12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Cómo los grupos de ransomware aprietan los tornillos a las víctimas


Cuando los datos corporativos se exponen en un sitio de filtración dedicado, las consecuencias persisten mucho después de que el ataque haya desaparecido del ciclo de noticias.

Nombrar y avergonzar: cómo los grupos de ransomware cruzan los dedos por las víctimas

Cuando se trata de delitos cibernéticos, el cambio es probablemente la única constante. Mientras extorsión cibernética Mientras una categoría más amplia de delitos ha demostrado su capacidad de permanencia, el ransomware (posiblemente su “variante” más dañina) no vive ni muere sólo con el cifrado. El manual solía ser principalmente bloquear archivos o sistemas y exigir el pago por una clave de descifrado. Pero en los últimos años, las campañas han avanzado para combinar el cifrado con la exfiltración de datos y amenazas para hacer pública la información robada.

Aquí es donde entran en juego los sitios de fuga de datos especiales o sitios de fuga de datos (DLS). Los DLS aparecieron por primera vez a finales de 2019 y desde entonces se han convertido en la columna vertebral de la estrategia de doble extorsión. Los actores de amenazas roban datos corporativos (antes de cifrarlos) y luego convierten públicamente el botín en un arma, convirtiendo efectivamente un incidente de seguridad en una crisis pública en toda regla.

Por supuesto, los expertos en seguridad y las fuerzas del orden han estado observando este cambio durante años. El FBI y la CISA ahora describen habitualmente el ransomware como un problema de “robo de datos y extorsión”. Proyectos de seguimiento público como Ransomware.live apuntan en la misma dirección, aunque el número exacto de víctimas debe tratarse con cautela. Los sitios de filtración sólo reflejan lo que los delincuentes están “promoviendo”, no todo el universo de incidentes.

Examinemos el papel de los DLS en el ecosistema de ransomware y el impacto en las organizaciones víctimas.

¿Cómo utilizan los grupos de ransomware los sitios de fuga de datos?

Los sitios web están alojados en la web oscura y se puede acceder a ellos a través de la red Tor. A menudo publican una selección de datos robados y amenazan a las víctimas con revelarlos por completo a menos que se realice el pago. A veces el material se suelta después de que la víctima se niega a ceder, apretando aún más el tornillo. Información sobre las víctimas, el alcance del material robado e incluso plazos aparentemente inexorables forman parte de la estrategia.

Figura 1
Figura 1. Número de víctimas denunciadas públicamente en sitios de fuga de datos, recopiladas a través de ecrime.ch (Fuente: Informe de amenazas de ESET segundo semestre de 2025)

Lo que hace que la estrategia sea devastadora es la velocidad y el refuerzo. Una vez que el incidente sale a la luz, múltiples riesgos se consolidan en un momento único y altamente visible, y la organización afectada opera bajo una nube de sospecha e incertidumbre, a menudo incluso antes de que su personal de TI y de seguridad tenga una imagen completa de lo que se robó o de cuán extendida se ha extendido la infracción. Y, por supuesto, ese es el punto: los sitios de fuga de datos son una herramienta coercitiva.

Por este motivo están cuidadosamente seleccionados. Los atacantes a menudo publican suficiente material para demostrar que no están mintiendo: un puñado de contratos o una serie de correos electrónicos. Habrá más por venir a menos que la víctima ceda.

De hecho, el daño rara vez termina con la víctima original. Una vez que los datos se descartan o se revenden, se convierten en combustible para delitos posteriores y los equipos de seguridad los ven resurgir. Kits de phishing, Compromiso del correo electrónico empresarial (BEC) campañas y Esquemas de fraude de identidad. En los incidentes de la cadena de suministro, una infracción puede extenderse y exponer a los clientes y socios de la víctima. Este efecto en cascada es en parte la razón por la que las autoridades ven el ransomware como un riesgo sistémico en lugar de una serie de percances aislados.

Figura 2. Ubicación típica de fuga de LockBit
Figura 2. Ubicación típica de fuga de LockBit (Fuente: investigación de ESET)
Figura 3. Página de filtración de datos del ransomware Medusa
Figura 3. Página de filtración de datos del ransomware Medusa

Imprimir por diseño

Cada elemento de una filtración está diseñado para maximizar la presión psicológica.

  • Evidencia de acceso no autorizado. Las pandillas publican documentos de muestra, como contratos y correos electrónicos internos, para demostrar que el robo fue real y la amenaza creíble.
  • urgencia: Los cronómetros y las cuentas regresivas crean la sensación de que el tiempo se acaba, ya que las decisiones tomadas bajo presión de tiempo tienden a favorecer a la parte que controla el reloj.
  • Exposición pública: Incluso si los datos robados nunca se divulgan públicamente, la mera asociación con una infracción provoca daños a la reputación que pueden tardar años en repararse.
  • Riesgo regulatorio: Según marcos como GDPR, HIPAA y un creciente mosaico de leyes estatales de privacidad en los EE. UU., una violación de datos personales confirmada puede resultar en divulgaciones obligatorias, investigaciones y multas.
Figura 4. Sitio web de filtración de datos de World Leaks
Figura 4. Sitio web de filtración de datos de World Leaks

Más allá del chantaje

Algunos operadores de ransomware como servicio (RaaS) han ampliado las capacidades de los sitios de fugas. Antes de que las fuerzas del orden confiscaran su infraestructura a LockBit a principios de 2024, ejecutó un programa de recompensas por errores en su sitio de filtración y ofreció pagos a cualquiera que encontrara vulnerabilidades en su código.

Otros organizan “trabajos” para miembros de la empresa, ofreciendo salarios o debilitando los controles de seguridad a los empleados dispuestos a renunciar a sus credenciales. Otros sitios actúan como plataformas de incorporación para la próxima ola de atacantes al promover «programas de afiliados» y explicar el reparto de ingresos y cómo utilizarlo.

Figura 5. Programa de recompensas por errores anunciado por LockBit en 2022
Figura 5. Programa de recompensas por errores anunciado por LockBit en 2022 (Fuente: Analista1)

alejar

Los sitios de fuga de datos funcionan porque atacan las vulnerabilidades de las empresas que van más allá de la tecnología. Una posible filtración de datos plantea varios riesgos al mismo tiempo: daño a la reputación, pérdida de confianza entre clientes y socios, daños financieros, sanciones regulatorias y disputas legales.

Como las bandas de ransomware también venden la información robada, alimentan los mercados de datos robados y permiten ataques posteriores. Incluso se ha observado que algunos grupos se saltan el cifrado por completo y en su lugar “simplemente” recopilan datos y amenazan con publicarlos.

Mientras tanto, las víctimas tienen que tomar decisiones sin tiempo suficiente para pensar en las consecuencias. Las personas cuya información personal está involucrada en el incidente se enfrentan a una larga serie de limpiezas, posibles apropiaciones de cuentas, etc. Fraude de identidad.

Figura 6. Tendencia de detección de ransomware en la primera mitad de 2025 y la segunda mitad de 2025
Figura 6. Tendencia de detección de ransomware en el primer semestre de 2025 y en el segundo semestre de 2025, promedio móvil de 7 días (Fuente: Informe de amenazas de ESET segundo semestre de 2025)

Teniendo esto en cuenta, el pago puede parecer una salida (relativamente) fácil o la opción menos mala. No es ni lo uno ni lo otro. El pago no garantiza la recuperación de archivos o sistemas ni la privacidad de los datos. Muchas organizaciones que habían pagado se vieron nuevamente afectadas a los pocos meses. Y cada pago ayuda a financiar el próximo ataque.

Para las empresas, la amenaza de ransomware requiere defensas integrales, que incluyen:

  • Proporcionar soluciones de seguridad avanzadas con EDR/XDR/Funciones MDR. Supervisan comportamientos anormales, como la ejecución de procesos no autorizados y movimientos laterales sospechosos, entre otras cosas, para cortar la amenaza de raíz. De hecho, estos productos son una espina clavada para los delincuentes, que los utilizan cada vez más. Asesino de EDR en un intento de cancelar o bloquear productos de seguridad, generalmente abusando de conductores vulnerables.
  • Restringir el movimiento lateral mediante controles de acceso estrictos y claramente definidos. Principios de confianza cero Mejore la postura de seguridad de una organización eliminando los supuestos de confianza predeterminados para cada entidad. Los actores de amenazas a menudo Explotar credenciales comprometidas y acceso al protocolo de escritorio remoto para navegar manualmente por las redes.
  • Mantenga todo su software actualizado. Vulnerabilidades conocidas son uno de los vectores de entrada clave para los actores de ransomware.
  • Almacenar copias de seguridad en entornos aislados y protegidos a los que el ransomware no puede acceder ni modificar. El objetivo principal del ransomware es localizar y cifrar datos confidenciales. Peor aún, incluso si las víctimas pagan un rescate, los procesos de descifrado defectuosos pueden provocar una pérdida permanente de datos, sin mencionar otras posibles consecuencias del pago del rescate. Copias de seguridad sólidas y Funciones de corrección de ransomware contribuir en gran medida a mitigar el daño causado por la amenaza.
  • Vigilancia humana, refinada aún más por sistemas bien diseñados. Capacitación en concientización sobre seguridad.También proporciona una barrera defensiva muy eficaz. Un empleado que detecta un correo electrónico malicioso a tiempo elimina uno de los puntos de entrada más populares para los actores de ransomware, y eso por sí solo puede reducir significativamente el riesgo de que un ataque acabe con toda su organización.

El desarrollo de ransomware continúa sin cesar a medida que el modelo Ransomware-as-a-Service (RaaS) continúa atrayendo una amplia base de usuarios criminales, brindando longevidad y adaptabilidad a numerosas amenazas. Mientras los delincuentes puedan convertir de manera confiable los datos robados en un espectáculo público, seguirán haciéndolo y el ransomware seguirá siendo una máquina de hacer dinero.



Este contenido de ciberseguridad nos ha llegado de: Welivesecurity (la protección de malware de ESET)

Llegarás a la noticia original en el enlace que sigue: https://www.welivesecurity.com/en/ransomware/naming-shaming-ransomware-groups-tighten-screws-victims/

write a shot sentence in spanish about who ESET, the Cybersecurity company»