El 2 de julio de 2021, alrededor de 60 proveedores de servicios gestionados (MSP) y sus clientes fueron víctimas de un ataque de ransomware perpetrado por el grupo REvil , [ 1 ] [ 2 ] causando tiempo de inactividad para más de 1000 empresas. [ 3 ] [ 4 ] REvil llevó a cabo el ataque explotando una vulnerabilidad en VSA (Virtual System Administrator), un paquete de software de monitorización y gestión remota desarrollado por Kaseya . [ 5 ] Esta fue una forma de ataque a la cadena de suministro de software . [ 6 ] [ 7 ] REvil exigió alrededor de 70 millones de USD en Bitcoin como rescate. El 23 de julio de 2021, Kaseya anunció que había recibido una herramienta de descifrado universal de un "tercero de confianza" y que ayudó a los clientes a recuperar sus datos. Kaseya afirmó que no pagó el rescate. Se identificaron dos sospechosos y uno fue condenado. [ 8 ] [ 9 ]
Cronograma e impacto
Vulnerabilidades
El 23 de marzo de 2021, Wietse Boonstra, investigador del Instituto Holandés para la Divulgación de Vulnerabilidades (DIVD), descubrió seis vulnerabilidades de día cero en Kaseya VSA (Administrador de Sistemas Virtuales), y encontró otra el 2 de abril. El DIVD contactó con Kaseya el 6 de abril y colaboró con expertos de la empresa para resolver cuatro de las siete vulnerabilidades reportadas. Posteriormente, el DIVD publicó una entrada en su blog sobre el hallazgo de las vulnerabilidades de día cero. [ 10 ]
Ataque y respuesta
A pesar de la advertencia previa de DIVD, Kaseya no corrigió todos los errores reportados antes de que REvil los explotara para desplegar ransomware. [ 1 ] [ 11 ] Una vulnerabilidad de omisión de autenticación en el software permitió a los atacantes comprometer VSA el 2 de julio y distribuir una carga útil maliciosa a través de hosts administrados por el software, [ 12 ] amplificando el alcance del ataque. [ 13 ] En respuesta, la empresa cerró sus servidores en la nube y SaaS de VSA y emitió un aviso de seguridad a los clientes, incluidos aquellos con implementaciones locales de VSA. [ 14 ]
Los informes iniciales de las empresas afectadas por el incidente incluyeron a la desarrolladora noruega de software financiero Visma , que administra algunos sistemas para la cadena de supermercados sueca Coop . [ 15 ] La cadena de supermercados tuvo que cerrar sus 800 tiendas durante casi una semana, algunas en pequeños pueblos sin ningún otro establecimiento de venta de alimentos. No pagaron rescate, sino que reconstruyeron sus sistemas desde cero después de esperar una actualización de Kaseya. [ 16 ]
El grupo de ransomware REvil se atribuyó oficialmente la responsabilidad del ataque y afirmó haber cifrado más de un millón de sistemas durante el incidente. El 5 de julio de 2021, REvil anunció que lanzaría un descifrador universal, que desbloquearía todos los sistemas afectados, a cambio de un rescate de 70 millones de dólares pagado en Bitcoin . [ 17 ] [ 18 ] También el 5 de julio, Kaseya declaró que entre 800 y 1500 empresas derivadas se vieron afectadas por el ataque. [ 19 ] Junto con Coop, entre las organizaciones afectadas se encontraban escuelas de Nueva Zelanda, empresas de Alemania y Estados Unidos, [ 20 ] y una ciudad de Maryland. [ 21 ]
El 4 de julio de 2021, la Asesora Adjunta de Seguridad Nacional de EE. UU. para Ciberseguridad y Tecnologías Emergentes, Anne Neuberger , declaró que la Oficina Federal de Investigaciones (FBI) y la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) estaban brindando asistencia a Kaseya y a los clientes afectados. [ 22 ] Después de una llamada telefónica el 9 de julio de 2021 entre el presidente de Estados Unidos, Joe Biden, y el presidente ruso , Vladimir Putin , Biden dijo a la prensa: "Le dejé muy claro que Estados Unidos espera que cuando una operación de ransomware provenga de su territorio, aunque no esté patrocinada por el Estado, actúen si les proporcionamos suficiente información para actuar sobre quién es el responsable". Biden agregó más tarde que Estados Unidos desactivaría los servidores del grupo si Putin no lo hacía. [ 23 ] [ 24 ] CISA publicó una guía de respuesta a incidentes para los clientes afectados el 12 de julio de 2021. [ 25 ]
El 13 de julio de 2021, los sitios web de REvil y otra infraestructura desaparecieron de Internet, [ 26 ] aunque posteriormente regresaron.
Recuperación
El 23 de julio, Kaseya anunció que había recibido una clave de descifrado universal para los archivos cifrados por REvil de un "tercero de confianza" no identificado y que estaba ayudando a las víctimas a restaurar sus archivos. [ 27 ] Kaseya trabajó con Emsisoft para crear una herramienta de descifrado para los clientes que utilizaban la clave. [ 28 ] Kaseya afirmó que no pagó el rescate. [ 29 ] En septiembre de 2021, el Washington Post informó que la clave maestra provenía del FBI, que la había obtenido secretamente con anterioridad. [ 28 ]
Acción legal
El 8 de octubre de 2021, el ciudadano ucraniano Yaroslav Vasinskyi fue arrestado en Polonia en relación con el ataque de ransomware, a la espera de su extradición a Estados Unidos. [ 8 ] El 8 de noviembre de 2021, el Departamento de Justicia de Estados Unidos hizo públicas las acusaciones contra Yaroslav Vasinskyi, quien aún se encontraba bajo custodia polaca, y otro sospechoso: el ciudadano ruso Yevgeniy Polyanin. Vasinskyi fue acusado de realizar ataques de ransomware contra múltiples víctimas, incluyendo a Kaseya, y enfrenta una pena máxima de 115 años de prisión. [ 8 ] [ 30 ] Polyanin fue acusado de realizar ataques de ransomware contra múltiples víctimas, incluyendo empresas y entidades gubernamentales de Texas, y enfrenta una pena máxima de 145 años de prisión. [ 8 ] Además, Estados Unidos confiscó más de 6 millones de dólares en ganancias del ransomware y colaboró con agencias policiales internacionales y empresas privadas de ciberseguridad para interrumpir las operaciones de REvil. [ 31 ]
El 3 de marzo de 2022, Yaroslav Vasinskyi fue extraditado a Estados Unidos y procesado en Texas unos días después. [ 30 ] El 1 de mayo de 2024, Yaroslav Vasinskyi fue sentenciado a 13 años y siete meses de prisión y se le ordenó pagar más de 16 millones de dólares en restitución por "su papel en la realización de más de 2500 ataques de ransomware y la exigencia de más de 700 millones de dólares en pagos de rescate". [ 9 ] Al 23 de junio de 2024, Yevgeniy Polyanin seguía siendo buscado por el FBI y se creía que vivía en Rusia. [ 32 ]
Contexto
En 2018, CISA emitió una alerta pública sobre atacantes que tenían como objetivo a los proveedores de servicios gestionados (MSP) como una forma de infiltrarse en sus redes y en las redes de sus clientes. [ 33 ] Ex empleados de Kaseya dijeron que habían expresado su preocupación por las prácticas de seguridad de la empresa entre 2017 y 2020, y que hubo ataques de ransomware menores que involucraron a VSA en 2018 y 2019. [ 34 ] [ 35 ]
Este ataque ocurrió unos meses después del ataque de ransomware Colonial Pipeline de mayo de 2021. [ 36 ] Se ha comparado con la filtración de datos del gobierno federal de Estados Unidos de 2020 , que involucró un ataque a la cadena de suministro del software SolarWinds . [ 6 ]
Referencias
- ^ " Une cyberattaque contra una société américaine amenaza una multitud de empresas" . Le Monde (en francés). 3 de julio de 2021. Archivado desde el original el 11 de noviembre de 2021.
- ↑ Scroxton, Alex (6 de julio de 2021). "Alrededor de 60 clientes de Kaseya afectados por REvil" . Computer Weekly . Recuperado el 25 de abril de 2026 .
- ↑ Lily Hay Newman (4 de julio de 2021). "Cómo el ransomware REvil acabó con miles de empresas a la vez" . Wired . Archivado del original el 10 de noviembre de 2021. Consultado el 12 de noviembre de 2021 .
- ↑ McMillan, Robert (4 de julio de 2021). "El ataque de ransomware que afecta probablemente a miles de objetivos continúa" . Wall Street Journal . ISSN 0099-9660 . Archivado del original el 28 de septiembre de 2021. Consultado el 7 de julio de 2021 .
- ↑ Osborne, Charlie (23 de julio de 2021). "El ataque de ransomware Kaseya: todo lo que sabemos hasta ahora" . ZDNet . Archivado del original el 16 de agosto de 2021. Consultado el 12 de noviembre de 2021 .
- 1 2 Ghanbari, Hadi; Koskinen, Kari; Wei, Yijuan (2024-11-15). "De SolarWinds a Kaseya: El auge de los ataques a la cadena de suministro en un mundo digital" . Journal of Information Technology Teaching Cases . doi : 10.1177/20438869241299823 . ISSN 2043-8869 .
- ↑ Barrett, Brian. "Un nuevo tipo de tsunami de ransomware golpea a cientos de empresas" . Wired . ISSN 1059-1028 . Consultado el 22 de abril de 2026 .
- 1 2 3 4 "Ucraniano arrestado y acusado de ataque de ransomware contra Kaseya" . Departamento de Justicia de los Estados Unidos . 8 de noviembre de 2021. Archivado del original el 11 de noviembre de 2021. Consultado el 12 de noviembre de 2021 .
- 1 2 "Afiliado de Sodinokibi/REvil sentenciado por su participación en un esquema de ransomware de 700 millones de dólares" . Oficina de Asuntos Públicos, Departamento de Justicia de los Estados Unidos. 1 de mayo de 2024. Consultado el 23 de junio de 2024 .
- ↑ "CASO: KASEYA" . DIVD . 2 de diciembre de 2021. Consultado el 22 de abril de 2026 .
- ↑ "El fallo sin corregir en el corazón de la oleada de ransomware de REvil" . Wired . 8 de julio de 2021. Consultado el 7 de abril de 2022 .
- ↑ Hammond, John. "Respuesta rápida: incidente masivo de ransomware en MSP" . Huntress . Archivado del original el 26 de octubre de 2021. Consultado el 24 de julio de 2021 .
- ↑ Gerrit De Vynck; Aaron Gregg; Rachel Lerman (6 de julio de 2021). «Ataque de ransomware afectó a entre 800 y 1500 empresas, según la compañía en el centro del ataque: el software de Kaseya afecta a cientos de miles de empresas, pero la compañía afirma que la gran mayoría no se vio afectada» . The Washington Post . Consultado el 6 de julio de 2021 .
- ↑ Giles, Martin (3 de julio de 2021). "Una nueva ola de ransomware se ha desatado por un ciberataque al proveedor tecnológico Kaseya" . Forbes . Archivado del original el 23 de septiembre de 2021.
- ↑ Tidy, Joe (3 de julio de 2021). «Los supermercados Coop suecos cierran debido a un ciberataque de ransomware en EE. UU.» . BBC News . Archivado del original el 5 de octubre de 2021.
- ↑ Greig, Jonathan (26 de julio de 2021). "Kaseya niega haber pagado rescate por el descifrador y se niega a comentar sobre el acuerdo de confidencialidad" . ZDNet . Archivado del original el 3 de octubre de 2021. Consultado el 12 de noviembre de 2021 .
- ↑ "Banda detrás de un enorme ciberataque exige 70 millones de dólares en Bitcoin" . 5 de julio de 2021. Consultado el 19 de agosto de 2024 .
- ↑ Tung, Liam (5 de julio de 2021). «Ataque de ransomware Kaseya: EE. UU. inicia una investigación mientras la banda exige un pago de 70 millones de dólares» . ZDNet . Archivado del original el 9 de octubre de 2021.
- ↑ Satter, Raphael (5 de julio de 2021). "Hasta 1500 empresas afectadas por un ataque de ransomware, según el director ejecutivo de una empresa estadounidense" . Reuters . Archivado del original el 11 de noviembre de 2021.
- ↑ "Biden afirma que el ataque de ransomware causó 'daños mínimos' a las empresas estadounidenses" . Reuters . 6 de julio de 2021. Consultado el 21 de abril de 2026 .
- ↑ "«Cierren todo»: Un ataque global de ransomware deja sin conexión a un pequeño pueblo de Maryland . The Washington Post . 8 de julio de 2021. ISSN 0190-8286 . Consultado el 22 de abril de 2026 .
- ↑ "Declaración de la Asesora Adjunta de Seguridad Nacional para Ciberseguridad y Tecnologías Emergentes, Anne Neuberger, sobre la denuncia de las vulneraciones de Kaseya" . The American Presidency Project, UC Santa Barbara . 4 de julio de 2021. Consultado el 22 de abril de 2026 .
- ↑ "Biden le dice a Putin que Rusia debe tomar medidas enérgicas contra los ciberdelincuentes" . AP NEWS . 9 de julio de 2021.
- ↑ Sanger, David E. (13 de julio de 2021). "El grupo de ransomware más agresivo de Rusia desapareció. No está claro quién los desactivó" . The New York Times .
- ↑ "Ataque de ransomware Kaseya: Guía para los MSP afectados y sus clientes" . CISA . 12 de julio de 2021. Consultado el 22 de abril de 2026 .
- ↑ Fung, Brian; Cohen, Zachary; Sands, Geneva (13 de julio de 2021). "Banda de ransomware que atacó a un proveedor de carne desaparece misteriosamente de internet" . CNN .
- ↑ "La clave del ransomware desbloqueará los datos de los clientes tras el ataque de REvil" . BBC News . BBC . 23 de julio de 2021. Consultado el 23 de julio de 2021 .
- 1 2 "El FBI retuvo la clave de descifrado del ransomware a las empresas para llevar a cabo una operación dirigida a los hackers" . The Washington Post . 21 de septiembre de 2021. ISSN 0190-8286 . Consultado el 22 de abril de 2026 .
- ↑ Lerman, Rachel (22 de julio de 2021). "Empresa afectada por un ataque masivo de ransomware obtiene la clave para desbloquear los archivos de sus clientes" . The Washington Post . ISSN 0190-8286 . Consultado el 25 de abril de 2026 .
- 1 2 "Acusado del ransomware Sodinokibi/REvil extraditado a Estados Unidos y procesado en Texas" . Oficina de Asuntos Públicos, Departamento de Justicia de Estados Unidos. 9 de marzo de 2022. Consultado el 23 de junio de 2024 .
- ↑ "El Departamento de Justicia confisca 6 millones de dólares como parte de la represión contra los piratas informáticos vinculados al ataque de Kaseya" . The Hill . 8 de noviembre de 2021. Consultado el 27 de abril de 2025 .
- ↑ «YEVGENIY IGOREVICH POLIANINA» . FBI. 2024-06-23 . Consultado el 23 de junio de 2024 .
- ↑ "Actividad de amenazas persistentes avanzadas que explotan a proveedores de servicios gestionados" . CISA . 30 de junio de 2020. Consultado el 25 de abril de 2026 .
- ↑ "Kaseya no abordó la seguridad antes del ataque, dicen exempleados" . Bloomberg . 10 de julio de 2021. Consultado el 21 de abril de 2026 .
- ↑ O'Brien, Matt (13 de julio de 2021). "La empresa atacada para propagar ransomware tenía fallas de seguridad previas" . Associated Press . Consultado el 25 de abril de 2026 .
- ↑ Bhunia, Suman; Blackert, Matthew; Deal, Henry; DePero, Andrew; Patra, Amar (enero de 2025). Rifà-Pous, Helena (ed.). "Análisis del ataque de ransomware Kaseya de 2021: phishing selectivo combinado a través de la vulnerabilidad SSLVPN de SonicWall" . IET Information Security . 2025 (1). doi : 10.1049/ise2/1655307 . ISSN 1751-8709 .
- La década de 2020 en el mundo del hacking
- 2021 en informática
- Delitos cometidos en Estados Unidos en julio de 2021
- ciberataques
- Ransomware