Los grupos APT organizados por el estado utilizan cada vez más ransomware, y eso es una mala noticia para todos
Seguridad corporativa
Desdibujar la línea entre el cibercrimen y los ataques patrocinados por el Estado subraya la naturaleza cada vez más fluida y compleja de las ciberamenazas actuales.
7 de enero de 2025
•
,
Leer durante 5 minutos

Hubo un tiempo en el que la línea entre el cibercrimen y las actividades de amenaza del gobierno era bastante fácil de identificar. Los ciberdelincuentes estaban motivados únicamente por el deseo de obtener ganancias. Y sus homólogos gubernamentales llevaron a cabo principalmente campañas de ciberespionaje y ataques destructivos ocasionales para promover los objetivos geopolíticos de sus empleadores. Sin embargo, en los últimos meses esa línea ha comenzado a disolverse, incluso cuando se trata de ransomware, una tendencia también observada por El último informe de amenazas de ESET.
Esto tiene implicaciones potencialmente significativas para los líderes de seguridad y TI: no solo aumenta el riesgo de un ataque, sino que también cambia el cálculo de cómo mitigar ese riesgo.
Líneas borrosas en el ciberespacio
Se podría argumentar que los ataques de ransomware lanzados por piratas informáticos patrocinados por el estado en realidad no son nada nuevo. Se cree que agentes aliados de Corea del Norte lanzaron un ataque en 2017 quiero llorar (también conocido como WannaCryptor), el primer gusano de rescate global. Sólo se detuvo después de que un investigador de seguridad tropecé con eso y activó un «interruptor de apagado» oculto en el código malicioso. Ese mismo año, piratas informáticos patrocinados por el estado lanzaron el Campaña NotPetya contra objetivos ucranianos, aunque en este caso en realidad se trataba de un malware destructivo disfrazado de ransomware para poner a los investigadores tras la pista. En 2022, ESET observó el grupo ruso de gusanos de arena Usar ransomware de manera similar: como borrador de datos.
Desde entonces, la línea entre las operaciones patrocinadas por el Estado y los delitos con motivación financiera se ha vuelto borrosa. como nosotros también noté hace algún tiempoMuchos proveedores de la web oscura venden exploits y malware a actores estatales, mientras que algunos Los gobiernos contratan hackers independientes para ayudar con ciertas operaciones.
¿Qué está pasando hoy?
Sin embargo, estas tendencias parecen estar acelerándose. Especialmente en el pasado reciente ESET y otros han observado varios motivos obvios:
El ransomware está llenando las arcas del gobierno
Los piratas informáticos del gobierno utilizan deliberadamente ransomware para ganar dinero para el estado. Esto es más evidente en Corea del Norte, donde los grupos de amenazas también están apuntando a empresas y bancos de criptomonedas en sofisticados mega-atracos. De hecho, se cree Ganaron alrededor de $3 mil millones obtuvo ganancias ilegales de esta actividad entre 2017 y 2023.
En mayo de 2024, Microsoft ha estado observando La empresa Moonstone Sleet, alineada con Pyongyang, implementó un ransomware personalizado llamado “FakePenny” en las siguientes plantas de varias organizaciones aeroespaciales y de defensa después de robar inicialmente información confidencial. «Este comportamiento sugiere que el actor tenía objetivos tanto de recopilación de inteligencia como de monetización de acceso», dijo.
También se sospecha del grupo norcoreano Andariel. Acceso inicial proporcionado y/o servicios de socios del grupo de ransomware Play. Esto se debe a que el ransomware Play fue descubierto en una red previamente comprometida por Andariel.
Gana dinero adicionalmente
Otro motivo para la participación del gobierno en los ataques de ransomware es permitir que los piratas informáticos del gobierno ganen algo de dinero pluriempleo. Un ejemplo es el grupo iraní Pioneer Kitten (también conocido como Fox Kitten, UNC757 y Parisite). descubierto por el FBI «Trabajar directamente con socios de ransomware para facilitar las operaciones de cifrado a cambio de un porcentaje de los pagos del rescate».
Trabajó en estrecha colaboración con NoEscape, Ransomhouse y ALPHV (también conocido como BlackCat), no solo brindando acceso inicial sino también ayudando a cerrar las redes de víctimas y colaborando en la extorsión.
Desviar a los investigadores del camino
Los grupos APT afiliados al estado también utilizan ransomware para disfrazar la verdadera intención de los ataques. Esto es lo que el ChamelGang (también conocido como CamoFei) alineado con China se cree que esto ha sucedido en múltiples campañas dirigidas a organizaciones de infraestructura crítica en el este de Asia y la India, así como en Estados Unidos, Rusia, Taiwán y Japón. El uso del ransomware CatB de esta manera no sólo proporciona protección para estas operaciones de ciberespionaje, sino que también permite a los empleados destruir pruebas de su robo de datos.
¿Es importante la atribución?
Es obvio por qué los grupos respaldados por el gobierno utilizan ransomware. Como mínimo, les da una cobertura útil para una negación plausible que puede confundir a los investigadores. Y en muchos casos, aumenta los ingresos del gobierno y ayuda a motivar a los piratas informáticos empleados por el gobierno, que a menudo son poco más que funcionarios públicos mal pagados. La gran pregunta es ¿realmente importa quién ataca? Al fin y al cabo, Microsoft incluso ha descubierto pruebas de que agencias gubernamentales subcontratan trabajos a gran escala, aunque en el caso de Storm-2049 (UAC-0184 y Aqua Blizzard) no se trataba de ningún ransomware.
Hay dos escuelas de pensamiento aquí. Por un lado, los consejos sobre las mejores prácticas en materia de seguridad deberían seguir siendo válidos y ser una forma eficaz de desarrollar resiliencia y acelerar la respuesta a incidentes, sin importar quién esté atacando. Si los grupos APT afiliados al Estado realmente utilizan tácticas, técnicas y procedimientos (TTP) de cibercrimen, esto podría incluso beneficiar a los defensores de la red, ya que probablemente serán más fáciles de detectar y derrotar que las sofisticadas herramientas personalizadas.
Sin embargo, también hay argumentos de que comprender al enemigo es el primer paso esencial para hacer frente a la amenaza que representa. Esto se explica en el informe de investigación de 2023, Perfilar a los ciberatacantes para realizar análisis de riesgos basados en el aprendizaje automático: “Uno de los componentes esenciales del análisis de riesgos de ciberseguridad es definir un modelo de atacante. El modelo de atacante definido o el perfil del atacante influye en los resultados del análisis de riesgos y también en la selección de medidas de seguridad para el sistema de información”.
me defiendo
Sin embargo, si no conoce la identidad de su oponente, todavía hay formas de mitigar el impacto de sus ataques de ransomware. Aquí hay 10 pasos de mejores prácticas:
- Aborde la ingeniería social con programas actualizados de concientización y capacitación en seguridad
- Asegúrese de que las cuentas estén protegidas con contraseñas largas, seguras y únicas y autenticación multifactor (MFA).
- Redes de segmentos para reducir la “zona de explosión” de los ataques y limitar el movimiento lateral
- Proporcionar monitoreo continuo (detección de endpoints y respuesta o detección y respuesta gestionadas) para detectar comportamientos sospechosos a tiempo
- Pruebe periódicamente la eficacia de los controles, políticas y procesos de seguridad para impulsar la mejora continua.
- Implementación avanzada Gestión de vulnerabilidades y parches Herramientas
Asegúrese de que todos los activos confidenciales estén protegidos con software de seguridad de múltiples capas de un proveedor confiable, incluidos equipos de escritorio, servidores y portátiles/dispositivos móviles.
- Comprar Inteligencia de amenazas de un socio confiable
- Realice copias de seguridad periódicas de acuerdo con las mejores prácticas
- Desarrollar una estrategia eficaz de respuesta a incidentes y practicarla periódicamente.
Respectivamente una estimación, El 60% de las violaciones de datos del año pasado fueron causadas por el crimen organizado, mientras que solo el 5% fueron causadas por estados nacionales. Sin embargo, esta última proporción está aumentando y las infracciones en sí mismas podrían tener un impacto enorme en su negocio. La concientización continua y la gestión proactiva de riesgos son esenciales.
Este contenido de ciberseguridad nos ha llegado de: Welivesecurity (protección de malware de ESET)
Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.welivesecurity.com/en/business-security/state-aligned-apt-groups-increasingly-deploying-ransomware/
write a shot sentence in spanish about who ESET, the Cybersecurity company»
