La campaña de ransomware de seis años se dirige a los hogares turcos y a las pequeñas y medianas empresas
Los investigadores han descubierto una campaña de ransomware de gran volumen y bajo esfuerzo que puede haber estado funcionando silenciosamente desde al menos 2020.
Los llamados “cazadores de caza mayor” (actores de amenazas que atacan a las organizaciones más grandes que pueden encontrar) no tienen problemas para que sus éxitos se transmitan en sitios web de noticias. Se oirá menos sobre la caza menor porque los objetivos son menos interesantes para el público en general y el dinero involucrado es menos atractivo.
Sin embargo, ambos modelos parecen funcionar en beneficio de los atacantes. Los actores más importantes del ransomware se benefician de la atención porque les permite construir “marcas” basadas en el miedo y la confiabilidad. Y los actores más pequeños pasan desapercibidos, operan fuera del radar de la comunidad de ciberseguridad dominante y amasan silenciosamente fortunas a partir de chatarra.
Un informe de Acronis esta semana documentó una campaña de ciberataque que parece haberse beneficiado de la pesca en un estanque más pequeño. Está fuertemente restringido a Turquía y su táctica es simple: utiliza malware comercial modificado para extorsionar a individuos y a otras personas. pequeñas o medianas empresas (PYMES) por unos cientos de dólares por persona, a escala.
«Los ataques de grandes empresas tienden a atraer la atención de los medios y la presión de las autoridades, mientras que los incidentes más pequeños a menudo no se denuncian, lo que permite que las campañas duren más y con menos interrupciones», explica Santiago Pontiroli, líder del equipo de la Unidad de Investigación de Amenazas (TRU) de Acronis. Y esa no es ni mucho menos la única ventaja que tiene el modelo más pequeño.
Ransomware contra pymes turcas
El flujo de phishing utilizado para esta campaña no es muy interesante, tal vez porque no es necesario que lo sea. Los objetivos reciben un correo electrónico, siguen un enlace a un archivo alojado en la nube y encuentran un archivo Java malicioso en su interior. Es poco probable que esta secuencia de pasos se vea interrumpida por sofisticadas defensas antiphishing.
El malware al final es una variante personalizada de Adwind RAT, un troyano de acceso remoto (RAT) de Java que tiene casi una década y media y se ha bifurcado varias veces. Esta variante establece comando y control inicial (C2) y persistencia registrándose para ejecutarse al inicio y pasando por una serie de comprobaciones.
En primer lugar y esencialmente, el malware garantiza que su víctima se encuentre en Turquía y que el idioma del ordenador esté configurado en turco. Esto permite al atacante centrarse en las víctimas con las que está más familiarizado y evitar que sus ataques penetren en otras regiones donde podrían atraer atención no deseada. Después de las comprobaciones de geofencing, el malware intenta debilitar el sistema de la víctima desactivando Microsoft Defender y buscando otro software antivirus, bloqueando las actualizaciones de Windows, suprimiendo las notificaciones de seguridad en pantalla y eliminando todas las opciones de recuperación de datos.
Ninguno de estos trucos es particularmente novedoso o sofisticado, pero ayudan contra objetivos pequeños desprotegidos. «Las campañas de menor escala aún pueden incorporar técnicas avanzadas, incluyendo ofuscación, polimorfismo, entrega de carga útil modular y comunicaciones anónimas. JanaWare muestra que las campañas de menor valor pueden mantener una base técnica relativamente sofisticada mientras operan a una escala económica más pequeña», dice Pontiroli.
Con el escenario preparado, el Adwind RAT modificado recupera su carga útil final: un ransomware Complemento llamado «JanaWare» y una nota de rescate genérica. Los investigadores observaron demandas de rescate de entre 200 y 400 dólares.
Pymes: Fácil selección
Esto puede parecer una miseria en el mercado actual de ransomware, pero como explica Pontiroli, «es más fácil comprometer a víctimas más pequeñas utilizando técnicas escalables como el phishing, que es lo que suelen hacer». defensas más débilesy, a menudo, es más probable que paguen rápidamente. En lugar de invertir mucho en unos pocos objetivos grandes, los actores pueden generar ingresos estables atacando muchos objetivos más pequeños con demandas de rescate menores”.
«Al mismo tiempo, no se debe subestimar el impacto. Incluso cuando se ataca a empresas más pequeñas, puede haber impactos posteriores, particularmente si estas organizaciones son parte de una cadena de suministro o brindan servicios a otros. En este sentido, el ransomware de alto volumen y bajo valor aún puede causar interrupciones importantes a pesar de sus requisitos relativamente pequeños», dice.
No está claro cuántas personas o empresas pueden haber sido víctimas de JanaWare en los últimos seis años, en parte debido a la naturaleza de pequeña escala de los ataques. Los investigadores carecen de la misma telemetría que disfrutan en organizaciones más grandes entre empresas más pequeñas e individuales, y la mayoría de la gente común en Turquía no carga muestras de malware activo en VirusTotal.
Como resultado, sostiene Pontiroli, la comunidad de la ciberseguridad está teniendo una visión distorsionada de cómo es realmente la escena del ransomware. «Gran parte de la actividad de ransomware se centra en realidad en organizaciones más pequeñas», afirma, señalando Informe de investigaciones de vulneración de datos (DBIR) de 2025 de Verizon.Encontró que el ransomware ocurre en el 88% de las infracciones en pequeñas y medianas empresas, en comparación con solo el 39% en organizaciones más grandes.
«Los ataques de alto perfil a empresas tienden a dominar los titulares debido a su escala, impacto y requisitos de divulgación, mientras que los incidentes que afectan a organizaciones más pequeñas a menudo no se reportan y se resuelven silenciosamente», explica Pontiroli. «Como resultado, la opinión pública se inclina hacia los casos grandes, a pesar de que una parte importante de la actividad de ransomware ocurre en este segmento de mercado de menor valor y alto volumen».
No te pierdas el último podcast de Dark Reading Confidential. Los jefes de seguridad tienen que ver con la IA: este es el motivo: Aquí, el CISO de Reddit, Frederick Lee, y el analista de Omdia, Dave Gruber, analizan la IA y el aprendizaje automático en el SOC, el éxito (o no) de las implementaciones y lo que depara el futuro para los productos de seguridad de IA. ¡Escuche ahora!
Nos llegó este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cyberattacks-data-breaches/6-year-ransomware-campaign-turkish-homes-smbs