personas individuales. Esto no solo ha llevado al ransomware Ryuk a los titulares, sino que también les ha reportado a los operadores del ransomware millones de dólares en pagos de rescate.
Ataques famosos de Ryuk en las noticias
Según se informa, entre las víctimas de los ataques de Ryuk se encuentran grandes organizaciones, gobiernos locales, hospitales y otras entidades. Por ejemplo:
- El Departamento de Servicios Sociales
- Tribune Publishing, incluyendo Los Angeles Times, Chicago Tribune, Wall Street Journal y The New York Times
- Comité de Servicios de Asistencia Jurídica Pública de Boston
- Condado de Jackson, Georgia, (pagó un rescate de 400 000 dólares)
- Riviera Beach, Florida (pagó un rescate de 594 000 dólares)
- Condado de LaPorte, Indiana (pagó un rescate de 130 000 dólares)
¿Cómo se distribuye Ryuk?
Al igual que muchas otras variantes, los ataques del ransomware Ryuk se propagan principalmente a través de un correo electrónico de phishing.
Según la Agencia de Seguridad Cibernética y de Infraestructura de EE. UU. (CISA), Ryuk se propaga a través de «campañas de phishing que contienen enlaces a sitios web maliciosos que alojan el malware o archivos adjuntos que contienen el malware».
En pocas palabras, un usuario recibiría un correo electrónico de phishing que, a primera vista, parece legítimo. Adjunto al correo hay un documento de Microsoft Office comprometido. Este documento podría llamarse «Resultados trimestrales» o algo igualmente inofensivo. Sin embargo, al abrir el documento, los atacantes utilizan la función de macro para comenzar a ejecutar código. Una vez iniciado este proceso, los atacantes utilizan un conjunto de herramientas para moverse lateralmente dentro de la organización y obtener privilegios de acceso cada vez mayores.
Ryuk fue identificado hace más de dos años. ¿Por qué sigue causando estragos?
Los ataques de ransomware cambian constantemente. Los atacantes están aprovechando la automatización para mutar variantes comunes de amenazas, lo que da lugar a un aumento masivo de amenazas inéditas.
Esta es una técnica muy utilizada que permite a los atacantes eludir la mayoría de las soluciones de seguridad, las cuales suelen identificar erróneamente las variantes de amenazas existentes, incluso cuando las amenazas originales ya tienen sus firmas registradas. Esta vulnerabilidad permite a los atacantes seguir atacando a las organizaciones, eludir sus soluciones de seguridad existentes e implementar su carga útil en la red de la víctima.
Combata las últimas amenazas con las soluciones contra el ransomware de Datto >
El antiguo Ryuk frente al nuevo Ryuk
En enero de 2021, se identificó una nueva variante de Ryuk. Constantemente surgen nuevas variantes, pero esta tuvo un impacto enorme, ya que cuenta con capacidades similares a las de un gusano que le permiten propagarse lateralmente de manera automática dentro de las redes infectadas. Las versiones anteriores de Ryuk no podían desplazarse lateralmente de manera automática por una red y requerían un dropper y, posteriormente, un desplazamiento manual. La nueva versión consiste en un gusano informático que propaga copias de sí mismo de un dispositivo a otro sin necesidad de intervención humana.
Cómo protegerse contra la próxima variante de Ryuk, incluso antes de saber que existe
Como hemos señalado anteriormente, Ryuk, al igual que otros casos comunes de ransomware, se distribuye principalmente mediante correos electrónicos de phishing o spear-phishing. El phishing es engañoso e incluso los expertos cibernéticos más experimentados no siempre son capaces de detectarlo. Por lo tanto, además de educar a los empleados sobre cómo evitar las amenazas de phishing, la mejor defensa contra este tipo de ataques, tanto para usted como para sus clientes, es asegurarse de utilizar una protección avanzada para el correo electrónico y otras herramientas de colaboración, una que cubra tanto el phishing como el malware. Al seleccionar una solución de protección, elija una que utilice un mecanismo de detección independiente del tipo de ataque, de modo que proteja contra variantes desconocidas de Ryuk a medida que surjan.
Además, dado que Ryuk busca el eslabón más débil de la cadena, es muy recomendable escanear constantemente su red y sus sistemas en busca de vulnerabilidades de seguridad y aplicar los parches correspondientes tan pronto como se detecten.
¿Cuál es la demanda de rescate en los ataques de Ryuk?
Los montos de los rescates varían, pero hay registros de ataques de Ryuk en los que se exigieron rescates de millones de dólares. Recuerde que pagar el rescate no es la solución para escapar de un ataque de ransomware.
Cómo detectar y detener las infecciones de Ryuk
En primer lugar, es importante contar con sistemas de detección y corrección de ransomware, tanto para ti como proveedor de servicios de gestión (MSP) como para tus clientes. La detección de ransomware es un componente de los sistemas de respaldo que puede reducir el impacto de un ataque. Al detectar un ataque a tiempo, los sistemas pueden aislarse y recuperarse rápidamente para evitar tener que pagarle un rescate al atacante a cambio del descifrado.
Por ejemplo, la solución de monitoreo y administración remota (RMM) de Datto les permite a los proveedores de servicios gestionados (MSP) monitorear, administrar y brindar soporte de forma remota a todos los dispositivos finales incluidos en el contrato. Esto ofrece una capa adicional de seguridad, que cuenta con detección nativa de ransomware.
Si se detecta un ransomware, Datto RMM envía automáticamente alertas que permiten a los MSP tomar medidas proactivas. Estas incluyen detener el proceso del ransomware y aislar el dispositivo infectado para evitar que el ransomware se propague. Esto sirve para reducir el tiempo de inactividad y evita que los MSP tengan que esperar a que los clientes informen de posibles infecciones.
Además de RMM, los MSP pueden hacer uso de los servicios de respaldo y recuperación de Datto, que son la única forma de garantizar la continuidad del negocio para los clientes.
Datto ofrece varias soluciones , entre las que se incluyen:
- Un paquete completo de continuidad de negocios y recuperación ante desastres (BCDR): por ejemplo, Datto Unified Continuity, que cubre todas las necesidades de continuidad de negocios y recuperación ante desastres, incluida la protección de servidores, archivos, computadoras personales y aplicaciones SaaS
- Datto SIRIS, una solución integral y confiable de continuidad de negocios y recuperación ante desastres diseñada para proveedores de servicios gestionados (MSP) con el fin de prevenir la pérdida de datos y minimizar el tiempo de inactividad de los clientes
- Datto ALTO, una solución de continuidad de negocios y recuperación ante desastres, pequeña pero potente, diseñada para proveedores de servicios gestionados (MSP) con el fin de minimizar el tiempo de inactividad y prevenir de manera eficiente la pérdida de datos de sus clientes de pequeñas empresas
- Endpoint Backup de Datto para PC, que protege las computadoras con Windows de los clientes de MSP contra el tiempo de inactividad y la pérdida de datos, y recupera rápidamente los datos en caso de desastre
- SaaS Protection, que ofrece copias de seguridad de nube a nube confiables y seguras para Microsoft 365 y Google Workspace, con el fin de garantizar la protección de los datos críticos en la nube
Ryuk ya ha demostrado que seguirá evolucionando constantemente para eludir las soluciones de seguridad. Los MSP deben poder ofrecer a sus clientes soluciones reales y prácticas que aborden esta amenaza constante.




