13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Lo que no dice la nota de rescate


En marzo de 2024, un miembro de la banda de ransomware BlackCat se presentó en un foro sobre delitos cibernéticos con un Queja. Habían llevado a cabo el ataque a Change Healthcare, una de las mayores violaciones de datos de atención médica en la historia de Estados Unidos, pero nunca obtuvieron su parte. Rescate de 22 millones de dólares. Los operadores de BlackCat tomaron el dinero, desaparecieron y publicaron un aviso de incautación falso del FBI en su página de filtración para encubrir el resultado.

La queja casi parece una disputa con un contratista. Si se elimina el elemento criminal junto con la traición obvia, lo que queda es (insinúa) algo que cualquier líder empresarial podría reconocer: acuerdos comerciales que incluyen cadenas de suministro, precios, competencia y clientes que esperan obtener el valor de su dinero. El ransomware actual se basa exactamente en esta lógica.

Sin embargo, no podrías saberlo desde el exterior. Para el ojo inexperto, los ataques parecen un robo con una nota de rescate adjunta: alguien entra, bloquea (y roba) los archivos críticos, deja una cruda demanda y espera su recompensa. Claro y simple, pero casi con seguridad incompleto. Es comprensible que la explosión, y en particular sus consecuencias, acaparen los titulares mientras lo que sea que la causó permanece “fuera de la vista de las cámaras”. Pero sólo aquí sale a la luz la operación. Gran parte de lo que hizo posible y exitoso el ataque ocurrió donde nadie miraba.

Demasiado barato para fallar

Detrás del “escaparate” del ransomware se esconde una especie de franquicia o tal vez una economía informal con mercados laborales y de herramientas, servicios de suscripción, proveedores y socios, y algo así como acuerdos de nivel de servicio entre las partes involucradas. Juntos, allanan el camino para la intrusión mucho antes de que llegue la nota de rescate. Si su organización considera que un incidente de ransomware no es más que una intrusión aleatoria que surgió casi de la nada, sus defensas pueden construirse en consecuencia. Pero es posible que tampoco tengan en cuenta qué tan bien dotada de recursos y cuán iterativa es realmente la amenaza.

La industria está diseñada de tal manera que cada participante sólo necesita ser competente en su (limitada) función. El desarrollador que gestiona la plataforma y la marca del ransomware nunca tiene que esforzarse por tocar el entorno de la víctima para reclamar sus recompensas. El socio paga un descuento o tarifa por el acceso utilizando credenciales que no recopiló él mismo. El corredor de primer acceso que vende una entrada a una red corporativa no necesita (ni siquiera) saber qué pretende hacer el comprador con los inicios de sesión.

Pero juntos aplicaron la lógica de la franquicia al antiguo «arte» de la extorsión, compartiendo la carga de la culpa en el proceso. Y siempre que una industria se estructura de esta manera, el volumen sigue.

Datos de detección de ESET muestra que el ransomware aumentó un 13 por ciento en la segunda mitad de 2025 en comparación con los seis meses anteriores, luego de un aumento del 30 por ciento en la primera mitad de 2025. Mientras tanto, Verizon Informe de investigación de vulneración de datos de 2025 (DBIR) vio cómo la proporción de infracciones de ransomware aumentó del 32% al 44%, mientras que el pago promedio de rescate cayó de 150.000 dólares a 115.000 dólares. Los objetivos también cambian. mandantes análisis muestra una tendencia hacia organizaciones más pequeñas con mecanismos de defensa menos sofisticados.

Más objetivos (y más suaves) y mordiscos más pequeños dan como resultado un juego de volumen de libro de texto.

Detecciones de ransomware Eset
Figura 1. Tendencia de detección de ransomware en el primer semestre de 2025 y en el segundo semestre de 2025, promedio móvil de 7 días (Fuente: Informe de amenazas de ESET segundo semestre de 2025)

El ransomware no es aleatorio

Las operaciones de ransomware son escalables independientemente de si un participante individual tiene habilidades sobresalientes. Es cierto que el funcionamiento interno de lo que a menudo se denomina ransomware como servicio (RaaS) es más caótico que, por ejemplo, una cadena de comida rápida: la coordinación es débil y las guerras territoriales son reales y, en ocasiones, públicas. Aún así, se aplica la lógica subyacente. La industria del ransomware vive y muere de la confianza de sus participantes Y los incentivos que los vinculan. Se conocen incentivos conocido para determinar los resultados más que cualquier otra cosa.

Tanto es así que, en consecuencia, el campo está saturado. Competencia entre personas en general. agranda su propia forma – primero entre individuos, luego familias, luego comunidades, luego naciones. En el mundo digital, los piratas informáticos individuales que competían por la notoriedad se transformaron en grupos organizados que competían por territorio, y esto se convirtió en una red interconectada de especialistas que competían por cuota de mercado. Sin los obstáculos de fronteras ni burocracias, los ciberdelincuentes han acortado en unos pocos años un arco que llevó décadas a industrias legítimas.

Por supuesto, la aplicación de la ley no se queda de brazos cruzados y la interrupción selectiva crea incertidumbre real y costos reales. Pero cerrar una empresa en un mercado competitivo no significa que el mercado se esté cerrando. Como los incentivos siguen siendo los mismos, la desaparición de un grupo de ransomware desencadena una competencia entre los supervivientes para ocupar su lugar. Aparecen nuevos participantes en el mercado, otros cambian de marca o se unen a colegas, los clientes eligen nuevos proveedores, las reglas probadas siguen siendo las mismas. Incluso las luchas internas entre grupos de cibercrimen se reducen a que el mercado elimine a sus jugadores más débiles: la competencia está funcionando como se anuncia.

Por ejemplo, cuando LockBit y BlackCat fueron interrumpidos por las fuerzas del orden en 2024, sus socios cambiaron principalmente a RansomHub. En 2025, DragonForce, entonces un actor relativamente pequeño, desfiguró las páginas de filtración de varios competidores y eliminó el sitio de RansomHub, la empresa líder en ese momento. Cuando RansomHub quedó en silencio, Akira y Qilin se hicieron cargo de su participación de mercado. El patrón se mantiene porque la barrera de entrada sigue siendo baja, las herramientas están disponibles como un servicio y la mano de obra está tan disponible que no se puede retirar la oferta a los participantes.

La carrera de la Reina Roja

El cibercrimen nunca se detiene. El antiguo principio del ransomware (bloquear archivos y exigir un rescate) ha dado paso a la doble extorsión, en la que los atacantes roban datos de la empresa, luego los cifran y luego publican al menos muestras. puntos de fuga especiales. El FBI y la CISA ahora describen habitualmente el ransomware como un problema de “robo de datos y extorsión”.

Punto de fuga Lockbit
Figura 2. Punto de fuga de LockBit (Fuente: investigación de ESET)

Pero los peligros específicos también cambian rápidamente. Hace apenas dos años, ClickFix, una técnica de ingeniería social en la que un mensaje de error falso engaña a los usuarios para que copien, peguen y ejecuten comandos maliciosos, casi nadie estaba en el radar. Ahora está muy extendido y lo utilizan tanto grupos respaldados por el Estado como grupos de delitos cibernéticos.

Por otro lado, esta velocidad de adaptación no es sorprendente dado que alguna versión de ella ha estado ocurriendo en la naturaleza durante siglos. Las especies que compiten deben adaptarse continuamente sólo para mantener su posición. Los depredadores se vuelven más rápidos, por lo que las presas también lo hacen. Los animales de presa desarrollan camuflaje para que los depredadores desarrollen una visión más aguda. La biología llama a esto el efecto Reina Roja, que lleva el nombre de un personaje de las novelas de Lewis Carroll. a través del espejo ¿Quién tiene que seguir corriendo sólo para mantenerse en el lugar?

Los expertos en seguridad reconocerán la dinámica, aunque los nombres más familiares, como carrera armamentista y juego del gato y el ratón, pueden subestimarla. La Reina Roja describe algo más específico: un ajuste que no produce ningún beneficio neto porque la otra parte hace ajustes casi en paralelo.

Su manifestación más clara hasta la fecha reside en el espacio entre las herramientas de los defensores y las antiherramientas de los atacantes. Detección y respuesta de endpoints (y detección y respuesta avanzadaso EDR/XDR) son clave para detectar el tipo de actividad que los socios de ransomware están realizando en las redes comprometidas. A medida que los productos mejoraron, los delincuentes respondieron creando un mercado secreto para herramientas diseñadas para desactivarlos.

Y donde hay un mercado, hay un producto, normalmente en gran cantidad.

Siga a los investigadores de ESET Casi 90 asesinos de EDR en uso activo. Cincuenta y cuatro explotan la misma técnica subyacente: cargan un controlador legítimo pero vulnerable en la computadora de destino y lo utilizan para obtener los permisos a nivel de kernel necesarios para cerrar el producto de seguridad. La técnica se llama Traiga su propio controlador vulnerable (BYOVD), y los controladores vulnerables son un producto básico: el mismo controlador aparece en herramientas no relacionadas y la misma herramienta migra entre controladores en distintas campañas.

eti-ecrimen

El mercado asesino de EDR refleja la economía del ransomware a la que sirve. Estas herramientas anti-herramientas vienen con servicios de ofuscación basados ​​en suscripción que se actualizan periódicamente para adelantarse a la detección. Normalmente, son los socios, no los operadores de ransomware, los que deciden qué asesino utilizar: la decisión de compra se toma a nivel de franquicia. Cuando se actualiza el producto defensivo, sigue el servicio de ofuscación. La Reina Roja otra vez.

La mera inversión en asesinos de EDR es, un tanto perversamente, la medida más clara de cuánto daño están causando las herramientas de detección al modelo de negocio criminal. Después de todo, no se crea una categoría de producto completa en torno a deshabilitar algo que no afecte negativamente el resultado final.

Y las antiherramientas sólo podrían aumentar a medida que la IA haga que el mercado, por no hablar de la economía del ciberdelito en general, sea aún más accesible. Los investigadores de ESET sospechan que la IA ha ayudado a desarrollar algunos asesinos de EDR; los productos de la pandilla Warlock son solo un ejemplo. De hecho, los expertos de ESET también lo descubrieron el primer ransomware impulsado por IAaunque no en ataques reales. Por otra parte, otros investigadores han documentado lo que llaman «vibeware«: Malware impulsado por IA producido en grandes cantidades y diseñado para inundar el entorno de destino con código desechable con la esperanza de que algo logre pasar. La barrera para producir malware ha caído hasta el punto de que la limitación se basa en la intención más que en la excelencia, similar a lo que hemos visto en la escena más amplia del cibercrimen.

leer el mercado

Ver el ransomware como simplemente un ataque conduce a defensas contra los ataques. Sin embargo, cuando se analiza el ransomware como industria, se destacan otras prioridades.

¿Cómo está evolucionando la dinámica de la Reina Roja entre productos de defensa y antiherramientas? ¿Qué herramientas, técnicas y procedimientos maliciosos circulan actualmente? ¿Puede su pila de seguridad mitigar un ataque BYOVD utilizando los controladores actualmente en circulación? ¿Qué sucede con su entorno si un MSP de su cadena de suministro se ve comprometido? ¿Qué actores de ransomware se dirigen activamente a su industria y qué asesinos de EDR están comprando?

Si no puede responder estas y otras preguntas relevantes, es posible que gran parte de la cadena ya haya sido ejecutada cuando la producción de la industria llega a usted. No se puede predecir qué grupo se comunicará con usted, cuándo ni a través de qué vector. Pero puedes mantener un mapa actualizado de hacia dónde se dirigen los grupos activos y si alguno de esos caminos podría conducir a tu puerta de entrada.

invitación-eset-world-2026



Este contenido de ciberseguridad nos ha llegado de: Welivesecurity (blog de ESET sobre la protección de malware)

Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.welivesecurity.com/en/ransomware/what-ransom-note-doesnt-say/

ESET es una empresa de ciberseguridad reconocida por sus soluciones de antivirus y protección contra malware.