El ransomware es un tipo de malware que cifra los datos personales de la víctima hasta que se paga un rescate . [ 1 ] [ 2 ] [ 3 ] [ 4 ] [ 5 ] Las monedas digitales difíciles de rastrear, como paysafecard o Bitcoin y otras criptomonedas , se utilizan comúnmente para los rescates, lo que dificulta el rastreo y el enjuiciamiento de los perpetradores. En ocasiones, los archivos originales pueden recuperarse sin pagar el rescate debido a errores de implementación, filtraciones de claves criptográficas o la ausencia total de cifrado en el ransomware.
Los ataques de ransomware suelen llevarse a cabo mediante un troyano disfrazado de archivo legítimo que el usuario descarga o abre al recibirlo como archivo adjunto de correo electrónico. Sin embargo, un ejemplo muy conocido, el gusano WannaCry , se propagaba automáticamente entre ordenadores sin interacción del usuario. [ 6 ]
Comenzando ya en 1989 con el primer ransomware documentado conocido como el troyano AIDS , el uso de estafas de ransomware creció internacionalmente. [ 7 ] [ 8 ] [ 9 ] Hubo 181,5 millones de ataques de ransomware en todo el mundo en los primeros seis meses de 2018, 229% más que en los primeros seis meses de 2017. [ 10 ] En junio de 2014, la empresa de software de seguridad McAfee publicó datos que mostraban que había recopilado más del doble de muestras de ransomware ese trimestre que en el mismo trimestre del año anterior. [ 11 ] CryptoLocker tuvo un éxito particular, obteniendo un estimado de US$3 millones antes de ser desmantelado por las autoridades, [ 12 ] y CryptoWall fue estimado por la Oficina Federal de Investigación (FBI) de EE. UU. que había acumulado más de US$18 millones para junio de 2015. [ 13 ] En 2020, el Centro de Denuncias de Delitos en Internet (IC3) de EE. UU. recibió 2474 denuncias identificadas como ransomware, con pérdidas ajustadas de más de US$29,1 millones. Las pérdidas podrían superar esta cantidad, según el FBI. [ 14 ] A nivel mundial, según Statista , hubo alrededor de 623 millones de ataques de ransomware en 2021 y 493 millones en 2022. [ 15 ]
Los pagos por rescate por ransomware se estimaron en 1.100 millones de dólares en 2019, [ 16 ] 999 millones de dólares en 2020, un récord de 1.250 millones de dólares en 2023 y una fuerte caída a 813 millones de dólares en 2024, [ 17 ] atribuidos a la falta de pago por parte de las víctimas y a la acción de las fuerzas del orden.
Operación
El concepto de ransomware de cifrado de archivos fue inventado e implementado por Young y Yung en la Universidad de Columbia y presentado en la conferencia IEEE Security & Privacy de 1996. Se denomina extorsión criptoviral y se inspiró en el facehugger ficticio de la película Alien . [ 18 ] La extorsión criptoviral es el siguiente protocolo de tres rondas llevado a cabo entre el atacante y la víctima. [ 1 ]
- [atacante→víctima] El atacante genera un par de claves y coloca la clave pública correspondiente en el malware. El malware se libera.
- [víctima→atacante] Para llevar a cabo el ataque de extorsión criptoviral, el malware genera una clave simétrica aleatoria y cifra los datos de la víctima con ella. Utiliza la clave pública del malware para cifrar la clave simétrica. Esto se conoce como cifrado híbrido y da como resultado un pequeño texto cifrado asimétrico, además del texto cifrado simétrico de los datos de la víctima. Borra la clave simétrica y los datos originales en texto plano para evitar su recuperación. Muestra un mensaje al usuario que incluye el texto cifrado asimétrico y las instrucciones para pagar el rescate. La víctima envía el texto cifrado asimétrico y dinero electrónico al atacante.
- [Atacante→víctima] El atacante recibe el pago, descifra el texto cifrado asimétrico con su clave privada y envía la clave simétrica a la víctima. La víctima descifra los datos cifrados con la clave simétrica necesaria, completando así el ataque de criptovirología.
La clave simétrica se genera aleatoriamente y no ayudará a otras víctimas. En ningún momento se expone la clave privada del atacante a las víctimas, quienes solo necesitan enviar un texto cifrado muy breve (la clave simétrica cifrada) al atacante.
Los ataques de ransomware suelen realizarse mediante un troyano que ingresa a un sistema a través de, por ejemplo, un archivo adjunto malicioso, un enlace incrustado en un correo electrónico de phishing o una vulnerabilidad en un servicio de red. El programa ejecuta una carga útil que bloquea el sistema de alguna manera, o bien simula bloquearlo pero no lo hace (por ejemplo, un programa scareware ). Las cargas útiles pueden mostrar una advertencia falsa supuestamente emitida por una entidad como una agencia de aplicación de la ley , afirmando falsamente que el sistema se ha utilizado para actividades ilegales y contiene contenido como pornografía y medios "pirateados" . [ 19 ] [ 20 ] [ 21 ]
Algunas cargas útiles consisten simplemente en una aplicación diseñada para bloquear o restringir el sistema hasta que se realice el pago, normalmente configurando el Shell de Windows para que se ejecute a sí mismo, [ 22 ] o incluso modificando el registro de arranque maestro y/o la tabla de particiones para impedir que el sistema operativo arranque hasta que se repare. [ 23 ] Las cargas útiles más sofisticadas cifran archivos, y muchas utilizan un cifrado robusto para cifrar los archivos de la víctima de tal manera que solo el autor del malware tenga la clave de descifrado necesaria . [ 1 ] [ 24 ] [ 25 ]
El objetivo es prácticamente siempre el pago, y la víctima es coaccionada a pagar para que se elimine el ransomware, ya sea proporcionando un programa que pueda descifrar los archivos o enviando un código de desbloqueo que revierta los cambios de la carga útil. Si bien el atacante puede simplemente tomar el dinero sin devolver los archivos de la víctima, le conviene realizar el descifrado según lo acordado, ya que las víctimas dejarán de enviar pagos si se da cuenta de que no tienen ningún propósito. Un elemento clave para que el ransomware funcione para el atacante es un sistema de pago conveniente y difícil de rastrear. Se han utilizado diversos métodos de pago, incluyendo transferencias bancarias , mensajes de texto de tarificación especial , [ 26 ] servicios de cupones prepago como paysafecard , [ 7 ] [ 27 ] [ 28 ] y la criptomoneda Bitcoin . [ 29 ] [ 30 ] [ 31 ]
En mayo de 2020, el proveedor Sophos informó que el costo promedio global para remediar un ataque de ransomware (considerando el tiempo de inactividad, el tiempo del personal, el costo de los dispositivos, el costo de la red, la oportunidad perdida y el rescate pagado) fue de $761,106. El 94% de las organizaciones recuperaron sus datos, y el 56% de las víctimas de ransomware recuperaron datos de copias de seguridad, en comparación con el 26% cuando pagaron el rescate. [ 32 ]
Historia
Ransomware de cifrado
El primer ataque conocido de extorsión por malware, el " Troyano AIDS ", escrito por Joseph Popp en 1989, presentaba un fallo de diseño tan grave que no era necesario pagar al extorsionador. Su carga útil ocultaba los archivos del disco duro y cifraba únicamente sus nombres , mostrando un mensaje que indicaba que la licencia del usuario para usar un determinado software había caducado. Se le exigía al usuario el pago de 189 dólares estadounidenses a "PC Cyborg Corporation" para obtener una herramienta de reparación, a pesar de que la clave de descifrado podía extraerse del código del troyano. Este troyano también era conocido como "PC Cyborg". Popp fue declarado mentalmente incapacitado para ser juzgado por sus acciones, pero prometió donar las ganancias del malware para financiar la investigación del SIDA . [ 33 ]
La idea de abusar de los sistemas de efectivo anónimos para cobrar rescates de forma segura en casos de secuestro fue introducida en 1992 por Sebastiaan von Solms y David Naccache . [ 34 ] Este método de cobro de dinero electrónico también se propuso para ataques de extorsión criptoviral. [ 1 ] En el escenario de von Solms-Naccache se utilizó una publicación periodística (ya que los registros de Bitcoin no existían en el momento en que se escribió el artículo).
La idea de utilizar criptografía de clave pública para ataques de secuestro de datos fue introducida en 1996 por Adam L. Young y Moti Yung . Young y Yung criticaron el fallido troyano AIDS Information, que se basaba únicamente en criptografía simétrica (cuyo fallo fatal radicaba en la posibilidad de extraer la clave de descifrado), e implementaron un criptovirus experimental de prueba de concepto en un Macintosh SE/30 que utilizaba RSA y el algoritmo de cifrado Tiny (TEA) para cifrar de forma híbrida los datos de la víctima. Dado que se utiliza criptografía de clave pública , el virus solo contiene la clave de cifrado . El atacante mantiene en secreto la clave privada de descifrado correspondiente. El criptovirus experimental original de Young y Yung requería que la víctima enviara el texto cifrado asimétrico al atacante, quien lo descifraba y devolvía la clave de descifrado simétrica a la víctima a cambio de una tarifa. Mucho antes de que existiera el dinero electrónico, Young y Yung propusieron que el dinero electrónico también podría ser extorsionado mediante cifrado, afirmando que "el creador del virus puede retener efectivamente todo el dinero del rescate hasta que se le entregue la mitad. Incluso si el dinero electrónico fue previamente cifrado por el usuario, no le sirve de nada si es cifrado por un criptovirus". [ 1 ] Se refirieron a estos ataques como "extorsión criptoviral", un ataque manifiesto que forma parte de una clase más amplia de ataques en un campo llamado criptovirología , que abarca tanto ataques manifiestos como encubiertos. [ 1 ] El protocolo de extorsión criptoviral se inspiró en la relación parasitaria entre el facehugger de H.R. Giger y su huésped en la película Alien . [ 1 ] [ 18 ]
Ejemplos de ransomware extorsivo se hicieron prominentes en mayo de 2005. [ 35 ] A mediados de 2006, troyanos como Gpcode , TROJ_RANSOM, Archiveus , Krotten , Cryzip y MayArchive comenzaron a utilizar esquemas de cifrado RSA más sofisticados, con tamaños de clave cada vez mayores. Gpcode.AG, que se detectó en junio de 2006, estaba cifrado con una clave pública RSA de 660 bits. [ 36 ] En junio de 2008, se detectó una variante conocida como Gpcode.AK. Utilizando una clave RSA de 1024 bits, se creía que era lo suficientemente grande como para que fuera computacionalmente inviable romperla sin un esfuerzo distribuido concertado . [ 37 ] [ 38 ] [ 39 ] [ 40 ]
El ransomware de cifrado volvió a cobrar protagonismo a finales de 2013 con la propagación de CryptoLocker , que utilizaba la plataforma de moneda digital Bitcoin para cobrar rescates. En diciembre de 2013, ZDNet estimó, basándose en información de transacciones de Bitcoin, que entre el 15 de octubre y el 18 de diciembre, los operadores de CryptoLocker habían obtenido alrededor de 27 millones de dólares estadounidenses de usuarios infectados. [ 41 ] La técnica de CryptoLocker fue ampliamente copiada en los meses siguientes, incluyendo CryptoLocker 2.0 (que se cree que no está relacionado con CryptoLocker), CryptoDefense (que inicialmente contenía un importante fallo de diseño que almacenaba la clave privada en el sistema infectado en una ubicación recuperable por el usuario , debido a su uso de las API de cifrado integradas de Windows), [ 30 ] [ 42 ] [ 43 ] [ 44 ] y el descubrimiento en agosto de 2014 de un troyano que se dirigía específicamente a dispositivos de almacenamiento conectados a la red producidos por Synology . [ 45 ] En enero de 2015, se informó que se habían producido ataques de tipo ransomware contra sitios web individuales mediante piratería informática y mediante ransomware diseñado para atacar servidores web basados en Linux . [ 46 ] [ 47 ]
Cabe destacar que, en 2020, la herramienta de ransomware como servicio (RaaS) Thanos fue escrita en C# y creada por el cardiólogo venezolano-francés Moises Luis Zagala Gonzalez . [ 48 ] Es uno de los primeros programas de ransomware en utilizar RIPlace para eludir las técnicas antivirus. [ 49 ]
En 2022, Costa Rica sufrió ataques generalizados de ransomware Conti que afectaron al gobierno, la salud y la industria. [ 50 ] Esto llevó al presidente Rodrigo Chaves a declarar el estado de emergencia y anunciar que Costa Rica está "en guerra" con los ciberdelincuentes que utilizan ransomware. [ 51 ]
En algunas infecciones, existe una carga útil de dos etapas, común en muchos sistemas de malware. Se engaña al usuario para que ejecute un script, que descarga el virus principal y lo ejecuta. En las primeras versiones del sistema de carga útil dual, el script estaba contenido en un documento de Microsoft Office con una macro VBScript adjunta, o en un archivo de la utilidad de scripting de Windows (WSF). A medida que los sistemas de detección comenzaron a bloquear estas cargas útiles de primera etapa, el Centro de protección contra malware de Microsoft identificó una tendencia hacia los archivos LNK con scripts de Microsoft Windows PowerShell autocontenidos . [ 52 ] En 2016, se descubrió que PowerShell estaba involucrado en casi el 40 % de los incidentes de seguridad de endpoints. [ 53 ]
Algunas variantes de ransomware han utilizado proxies vinculados a servicios ocultos de Tor para conectarse a sus servidores de comando y control , lo que aumenta la dificultad de rastrear la ubicación exacta de los delincuentes. [ 54 ] [ 55 ] Además, los vendedores de la dark web han comenzado cada vez más a ofrecer la tecnología como un servicio , en el que el ransomware se vende listo para su implementación en las máquinas de las víctimas, mediante una suscripción, de forma similar a Adobe Creative Cloud u Office 365. [ 55 ] [ 56 ] [ 57 ]
Symantec ha clasificado el ransomware como la amenaza cibernética más peligrosa. [ 58 ]
Ransomware sin cifrado
En agosto de 2010, las autoridades rusas arrestaron a nueve personas vinculadas a un troyano de ransomware conocido como WinLock. A diferencia del troyano Gpcode anterior, WinLock no utilizaba cifrado. En su lugar, WinLock restringía el acceso al sistema mostrando imágenes pornográficas y solicitaba a los usuarios que enviaran un SMS de tarificación especial (con un coste aproximado de 10 dólares estadounidenses) para recibir un código que les permitiera desbloquear sus equipos. La estafa afectó a numerosos usuarios en Rusia y países vecinos, generando, según se informa, más de 16 millones de dólares estadounidenses para el grupo. [ 21 ] [ 59 ]
En 2011, apareció un troyano ransomware que imitaba el aviso de activación de Windows e informaba a los usuarios que la instalación de Windows de un sistema debía reactivarse por haber sido víctima de fraude. Se ofrecía una opción de activación en línea (similar al proceso de activación real de Windows), pero no estaba disponible, lo que obligaba al usuario a llamar a uno de seis números internacionales para introducir un código de seis dígitos. Aunque el malware afirmaba que esta llamada sería gratuita, se enrutaba a través de un operador fraudulento en un país con altas tarifas de llamadas internacionales, quien ponía la llamada en espera, lo que provocaba que el usuario incurriera en elevados cargos por llamadas internacionales de larga distancia . [ 19 ]
En 2012, Symantec informó de la propagación desde Europa del Este de un ransomware con una pantalla de bloqueo que simulaba ser de las fuerzas del orden y exigía un pago por actividades ilegales. [ 60 ]
En febrero de 2013, apareció un troyano ransomware basado en el kit de exploits Stamp.EK ; el malware se distribuyó a través de sitios alojados en los servicios de alojamiento de proyectos SourceForge y GitHub que afirmaban ofrecer "fotos falsas de desnudos" de celebridades. [ 61 ] En julio de 2013, apareció un troyano ransomware específico para OS X , que muestra una página web que acusa al usuario de descargar pornografía. A diferencia de sus contrapartes basadas en Windows, no bloquea toda la computadora, sino que simplemente explota el comportamiento del propio navegador web para frustrar los intentos de cerrar la página por medios normales. [ 62 ]
En julio de 2013, un hombre de 21 años de Virginia, cuyo ordenador contenía, casualmente, fotografías pornográficas de menores con las que había mantenido comunicaciones de índole sexual, se entregó a la policía tras recibir y ser engañado por el ransomware MoneyPak del FBI, que lo acusaba de posesión de pornografía infantil. Una investigación descubrió los archivos incriminatorios y el hombre fue acusado de abuso sexual infantil y posesión de pornografía infantil. [ 63 ]
Exfiltración (Leakware / Doxware)
Lo opuesto al ransomware es un ataque de criptovirología inventado por Adam L. Young que amenaza con publicar información robada del sistema informático de la víctima en lugar de negarle el acceso a ella. [ 64 ] En un ataque de leakware, el malware extrae datos confidenciales del host, ya sea al atacante o, alternativamente, a instancias remotas del malware, y el atacante amenaza con publicar los datos de la víctima a menos que se pague un rescate. El ataque se presentó en West Point en 2003 y se resumió en el libro Malicious Cryptography de la siguiente manera: "El ataque difiere del ataque de extorsión de la siguiente manera: en el ataque de extorsión, a la víctima se le niega el acceso a su propia información valiosa y tiene que pagar para recuperarla, mientras que en el ataque que se presenta aquí, la víctima conserva el acceso a la información, pero su divulgación queda a discreción del virus informático". [ 65 ] El ataque tiene su origen en la teoría de juegos y originalmente se denominó "juegos de suma no cero y malware de supervivencia". El ataque puede generar ganancias monetarias en los casos en que el malware obtiene acceso a información que puede dañar al usuario o la organización víctima, por ejemplo, el daño a la reputación que podría resultar de la publicación de pruebas de que el ataque en sí fue un éxito.
Entre los objetivos comunes para la exfiltración se incluyen:
- Información de terceros almacenada por la víctima principal (como información de la cuenta del cliente o registros médicos);
- Información propiedad de la víctima (como secretos comerciales e información sobre productos).
- información comprometedora (como información sobre la salud de la víctima o información sobre su pasado personal)
Los ataques de exfiltración suelen ser dirigidos, con una lista de víctimas cuidadosamente seleccionada, y a menudo implican una vigilancia preliminar de los sistemas de la víctima para encontrar posibles objetivos de datos y vulnerabilidades. [ 66 ] [ 67 ]
ransomware móvil
Con la creciente popularidad del ransomware en plataformas de PC, el ransomware dirigido a sistemas operativos móviles también se ha proliferado. Por lo general, las cargas útiles del ransomware móvil son bloqueadores, ya que hay pocos incentivos para cifrar los datos, puesto que se pueden restaurar fácilmente mediante la sincronización en línea. [ 68 ] El ransomware móvil suele dirigirse a la plataforma Android , ya que permite la instalación de aplicaciones de fuentes de terceros. [ 68 ] [ 69 ] La carga útil se distribuye normalmente como un archivo APK instalado por un usuario desprevenido; puede intentar mostrar un mensaje de bloqueo sobre todas las demás aplicaciones, [ 69 ] mientras que otro utilizó una forma de clickjacking para hacer que el usuario le otorgara privilegios de "administrador del dispositivo" para obtener un acceso más profundo al sistema. [ 70 ]
Se han utilizado diferentes tácticas en dispositivos iOS , como explotar cuentas de iCloud y usar el sistema Buscar mi iPhone para bloquear el acceso al dispositivo. [ 71 ] En iOS 10.3 , Apple corrigió un error en el manejo de ventanas emergentes de JavaScript en Safari que había sido explotado por sitios web de ransomware. [ 72 ] Recientemente se ha demostrado que el ransomware también puede atacar arquitecturas ARM como las que se pueden encontrar en varios dispositivos de Internet de las Cosas (IoT), como los dispositivos de borde de IoT industrial. [ 73 ]
En agosto de 2019, investigadores demostraron que es posible infectar cámaras DSLR con ransomware. [ 74 ] Las cámaras digitales suelen usar el Protocolo de Transferencia de Imágenes (PTP) para transferir archivos. Los investigadores descubrieron que era posible explotar vulnerabilidades en el protocolo para infectar las cámaras objetivo con ransomware (o ejecutar cualquier código arbitrario). Este ataque se presentó en la conferencia de seguridad Defcon en Las Vegas como una prueba de concepto (no como malware armado real).
Progresión de los ataques
Los primeros ataques se dirigieron a usuarios aleatorios, generalmente infectados a través de archivos adjuntos de correo electrónico enviados por pequeños grupos de delincuentes, que exigían unos cientos de dólares en criptomonedas para desbloquear archivos (normalmente fotografías y documentos personales) que el ransomware había cifrado. A medida que el ransomware se consolidó como negocio, bandas organizadas entraron en escena, publicitando expertos en la web oscura y subcontratando servicios. Esto conllevó una mejora en la calidad del ransomware y en su éxito. En lugar de correos electrónicos aleatorios, las bandas robaban credenciales, encontraban vulnerabilidades en las redes objetivo y mejoraban el malware para evitar ser detectado por los antivirus. Los rescates exigidos aumentaron hasta alcanzar sumas mucho mayores (millones) que una empresa pagaría para recuperar sus datos, en comparación con lo que un particular pagaría por sus documentos (cientos).
En 2016, se observó un aumento significativo en los ataques de ransomware contra hospitales. Según el Informe de Amenazas de Seguridad en Internet de 2017 de Symantec Corp, el ransomware afectó no solo a los sistemas informáticos, sino también a la atención al paciente, las operaciones clínicas y la facturación. Los ciberdelincuentes podrían estar motivados por el dinero disponible y la sensación de urgencia dentro del sistema de salud. [ 75 ]
El ransomware está creciendo rápidamente entre los usuarios de internet, pero también en el entorno del IoT. [ 60 ] El gran problema es que algunas organizaciones e industrias pierden millones de dólares al tener que pagar, como el Hollywood Presbyterian Medical Center y MedStar Health. [ 76 ]
Según el informe ISTR de Symantec de 2019, por primera vez desde 2013, en 2018 se observó una disminución en la actividad de ransomware con una caída del 20 por ciento. Antes de 2017, los consumidores eran las víctimas preferidas, pero en 2017 esto cambió drásticamente, pasando a las empresas. En 2018 esta tendencia se aceleró con un 81 por ciento de infecciones, lo que representó un aumento del 12 por ciento. [ 77 ] El método de distribución común hoy en día se basa en campañas de correo electrónico.
A finales de 2019, el grupo de ransomware Maze descargó archivos confidenciales de empresas antes de bloquearlos y amenazó con filtrar los datos públicamente si no se pagaba el rescate; en al menos un caso, cumplieron su amenaza. Muchos otros grupos siguieron su ejemplo; se crearon "sitios de filtración" en la web oscura donde se podía acceder a los datos robados. Ataques posteriores se centraron en la amenaza de filtrar datos, sin necesariamente bloquearlos, lo que anuló la protección que ofrecían a las víctimas los sólidos procedimientos de copia de seguridad. A partir de 2023Existe el riesgo de que gobiernos hostiles utilicen ransomware para ocultar lo que en realidad es recopilación de inteligencia. [ 78 ]
La primera muerte reportada tras un ataque de ransomware ocurrió en un hospital alemán en octubre de 2020. [ 79 ]
Se produjo un aumento significativo de los ataques de ransomware durante la pandemia de COVID-19 de 2020. La evidencia reveló que las instituciones objetivo de estos ataques incluían el gobierno, las finanzas y la atención médica. Los investigadores han argumentado que varios factores diferentes pueden explicar el aumento de los ataques durante este período. Sin embargo, un factor importante es que el trabajo remoto , que se convirtió en la norma para muchas industrias en 2020, provocó el aumento de los ataques debido a la falta de seguridad en comparación con los entornos de trabajo tradicionales. [ 80 ]
Se estima que los ataques de ransomware dieron lugar a pagos por un total de 1100 millones de dólares en 2019, 999 millones en 2020 y un récord de 1250 millones en 2023. Esta cifra disminuyó a 813 millones en 2024, con una fuerte caída en la segunda mitad del año, según la firma de investigación Chainalysis , atribuida a la negativa de las víctimas a pagar y a la actuación de las fuerzas del orden. Sin embargo, Chainalysis afirmó que la tendencia a la baja en los pagos era frágil y que los ataques de ransomware seguían siendo frecuentes. [ 81 ] Una operación internacional coordinada en febrero de 2024 desmanteló la banda LockBit , y la banda BlackCat/ALPHV desapareció. [ 81 ]
A principios de 2025, el Reino Unido estaba considerando prohibir que las escuelas, el NHS y los ayuntamientos locales realizaran pagos de rescate, exigir a las empresas privadas que informaran sobre los pagos propuestos y exigir la notificación obligatoria de los ataques de rescate. [ 81 ]
Objetivos de ataque destacados
Paquetes de software destacados
Reveton

En 2012, comenzó a propagarse un importante troyano de ransomware conocido como Reveton. Basado en el troyano Citadel (que a su vez se basa en el troyano Zeus ), su carga útil muestra una advertencia supuestamente de una agencia policial que afirma que el ordenador se ha utilizado para actividades ilegales, como la descarga de software sin licencia o pornografía infantil . Debido a este comportamiento, se le conoce comúnmente como el "troyano policial". [ 82 ] [ 83 ] [ 84 ] La advertencia informa al usuario de que, para desbloquear su sistema, tendría que pagar una multa mediante un cupón de un servicio anónimo de pago prepago como Ukash o paysafecard . Para aumentar la ilusión de que el ordenador está siendo rastreado por las fuerzas del orden, la pantalla también muestra la dirección IP del ordenador , mientras que algunas versiones muestran imágenes de la webcam de la víctima para dar la ilusión de que el usuario está siendo grabado. [ 7 ] [ 85 ]
Reveton comenzó a propagarse inicialmente en varios países europeos a principios de 2012. [ 7 ] Las variantes se localizaron con plantillas que incluían los logotipos de diferentes organizaciones policiales según el país del usuario; por ejemplo, las variantes utilizadas en el Reino Unido contenían la marca de organizaciones como el Servicio de Policía Metropolitana y la Unidad Nacional de Delitos Informáticos de la Policía . Otra versión contenía el logotipo de la sociedad de gestión colectiva de derechos de autor PRS for Music , que acusaba específicamente al usuario de descargar música ilegalmente. [ 86 ] En un comunicado en el que advertía al público sobre el malware, la Policía Metropolitana aclaró que nunca bloquearían un ordenador de esa manera como parte de una investigación. [ 7 ] [ 20 ]
En mayo de 2012, los investigadores de amenazas de Trend Micro descubrieron plantillas para variaciones para Estados Unidos y Canadá , lo que sugiere que sus autores podrían haber estado planeando atacar a usuarios en Norteamérica. [ 87 ] En agosto de 2012, una nueva variante de Reveton comenzó a propagarse en Estados Unidos, afirmando requerir el pago de una multa de $ 200 al FBI mediante una tarjeta MoneyPak . [ 8 ] [ 9 ] [ 85 ] En febrero de 2013, un ciudadano ruso fue arrestado en Dubái por las autoridades españolas por su conexión con una red criminal que había estado utilizando Reveton; otras diez personas fueron arrestadas por cargos de lavado de dinero . [ 88 ] En agosto de 2014, Avast Software informó que había encontrado nuevas variantes de Reveton que también distribuyen malware de robo de contraseñas como parte de su carga útil. [ 89 ]
CryptoLocker
El ransomware de cifrado reapareció en septiembre de 2013 con un troyano conocido como CryptoLocker , que generaba un par de claves RSA de 2048 bits y las subía a un servidor de comando y control, para luego cifrar archivos usando una lista blanca de extensiones de archivo específicas . El malware amenazaba con eliminar la clave privada si no se realizaba un pago en Bitcoin o un cupón de efectivo prepagado dentro de los 3 días posteriores a la infección. Debido al tamaño extremadamente grande de la clave que utilizaba, los analistas y los afectados por el troyano consideraron que CryptoLocker era extremadamente difícil de reparar. [ 29 ] [ 90 ] [ 91 ] [ 92 ] Incluso después de que venciera el plazo, la clave privada aún podía obtenerse usando una herramienta en línea, pero el precio aumentaba a 10 BTC, que costaban aproximadamente US$2300 en noviembre de 2013. [ 93 ] [ 94 ]
CryptoLocker fue aislado tras la incautación de la botnet Gameover ZeuS como parte de la Operación Tovar , según anunció oficialmente el Departamento de Justicia de los Estados Unidos el 2 de junio de 2014. El Departamento de Justicia también presentó públicamente una acusación contra el hacker ruso Evgeniy Bogachev por su presunta participación en la botnet. [ 95 ] [ 96 ] Se estimó que se extorsionaron al menos 3 millones de dólares estadounidenses con el malware antes de su cierre. [ 12 ]
CryptoLocker.F y TorrentLocker
En septiembre de 2014, surgió una ola de troyanos ransomware que primero atacaron a usuarios en Australia , bajo los nombres CryptoWall y CryptoLocker (que, al igual que CryptoLocker 2.0, no está relacionado con el CryptoLocker original). Los troyanos se propagaron a través de correos electrónicos fraudulentos que afirmaban ser avisos de entrega de paquetes fallidos de Australia Post ; para evadir la detección de los escáneres automáticos de correo electrónico que siguen todos los enlaces en una página para escanear malware, esta variante fue diseñada para requerir que los usuarios visiten una página web e ingresen un código CAPTCHA antes de que se descargue la carga útil, lo que impide que dichos procesos automatizados puedan escanear la carga útil. Symantec determinó que estas nuevas variantes, que identificó como CryptoLocker.F , nuevamente, no estaban relacionadas con el CryptoLocker original debido a diferencias en su funcionamiento. [ 97 ] [ 98 ] Una víctima notable de los troyanos fue la Australian Broadcasting Corporation ; La programación en directo de su canal de noticias de televisión ABC News 24 se interrumpió durante media hora y se trasladó a los estudios de Melbourne debido a una infección de CryptoWall en los ordenadores de su estudio de Sídney . [ 99 ] [ 100 ] [ 101 ]
Otro troyano de esta oleada, TorrentLocker , inicialmente contenía un fallo de diseño comparable al de CryptoDefense; utilizaba la misma secuencia de claves para todos los ordenadores infectados, lo que hacía que el cifrado fuera trivial de superar. Sin embargo, este fallo se corrigió posteriormente. [ 42 ] A finales de noviembre de 2014, se estimaba que más de 9000 usuarios habían sido infectados por TorrentLocker solo en Australia, superada únicamente por Turquía con 11 700 infecciones. [ 102 ]
CryptoWall
Otro importante troyano de ransomware que ataca a Windows, CryptoWall, apareció por primera vez en 2014. Una variante de CryptoWall se distribuyó como parte de una campaña de publicidad maliciosa en la red publicitaria Zedo a finales de septiembre de 2014, dirigida a varios sitios web importantes; los anuncios redirigían a sitios web fraudulentos que utilizaban exploits de complementos del navegador [ 103 ] para descargar la carga útil. Un investigador de Barracuda Networks también señaló que la carga útil estaba firmada con una firma digital para parecer confiable ante el software de seguridad. [ 104 ] CryptoWall 3.0 utilizaba una carga útil escrita en JavaScript como parte de un archivo adjunto de correo electrónico, que descargaba ejecutables disfrazados de imágenes JPG . Para evadir aún más la detección, el malware crea nuevas instancias de explorer.exe y svchost.exe para comunicarse con sus servidores. Al cifrar archivos, el malware también elimina las copias de instantáneas de volumen e instala software espía que roba contraseñas y carteras de Bitcoin . [ 105 ]
El FBI informó en junio de 2015 que casi 1.000 víctimas se habían puesto en contacto con el Centro de Denuncias de Delitos en Internet de la agencia para denunciar infecciones de CryptoWall, y que las pérdidas estimadas ascendían a al menos 18 millones de dólares. [ 13 ]
La versión más reciente , CryptoWall 4.0, mejoró su código para evitar la detección de antivirus y cifra no solo los datos de los archivos, sino también los nombres de los archivos. [ 106 ]
Fusob
Fusob es una importante familia de ransomware móvil. Entre abril de 2015 y marzo de 2016, alrededor del 56 por ciento del ransomware móvil detectado fue Fusob. [ 107 ]
Como la mayoría de los programas de ransomware, utiliza tácticas de intimidación para extorsionar una suma considerable al usuario. [ 108 ] La aplicación se presenta como una notificación de las autoridades , exigiendo a la víctima el pago de una multa de entre 100 y 200 dólares estadounidenses o , de lo contrario, enfrentará un cargo penal ficticio. A diferencia de la mayoría de los programas de ransomware que utilizan criptomonedas, Fusob solicita tarjetas de regalo de iTunes como forma de pago.
Para infectar dispositivos, Fusob se disfraza de reproductor de vídeo pornográfico. [ 109 ] Al instalarse, primero comprueba el idioma del sistema del dispositivo. Si el idioma es ruso o de Europa del Este, Fusob permanece inactivo. De lo contrario, bloquea el dispositivo y exige un rescate. Alrededor del 40 % de las víctimas se encuentran en Alemania, mientras que el Reino Unido concentra el 14,5 % y Estados Unidos el 11,4 %. Fusob y Small (otra familia de ransomware) representaron más del 93 % del ransomware móvil entre 2015 y 2016.
WannaCry
En mayo de 2017, el ataque de ransomware WannaCry se propagó por Internet, utilizando un vector de explotación llamado EternalBlue , que supuestamente fue filtrado de la Agencia de Seguridad Nacional de EE . UU. El ataque de ransomware, de escala sin precedentes, [ 110 ] infectó más de 230 000 computadoras en más de 150 países, [ 111 ] utilizando 20 idiomas diferentes para exigir dinero a los usuarios mediante la criptomoneda Bitcoin . WannaCry exigió US$300 por computadora. [ 112 ] El ataque afectó a Telefónica y a varias otras grandes empresas en España, así como a partes del Servicio Nacional de Salud británico (NHS), donde al menos 16 hospitales tuvieron que rechazar pacientes o cancelar operaciones programadas, [ 113 ] FedEx , Deutsche Bahn , Honda , [ 114 ] Renault , así como al Ministerio del Interior ruso y a la empresa de telecomunicaciones rusa MegaFon . [ 115 ] Los atacantes dieron a sus víctimas un plazo de 7 días a partir del día en que sus computadoras fueron infectadas, después del cual los archivos cifrados serían eliminados. [ 116 ]
Petya
Petya se descubrió por primera vez en marzo de 2016; a diferencia de otras formas de ransomware de cifrado, este malware tenía como objetivo infectar el registro de arranque maestro ( MBR ), instalando una carga útil que cifra las tablas de archivos del sistema de archivos NTFS la próxima vez que el sistema infectado arranque, impidiendo que el sistema inicie Windows hasta que se pague el rescate. Check Point informó que, a pesar de lo que consideraba una evolución innovadora en el diseño de ransomware, había provocado relativamente menos infecciones que otros ransomware activos en el mismo período. [ 117 ]
El 27 de junio de 2017, una versión muy modificada de Petya se utilizó para un ciberataque global dirigido principalmente a Ucrania (pero que afectó a muchos países [ 118 ] ). Esta versión había sido modificada para propagarse utilizando la misma vulnerabilidad EternalBlue que WannaCry. Debido a otro cambio de diseño, tampoco puede desbloquear un sistema después de que se pague el rescate; esto llevó a los analistas de seguridad a especular que el ataque no tenía como objetivo generar ganancias ilícitas, sino simplemente causar interrupciones. [ 119 ] [ 120 ]
Conejo malo
El 24 de octubre de 2017, algunos usuarios en Rusia y Ucrania reportaron un nuevo ataque de ransomware, llamado "Bad Rabbit", que sigue un patrón similar a WannaCry y Petya al cifrar las tablas de archivos del usuario y luego exigir un pago en Bitcoin para descifrarlas. ESET creía que el ransomware se había distribuido a través de una actualización falsa del software Adobe Flash . [ 121 ] Entre las agencias afectadas por el ransomware se encontraban: Interfax , el Aeropuerto Internacional de Odesa , el Metro de Kiev y el Ministerio de Infraestructura de Ucrania. [ 122 ] Dado que utilizó estructuras de red corporativas para propagarse, el ransomware también se descubrió en otros países, incluidos Turquía, Alemania, Polonia, Japón, Corea del Sur y Estados Unidos. [ 123 ] Los expertos creían que el ataque de ransomware estaba vinculado al ataque de Petya en Ucrania (especialmente porque el código de Bad Rabbit tiene muchos elementos superpuestos y análogos al código de Petya/NotPetya, [ 124 ] agregando a CrowdStrike Bad Rabbit y la biblioteca de vínculos dinámicos (DLL) de NotPetya comparten el 67 por ciento del mismo código [ 125 ] ) aunque la única identidad de los culpables son los nombres de personajes de la serie Juego de Tronos incrustados en el código. [ 123 ]
Los expertos en seguridad descubrieron que el ransomware no utilizó la vulnerabilidad EternalBlue para propagarse, y el 24 de octubre de 2017 se encontró un método sencillo para infectar una máquina no afectada que ejecutaba versiones antiguas de Windows. [ 126 ] [ 127 ] Además, los sitios que se habían utilizado para propagar la actualización falsa de Flash se desconectaron o eliminaron los archivos problemáticos a los pocos días de su descubrimiento, acabando así con la propagación de Bad Rabbit. [ 123 ]
SamSam
En 2016, surgió una nueva variante de ransomware que atacaba servidores JBoss . [ 128 ] Esta variante, denominada " SamSam ", eludía el proceso de phishing o descargas ilícitas y, en cambio, explotaba vulnerabilidades en servidores débiles. [ 129 ] El malware utiliza un ataque de fuerza bruta de Protocolo de Escritorio Remoto para adivinar contraseñas débiles hasta que una se descifra. El virus ha estado detrás de ataques contra objetivos gubernamentales y de salud, con ataques notables contra la ciudad de Farmington, Nuevo México , el Departamento de Transporte de Colorado , el condado de Davidson, Carolina del Norte , y, más recientemente, un ataque de ransomware contra la infraestructura de Atlanta . [ 129 ]
Mohammad Mehdi Shah Mansouri (nacido en Qom , Irán, en 1991) y Faramarz Shahi Savandi (nacido en Shiraz , Irán, en 1984) son buscados por el FBI por presuntamente lanzar el ransomware SamSam. [ 130 ] Se alega que ambos obtuvieron 6 millones de dólares mediante extorsión y causaron más de 30 millones de dólares en daños utilizando el malware. [ 131 ]
Lado Oscuro
El 7 de mayo de 2021, se produjo un ciberataque contra el oleoducto Colonial Pipeline de Estados Unidos. El FBI identificó a DarkSide como el responsable del ataque de ransomware contra Colonial Pipeline , perpetrado mediante código malicioso , que provocó el cierre voluntario del principal oleoducto que suministra el 45% del combustible a la costa este de Estados Unidos . El ataque fue descrito como el peor ciberataque hasta la fecha contra la infraestructura crítica estadounidense . DarkSide extorsionó con éxito a Colonial Pipeline, exigiendo aproximadamente 75 Bitcoin (casi 5 millones de dólares). Las autoridades estadounidenses investigan si el ataque fue puramente criminal o si contó con la participación del gobierno ruso u otro Estado patrocinador. Tras el ataque, DarkSide publicó un comunicado en el que afirmaba: «Somos apolíticos, no participamos en la geopolítica ... Nuestro objetivo es ganar dinero, no crear problemas para la sociedad».
En mayo de 2021, el FBI y la Agencia de Seguridad de Infraestructuras y Ciberseguridad (CISA, por sus siglas en inglés) emitieron una alerta conjunta instando a los propietarios y operadores de infraestructuras críticas a tomar ciertas medidas para reducir su vulnerabilidad al ransomware DarkSide y al ransomware en general.
Syskey
Syskey es una utilidad que se incluía en los sistemas operativos basados en Windows NT para cifrar la base de datos de cuentas de usuario , opcionalmente con una contraseña. En ocasiones, la herramienta se ha utilizado eficazmente como ransomware en estafas de soporte técnico , donde una persona con acceso remoto al equipo puede usarla para bloquear el acceso del usuario a su computadora con una contraseña conocida solo por ella. [ 132 ] Syskey se eliminó de versiones posteriores de Windows 10 y Windows Server en 2017, debido a que estaba obsoleto y "se sabía que los hackers lo usaban como parte de estafas de ransomware". [ 133 ] [ 134 ]
Ransomware como servicio
El ransomware como servicio (RaaS) se convirtió en un método notable después de que el grupo REvil, con sede en Rusia [ 135 ] o de habla rusa [ 136 ], llevara a cabo operaciones contra varios objetivos, incluyendo a JBS SA , con sede en Brasil, en mayo de 2021, y a Kaseya Limited, con sede en Estados Unidos , en julio de 2021. [ 137 ] Después de una llamada telefónica el 9 de julio de 2021 entre el presidente de Estados Unidos, Joe Biden , y el presidente ruso , Vladimir Putin , Biden dijo a la prensa: "Le dejé muy claro que Estados Unidos espera que cuando una operación de ransomware provenga de su territorio, aunque no esté patrocinada por el Estado, actúen si les proporcionamos suficiente información para que puedan actuar sobre quién es el responsable". Biden agregó más tarde que Estados Unidos desactivaría los servidores del grupo si Putin no lo hacía. [ 138 ] [ 139 ] Cuatro días después, los sitios web y otra infraestructura de REvil desaparecieron de internet. [ 140 ]
Mitigación
Si se sospecha o se detecta un ataque en sus primeras etapas, el cifrado tarda un tiempo en completarse; la eliminación inmediata del malware (un proceso relativamente sencillo) antes de que se haya completado evitaría daños adicionales a los datos, sin recuperar los ya perdidos. [ 141 ] [ 142 ]
Los expertos en seguridad han sugerido medidas de precaución para lidiar con el ransomware. Usar software u otras políticas de seguridad para bloquear el lanzamiento de payloads conocidos ayudará a prevenir la infección, pero no protegerá contra todos los ataques. [ 29 ] [ 143 ] Por lo tanto, tener una solución de respaldo adecuada es un componente crítico para defenderse contra el ransomware. Tenga en cuenta que, dado que muchos atacantes de ransomware no solo cifrarán la máquina en funcionamiento de la víctima, sino que también intentarán eliminar cualquier copia de seguridad caliente almacenada localmente o en un NAS accesible a través de la red , también es crítico mantener copias de seguridad "fuera de línea" de los datos almacenados en ubicaciones inaccesibles desde cualquier computadora potencialmente infectada , como unidades de almacenamiento externas o dispositivos que no tengan ningún acceso a ninguna red (incluida Internet) , lo que impide que el ransomware acceda a ellos. Además, si se utiliza un NAS o almacenamiento en la nube , la computadora debe tener permiso de solo escritura en el almacenamiento de destino, de modo que no pueda eliminar o sobrescribir copias de seguridad anteriores. Según comodo , la aplicación de dos medidas de reducción de la superficie de ataque en el sistema operativo / núcleo proporciona una superficie de ataque considerablemente reducida, lo que resulta en una postura de seguridad mejorada. [ 144 ] [ 145 ] [ 146 ]
La instalación de actualizaciones de seguridad emitidas por los proveedores de software puede mitigar las vulnerabilidades aprovechadas por ciertas cepas para propagarse. [ 147 ] [ 148 ] [ 149 ] [ 150 ] [ 151 ] Otras medidas incluyen la ciberhigiene : tener precaución al abrir archivos adjuntos y enlaces de correo electrónico , la segmentación de la red y mantener los equipos críticos aislados de las redes. [ 152 ] [ 153 ] Además, para mitigar la propagación del ransomware se pueden aplicar medidas de control de infecciones . [ 154 ] Estas pueden incluir desconectar las máquinas infectadas de todas las redes, programas educativos, [ 155 ] canales de comunicación eficaces, vigilancia del malware y formas de participación colectiva. [ 154 ]
En agosto de 2021, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) publicó un informe que ofrecía orientación sobre cómo mitigar los ataques de ransomware. Esto se debió a un aumento significativo en los ataques recientes relacionados con ransomware. Estos ataques incluyeron agresiones contra una empresa de oleoductos y una empresa de software estadounidenses, que afectaron a los clientes de los proveedores de servicios gestionados (MSP ). [ 156 ]
El almacenamiento de escritura única y lectura múltiple (WORM), como muchos formatos de discos ópticos, es prácticamente inmune al ransomware, ya que su contenido no se puede modificar ni eliminar. Sin embargo, debido a las leyes de privacidad y otras normativas sobre contenido, la eliminación de datos resulta poco práctica para muchos sistemas de almacenamiento. La única solución es copiar los datos a un nuevo disco WORM, eliminando los archivos no deseados, y luego destruir la copia original.
Ransomware en el sector sanitario
El sector sanitario ha sido objeto de ataques de ransomware de forma desproporcionada, lo que ha impulsado medidas regulatorias destinadas a reforzar los requisitos para las organizaciones que manejan datos confidenciales de pacientes. En Estados Unidos, el ciberataque Change Healthcare de 2024 interrumpió el procesamiento de pagos sanitarios en todo el país y afectó a aproximadamente 100 millones de personas, poniendo de manifiesto las vulnerabilidades de la infraestructura sanitaria. [ 157 ]
Defensas del sistema de archivos contra el ransomware
Varios sistemas de archivos guardan instantáneas de los datos que contienen, las cuales pueden utilizarse para recuperar el contenido de los archivos de un momento anterior al ataque de ransomware, en caso de que este no los desactive.
- En Windows, la función de instantáneas de volumen (VSS) se utiliza a menudo para almacenar copias de seguridad de los datos; el ransomware suele atacar estas instantáneas para impedir la recuperación, por lo que a menudo es recomendable deshabilitar el acceso del usuario a la herramienta VSSadmin.exe para reducir el riesgo de que el ransomware pueda deshabilitar o eliminar copias anteriores.
- En Windows 10, los usuarios pueden agregar directorios o archivos específicos al Acceso controlado a carpetas en Windows Defender para protegerlos del ransomware. [ 158 ] Se recomienda agregar copias de seguridad y otros directorios importantes al Acceso controlado a carpetas.
- A menos que el malware obtenga acceso de administrador al sistema host ZFS mediante un ataque programado para emitir comandos administrativos de ZFS, los servidores de archivos que ejecutan ZFS son en general inmunes al ransomware, ya que ZFS es capaz de crear instantáneas incluso de un sistema de archivos grande varias veces por hora, y estas instantáneas son inmutables (solo lectura) y se pueden revertir o recuperar archivos fácilmente en caso de corrupción de datos. [ 159 ] En general, solo un administrador puede eliminar (pero no modificar) las instantáneas.
Descifrado y recuperación de archivos
Hay varias herramientas destinadas específicamente a descifrar archivos bloqueados por ransomware, aunque la recuperación exitosa puede no ser posible. [ 2 ] [ 160 ] Si se usa la misma clave de cifrado para todos los archivos, las herramientas de descifrado usan archivos para los que hay copias de seguridad no corruptas y copias cifradas (un ataque de texto plano conocido en la jerga del criptoanálisis ; este ataque solo funciona cuando el cifrado que usó el atacante era débil desde el principio, siendo vulnerable a un ataque de texto plano conocido); la recuperación de la clave, si es posible, puede tomar varios días. [ 161 ] Las herramientas gratuitas de descifrado de ransomware pueden ayudar a descifrar archivos cifrados por las siguientes formas de ransomware: AES_NI, Alcatraz Locker, Apocalypse, BadBlock, Bart, BTCWare, Crypt888, CryptoMix, CrySiS, EncrypTile, FindZip, Globe, Hidden Tear , Jigsaw, LambdaLocker, Legion, NoobCrypt, Stampado, SZFLocker, TeslaCrypt , XData. [ 162 ] El cifrado de ransomware que ha sido descifrado por investigadores de seguridad generalmente se abandona con fines criminales; por lo tanto, en la práctica, la mayoría de los ataques no se pueden revertir rompiendo el cifrado. [ 163 ]
El proyecto No More Ransom es una iniciativa de la Unidad Nacional de Delitos de Alta Tecnología de la policía de los Países Bajos , el Centro Europeo de Delitos Cibernéticos de Europol , Kaspersky Lab y McAfee para ayudar a las víctimas de ransomware a recuperar sus datos sin pagar un rescate. [ 164 ] Ofrecen una herramienta gratuita, CryptoSheriff, para analizar archivos cifrados y buscar herramientas de descifrado. [ 165 ]
Además, es posible que existan copias antiguas de archivos en el disco que hayan sido eliminados previamente. En algunos casos, estas versiones eliminadas aún pueden recuperarse utilizando software diseñado para tal fin .
Una investigación de ProPublica de 2019 reveló que las empresas de ciberseguridad Proven Data Recovery y Monstercloud, que anunciaban servicios de descifrado sin rescate, generalmente pagaban el rescate y cobraban a la víctima un precio más alto. [ 163 ] Los hackers de SamSam trataban con Proven Data con tanta frecuencia que recomendaban la empresa a las víctimas que tenían dificultades técnicas para realizar el pago. [ 163 ] Otras empresas, como Coveware, eran más transparentes al ofrecer el servicio de pagar a los hackers y parchear los sistemas inseguros. [ 163 ] Muchas víctimas estadounidenses descubrieron que el monto del rescate era demasiado bajo para cumplir con el umbral del Departamento de Justicia de los Estados Unidos para la intervención federal, pero que la policía local carecía de las capacidades técnicas para ayudar y, a menudo, también eran víctimas. [ 163 ]
Detenciones y condenas penales
Zain Qaiser
Un estudiante británico, Zain Qaiser, de Barking, Londres, fue encarcelado durante más de seis años en el Tribunal de la Corona de Kingston upon Thames por sus ataques de ransomware en 2019. [ 166 ] Se dice que fue "el ciberdelincuente más prolífico en ser sentenciado en el Reino Unido". Comenzó a operar a los 17 años. Contactó al controlador ruso de uno de los ataques más poderosos, que se cree que fue la banda de malware Lurk, y acordó un reparto de sus ganancias. También contactó a ciberdelincuentes de China y Estados Unidos para transferir el dinero. [ 166 ] Durante aproximadamente un año y medio, se hizo pasar por un proveedor legítimo de promociones en línea de publicidad de libros en algunos de los sitios web de pornografía legal más visitados del mundo. Cada uno de los anuncios que se promocionaban en los sitios web contenía la cepa de ransomware Reveton del malicioso Angler Exploit Kit (AEK) [ 167 ] que tomaba el control de la máquina. Los investigadores descubrieron ganancias por aproximadamente 700.000 libras esterlinas, aunque su red podría haber ganado más de 4 millones. Es posible que ocultara parte del dinero mediante criptomonedas. El ransomware instruía a las víctimas para que compraran cupones GreenDot MoneyPak e introdujeran el código en el panel Reveton que aparecía en la pantalla. Este dinero ingresaba en una cuenta MoneyPak gestionada por Qaiser, quien luego depositaba los pagos de los cupones en la tarjeta de débito de su cómplice estadounidense, Raymond Odigie Uadiale. Uadiale fue estudiante de la Universidad Internacional de Florida entre 2012 y 2013 y posteriormente trabajó para Microsoft. Uadiale convertía el dinero en la criptomoneda Liberty Reserve y lo depositaba en la cuenta Liberty Reserve de Qaiser. [ 168 ]
Un avance, en este caso, ocurrió en mayo de 2013 cuando las autoridades de varios países confiscaron los servidores de Liberty Reserve, obteniendo acceso a todas sus transacciones e historial de cuentas. Qaiser estaba ejecutando máquinas virtuales encriptadas en su Macbook Pro con sistemas operativos Mac y Windows. [ 169 ] No pudo ser juzgado antes porque fue internado (internado involuntariamente) bajo la Ley de Salud Mental del Reino Unido de 1983 en el Hospital Goodmayes , donde se descubrió que estaba usando el Wi-Fi del hospital para acceder a sus sitios publicitarios. Su abogado afirmó que Qaiser había sufrido una enfermedad mental. [ 166 ] La policía rusa arrestó a 50 miembros de la banda de malware Lurk en junio de 2016. [ 170 ] Uadiale, un ciudadano estadounidense naturalizado de ascendencia nigeriana, fue encarcelado durante 18 meses. [ 171 ]
Aspectos legales
La publicación de código de ataque de prueba de concepto es común entre investigadores académicos e investigadores de vulnerabilidades. Esto permite comprender la naturaleza de la amenaza, transmitir la gravedad de los problemas y diseñar e implementar contramedidas. Sin embargo, los legisladores, con el apoyo de las fuerzas del orden, están considerando ilegalizar la creación de ransomware. En el estado de Maryland, el borrador original del proyecto de ley HB 340 tipificaba como delito grave la creación de ransomware, punible con hasta 10 años de prisión. [ 172 ] Un menor de edad en Japón fue arrestado por crear y distribuir código de ransomware. [ 173 ]
En algunos casos , Australia exige a las víctimas de ransomware que informen de sus pagos a la Dirección de Señales de Australia . [ 174 ]
Véase también
- Ataque de ransomware al oleoducto Colonial Pipeline : Ataque de ransomware al sistema de oleoductos estadounidense.
- BlueKeep (vulnerabilidad de seguridad) – Agujero de seguridad de Windows Páginas que muestran breves descripciones de objetivos de redirección
- Política de riesgo extremo : táctica política y militar
- Ransomware Hitler – Una forma de ransomware
- Jigsaw (ransomware) – Ransomware de cifrado creado en 2016
- Solo anexar – Propiedad del almacenamiento de datos informáticos
- Riskware : software que supone un riesgo para un ordenador anfitrión.
- Ryuk (ransomware) – Tipo de ransomware
- Ingeniería de confiabilidad : Subdisciplina de la ingeniería de sistemas que enfatiza la fiabilidad.
- Espacio aéreo (redes) – Medida de seguridad de red
- Redundancia de datos : excedente de datos informáticos para la corrección de errores.
- Tolerancia a fallos : resiliencia de los sistemas ante fallos o errores de los componentes.
- Fiabilidad (redes informáticas) – Capacidad de confirmación de protocolo
- Red unidireccional : dispositivo de red que permite el flujo de datos en una sola dirección.
- Sistema informático tolerante a fallos : resiliencia de los sistemas ante fallos o errores de componentes. Páginas que muestran breves descripciones de destinos de redirección.
- Fallo bizantino : fallo en un sistema informático que presenta síntomas diferentes a distintos observadores.
- Acuerdo bizantino cuántico : versión cuántica del protocolo de acuerdo bizantino.
- El problema de los dos generales : un experimento mental.
- El equipo de caza de ransomware : libro de no ficción de 2022 de Renee Dudley y Daniel Golden.
- Agente de acceso inicial : Hacker que vende acceso a ordenadores pirateados.
Referencias
- 1 2 3 4 5 6 7 Young, A.; M. Yung (1996). Criptovirología: amenazas a la seguridad basadas en la extorsión y contramedidas . Simposio IEEE sobre Seguridad y Privacidad. págs. 129–140 . doi : 10.1109/SECPRI.1996.502676 . ISBN 0-8186-7417-2.
- 1 2 Schofield, Jack (28 de julio de 2016). "¿Cómo puedo eliminar una infección de ransomware?" . The Guardian . Consultado el 28 de julio de 2016 .
- ↑ Mimoso, Michael (28 de marzo de 2016). "Cifrado de la tabla maestra de archivos del ransomware Petya" . threatpost.com . Consultado el 28 de julio de 2016 .
- ↑ Justin Luna (21 de septiembre de 2016). "El ransomware Mamba cifra su disco duro y manipula el proceso de arranque" . Newlin . Consultado el 5 de noviembre de 2016 .
- ↑ Min, Donghyun; Ko, Yungwoo; Walker, Ryan; Lee, Junghee; Kim, Youngjae (julio de 2022). "Una unidad de estado sólido de respaldo y detección de ransomware basada en contenido para la defensa contra ransomware". IEEE Transactions on Computer-Aided Design of Integrated Circuits and Systems . 41 (7): 2038– 2051. Bibcode : 2022ITCAD..41.2038M . doi : 10.1109/TCAD.2021.3099084 . ISSN 0278-0070 . S2CID 237683171 .
- ↑ Cameron, Dell (13 de mayo de 2017). "El ataque masivo de ransomware de hoy era en gran parte evitable; aquí te explicamos cómo evitarlo" . Gizmodo . Consultado el 13 de mayo de 2017 .
- 1 2 3 4 5 Dunn, John E. "Los troyanos de rescate se extienden más allá del corazón de Rusia" . TechWorld. Archivado del original el 2 de julio de 2014. Recuperado el 10 de marzo de 2012 .
- 1 2 "Nueva estafa en Internet: Ransomware..." FBI. 9 de agosto de 2012.
- 1 2 "El malware Citadel continúa distribuyendo el ransomware Reveton..." Centro de Denuncias de Delitos en Internet (IC3). 30 de noviembre de 2012.
- ↑ "El ransomware regresa con fuerza, 181,5 millones de ataques desde enero" . Help Net Security . 11 de julio de 2018. Consultado el 20 de octubre de 2018 .
- ↑ "Actualización: McAfee: Los ciberdelincuentes utilizan principalmente malware y ransomware para Android" . InfoWorld . 3 de junio de 2013. Consultado el 16 de septiembre de 2013 .
- 1 2 "Las víctimas de Cryptolocker recuperarán sus archivos gratis" . BBC News. 6 de agosto de 2014. Consultado el 18 de agosto de 2014 .
- 1 2 "El FBI dice que el ransomware criptográfico ha recaudado más de 18 millones de dólares para los ciberdelincuentes" . Ars Technica . 25 de junio de 2015. Consultado el 25 de junio de 2015 .
- ↑ "Informe sobre delitos informáticos 2020" (PDF) . Ic3.gov . Consultado el 1 de marzo de 2022 .
- ↑ "Número de ataques de ransomware por año 2022" . Statista . Consultado el 4 de junio de 2023 .
- ↑ Jowitt, Tom (8 de febrero de 2024). "Las víctimas de piratería informática pagaron 1.100 millones de dólares en rescates el año pasado" . Silicon . Consultado el 21 de febrero de 2025 .
- ↑ "Los pagos globales por ransomware caen un tercio en medio de la represión" . The Guardian . 5 de febrero de 2025. Consultado el 21 de febrero de 2025 .
- 1 2 Young, Adam L.; Yung, Moti (2017). "Criptovirología: el nacimiento, el abandono y la explosión del ransomware" . Communications of the ACM . 60 (7): 24– 26. doi : 10.1145/3097347 . S2CID 232783395. Recuperado el 27 de junio de 2017 .
- 1 2 "El ransomware extorsiona a los usuarios con una falsa solicitud de activación de Windows" . Computerworld . 11 de abril de 2011. Archivado del original el 3 de julio de 2014. Consultado el 9 de marzo de 2012 .
- 1 2 "La policía advierte sobre mensajes de extorsión enviados en su nombre" . Helsingin Sanomat . Consultado el 9 de marzo de 2012 .
- 1 2 McMillian, Robert (31 de agosto de 2010). "Policía de Moscú investiga presunta banda de ransomware" . PC World . Archivado del original el 4 de noviembre de 2010. Recuperado el 10 de marzo de 2012 .
- ↑ "Ransomware: Aviso falso de la Policía Federal Alemana (BKA)" . SecureList (Kaspersky Lab) . Consultado el 10 de marzo de 2012 .
- ↑ "Y ahora, un ransomware MBR" . SecureList (Kaspersky Lab) . Consultado el 10 de marzo de 2012 .
- ↑ Adam Young (2005). Zhou, Jianying; Lopez, Javier (eds.). "Creación de un criptovirus mediante la API criptográfica de Microsoft". Seguridad de la información: 8.ª Conferencia Internacional, ISC 2005. Springer -Verlag . págs. 389–401 .
- ↑ Young, Adam (2006). "Extorsión criptoviral mediante la API criptográfica de Microsoft: ¿Pueden las API criptográficas ayudar al enemigo?". Revista Internacional de Seguridad de la Información . 5 (2): 67– 76. doi : 10.1007/s10207-006-0082-7 . S2CID 12990192 .
- ↑ Danchev, Dancho (22 de abril de 2009). "Nuevo ransomware bloquea ordenadores y exige SMS de pago para su eliminación" . ZDNet . Archivado del original el 26 de abril de 2009. Consultado el 2 de mayo de 2009 .
- ↑ "Ransomware utiliza una copia pirata de Windows y exige 143 dólares" . Computerworld . 6 de septiembre de 2011. Archivado del original el 3 de julio de 2014. Consultado el 9 de marzo de 2012 .
- ↑ Cheng, Jacqui (18 de julio de 2007). "Nuevos troyanos: ¡danos 300 dólares o los datos se pierden!" . Ars Technica . Consultado el 16 de abril de 2009 .
- 1 2 3 "Estás infectado; si quieres volver a ver tus datos, páganos 300 dólares en Bitcoins" . Ars Technica . 17 de octubre de 2013. Consultado el 23 de octubre de 2013 .
- 1 2 "El ransomware CryptoDefense deja la clave de descifrado accesible" . Computerworld . IDG. Abril de 2014. Archivado del original el 3 de julio de 2014. Consultado el 7 de abril de 2014 .
- ↑ "¿Qué hacer si un ransomware ataca tu ordenador con Windows?" . Techie Motto . Consultado el 25 de abril de 2016 .
{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ Adam, Sally (12 de mayo de 2020). "El estado del ransomware en 2020" . Sophos News . Consultado el 18 de septiembre de 2020 .
- ↑ Kassner, Michael. "Ransomware: Extorsión a través de Internet" . TechRepublic . Consultado el 10 de marzo de 2012 .
- ↑ Sebastiaan von Solms; David Naccache (1992). "Sobre las 'firmas' ciegas y los crímenes perfectos" (PDF) . Computers & Security . 11 (6): 581– 583. doi : 10.1016/0167-4048(92)90193-U . S2CID 23153906. Archivado del original (PDF) el 26 de octubre de 2017. Recuperado el 25 de octubre de 2017 .
- ↑ Schaibly, Susan (26 de septiembre de 2005). "Archivos para rescate" . Network World . Archivado del original el 19 de octubre de 2013. Recuperado el 17 de abril de 2009 .
- ↑ Leyden, John (24 de julio de 2006). "El ransomware es cada vez más difícil de descifrar" . The Register . Consultado el 18 de abril de 2009 .
- ↑ Naraine, Ryan (6 de junio de 2008). "El ransomware de chantaje regresa con una clave de cifrado de 1024 bits" . ZDNet . Archivado del original el 3 de agosto de 2008. Recuperado el 3 de mayo de 2009 .
- ↑ Lemos, Robert (13 de junio de 2008). "El ransomware resiste los esfuerzos de descifrado de criptomonedas" . SecurityFocus . Recuperado el 18 de abril de 2009 .
- ↑ Krebs, Brian (9 de junio de 2008). "El ransomware cifra los archivos de las víctimas con una clave de 1024 bits" . The Washington Post . Consultado el 16 de abril de 2009 .
{{cite news}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ "Kaspersky Lab informa sobre un nuevo y peligroso virus de chantaje" . Kaspersky Lab . 5 de junio de 2008. Consultado el 11 de junio de 2008 .
- ↑ Violet Blue (22 de diciembre de 2013). "La ola de crímenes de CryptoLocker: un rastro de millones en Bitcoin blanqueado" . ZDNet . Consultado el 23 de diciembre de 2013 .
- 1 2 "Se corrigió un error de cifrado en el malware de bloqueo de archivos TorrentLocker" . PC World . 17 de septiembre de 2014. Consultado el 15 de octubre de 2014 .
- ↑ "Cryptolocker 2.0: ¿nueva versión o copia?" . WeLiveSecurity . ESET. 19 de diciembre de 2013 . Consultado el 18 de enero de 2014 .
- ↑ "Nueva versión de CryptoLocker se propaga a través de unidades extraíbles" . Trend Micro. 26 de diciembre de 2013. Archivado del original el 4 de noviembre de 2016. Consultado el 18 de enero de 2014 .
- ↑ "Dispositivos NAS de Synology atacados por hackers, exigen rescate en Bitcoin para descifrar archivos" . ExtremeTech . Ziff Davis Media. Archivado del original el 19 de agosto de 2014. Consultado el 18 de agosto de 2014 .
- ↑ "El ransomware que cifra archivos comienza a atacar servidores web Linux" . PC World . IDG. 9 de noviembre de 2015. Consultado el 31 de mayo de 2016 .
- ↑ "Ciberdelincuentes encriptan bases de datos de sitios web en ataques de "RansomWeb" . SecurityWeek . Archivado del original el 20 de abril de 2017. Consultado el 31 de mayo de 2016 .
- ↑ «MOISÉS LUIS ZAGALA GONZÁLEZ» . Oficina Federal de Investigaciones . Consultado el 21 de abril de 2026 .
- ↑ O'Donnell, Lindsey. "El ransomware Thanos es el primero en utilizar como arma la táctica RIPlace" . Threatpost .
- ↑ Burgess, Matt. "El ataque de Conti contra Costa Rica desencadena una nueva era del ransomware" . Wired . ISSN 1059-1028 . Consultado el 11 de julio de 2024 .
- ↑ "El presidente Rodrigo Chávez dice que Costa Rica está en guerra con los hackers de Conti" . 18 de mayo de 2022. Consultado el 11 de julio de 2024 .
- ↑ "El nuevo .LNK entre el spam y la infección Locky" . Blogs.technet.microsoft.com . 19 de octubre de 2016. Consultado el 25 de octubre de 2017 .
- ↑ Muncaster, Phil (13 de abril de 2016). "Se detectan exploits de PowerShell en más de un tercio de los ataques" .
- ↑ "Nuevo ransomware utiliza Tor para mantenerse oculto de la seguridad" . The Guardian . Consultado el 31 de mayo de 2016 .
- 1 2 "El estado actual del ransomware: CTB-Locker" . Blog de Sophos . Sophos. 31 de diciembre de 2015. Consultado el 31 de mayo de 2016 .
- ↑ Brook, Chris (4 de junio de 2015). "El autor del ransomware Tox se retira y vende su plataforma" . Recuperado el 6 de agosto de 2015 .
- ↑ Dela Paz, Roland (29 de julio de 2015). "Encryptor RaaS: Otro nuevo servicio de ransomware en circulación" . Archivado del original el 2 de agosto de 2015. Consultado el 6 de agosto de 2015 .
- ↑ "Symantec clasifica el ransomware como la amenaza cibernética más peligrosa – Tech2" . 22 de septiembre de 2016. Archivado del original el 25 de abril de 2017. Consultado el 22 de septiembre de 2016 .
- ↑ Leyden, John. "Policías rusos esposan a 10 sospechosos de usar un troyano de ransomware" . The Register . Consultado el 10 de marzo de 2012 .
- 1 2 O'Gorman, G.; McDonald, G. (2012), Ransonware: Una amenaza creciente (PDF) , Symantec Security Response, Symantec Corporation , consultado el 5 de octubre de 2019
- ↑ "Los delincuentes propagan ransomware alojado en páginas de GitHub y SourceForge mediante el envío masivo de 'fotos falsas de desnudos' de celebridades" . TheNextWeb . 7 de febrero de 2013. Consultado el 17 de julio de 2013 .
- ↑ "Nuevo malware para OS X secuestra ordenadores Mac y exige una multa de 300 dólares al FBI por 'ver o distribuir' pornografía" . TheNextWeb . 15 de julio de 2013. Consultado el 17 de julio de 2013 .
- ↑ "Un hombre recibe una ventana emergente de pornografía con ransomware, acude a la policía y es arrestado por cargos de pornografía infantil" . Ars Technica . 26 de julio de 2013. Consultado el 31 de julio de 2013 .
- ↑ Young, A. (2003). Juegos de suma no nula y malware resistente . Taller de seguridad de la información de la IEEE Systems, Man and Cybernetics Society. págs. 24–29 .
- ↑ A. Young, M. Yung (2004). Criptografía maliciosa: Desenmascarando la criptovirología . Wiley. ISBN 978-0-7645-4975-5.
- ↑ Arntz, Pieter (10 de julio de 2020). "Análisis de amenazas: WastedLocker, ransomware personalizado" . Malwarebytes Labs . Consultado el 27 de julio de 2020 .
- ↑ Ricker, Thomas (27 de julio de 2020). "Garmin confirma ciberataque mientras sus sistemas de seguimiento de actividad física vuelven a estar en línea" . The Verge . Consultado el 27 de julio de 2020 .
- 1 2 "Ransomware en dispositivos móviles: knock-knock-block" . Kaspersky Lab . 29 de junio de 2016. Recuperado el 6 de diciembre de 2016 .
- 1 2 "Tu teléfono Android vio pornografía ilegal. Para desbloquearlo, paga una multa de 300 dólares" . Ars Technica . 6 de mayo de 2014. Consultado el 9 de abril de 2017 .
- ↑ "Nuevo ransomware para Android utiliza clickjacking para obtener privilegios de administrador" . PC World . 27 de enero de 2016. Consultado el 9 de abril de 2017 .
- ↑ "Cómo superar el ransomware para iPhone recientemente descubierto" . Fortune . Consultado el 9 de abril de 2017 .
- ↑ "Los estafadores de ransomware explotaron un fallo de Safari para extorsionar a usuarios de iOS que veían pornografía" . Ars Technica . 28 de marzo de 2017. Consultado el 9 de abril de 2017 .
- ↑ Al-Hawawreh, Muna; den Hartog, Frank; Sitnikova, Elena (2019). "Ransomware dirigido: una nueva amenaza cibernética para el sistema Edge de Internet de las cosas industriales en entornos industriales abandonados". IEEE Internet of Things Journal . 6 (4): 7137– 7151. Bibcode : 2019IITJ....6.7137A . doi : 10.1109/JIOT.2019.2914390 . S2CID 155469264 .
- ↑ Palmer, Danny. "Así es como el ransomware podría infectar tu cámara digital" . ZDNet . Consultado el 13 de agosto de 2019 .
- ↑ Robeznieks, A. (2017). «El ransomware convierte la ciberseguridad sanitaria en un problema de atención al paciente» . Healthcare Business News . Healthcare Financial Management Association. Archivado del original el 16 de junio de 2017.
- ↑ Heater, Brian (13 de abril de 2016), "La creciente amenaza del ransomware" (PDF) , PC Magazine , consultado el 5 de octubre de 2019.
- ↑ "La actividad comienza a disminuir, pero sigue siendo un desafío para las organizaciones" , Informe sobre amenazas a la seguridad en Internet (ISTR) 2019 , vol. 24, Symantec Corporation, pág. 16, 2019 , consultado el 5 de octubre de 2019.
- ↑ Dudley, Renee (17 de julio de 2023). "¿Quiénes son las bandas de ransomware que están causando estragos en las mayores empresas del mundo?" . The Guardian .
- ↑ Se reporta la primera muerte tras un ataque de ransomware a un hospital alemán , ZDNet , consultado el 5 de octubre de 2020.
- ↑ Beaman, Craig; Barkworth, Ashley; Akande, Toluwalope David; Hakak, Saqib; Khan, Muhammad Khurram (1 de diciembre de 2021). " Ransomware: avances recientes, análisis, desafíos y direcciones de investigación futuras" . Computers & Security . 111 102490. doi : 10.1016/j.cose.2021.102490 . ISSN 0167-4048 . PMC 8463105. PMID 34602684 .
- 1 2 3 Milmo, Dan (5 de febrero de 2025). "Los pagos globales por ransomware caen un tercio en medio de la represión" . The Guardian .
- ↑ "La policía advierte sobre un virus informático llamado 'troyano policial' que bloquea los ordenadores" . TheJournal.ie . 15 de junio de 2012. Consultado el 31 de mayo de 2016 .
- ↑ "Experto en informática de Barrie observa un aumento en los efectos del nuevo ransomware" . Barrie Examiner . Postmedia Network . Consultado el 31 de mayo de 2016 .
- ↑ "Un troyano que se hace pasar por policía 'detecta material ofensivo' en ordenadores y exige dinero" . The Register . Consultado el 15 de agosto de 2012 .
- 1 2 "El malware Reveton congela las PC y exige un pago" . InformationWeek . Consultado el 16 de agosto de 2012 .
- ↑ Dunn, John E. "Alerta policial tras el bloqueo de 1100 PC por un troyano que pide rescate" . TechWorld. Archivado del original el 2 de julio de 2014. Consultado el 16 de agosto de 2012 .
- ↑ Constantian, Lucian (9 de mayo de 2012). "Ransomware con temática policial comienza a atacar a usuarios de EE. UU. y Canadá" . PC World . Consultado el 11 de mayo de 2012 .
- ↑ "Arrestan en Dubái al líder de la banda de malware que extorsionaba a la policía por el caso Reveton" . TechWorld . Archivado del original el 14 de diciembre de 2014. Consultado el 18 de octubre de 2014 .
- ↑ "El ransomware 'Reveton' se actualiza con un potente programa para robar contraseñas . PC World . 19 de agosto de 2014. Consultado el 18 de octubre de 2014 .
- ↑ "El malware Cryptolocker, que cifra discos, exige 300 dólares para descifrar tus archivos" . Geek.com . 11 de septiembre de 2013. Archivado del original el 4 de noviembre de 2016. Consultado el 12 de septiembre de 2013 .
- ↑ Ferguson, Donna (19 de octubre de 2013). "Ataques de CryptoLocker que secuestran tu ordenador" . The Guardian . Consultado el 23 de octubre de 2013 .
- ↑ "Malware destructivo "CryptoLocker" suelto: esto es lo que debe hacer" . Naked Security . Sophos. 12 de octubre de 2013. Archivado del original el 8 de mayo de 2017. Consultado el 23 de octubre de 2013 .
- ↑ "Los estafadores de CryptoLocker cobran 10 Bitcoins por un servicio de descifrado de segunda oportunidad" . NetworkWorld . 4 de noviembre de 2013. Archivado del original el 5 de noviembre de 2013. Consultado el 5 de noviembre de 2013 .
- ↑ "Los creadores de CryptoLocker intentan extorsionar aún más dinero a las víctimas con un nuevo servicio" . PC World . 4 de noviembre de 2013. Consultado el 5 de noviembre de 2013 .
- ↑ "Wham bam: La Operación Global Tovar desmantela el ransomware CryptoLocker y la botnet GameOver Zeus" . Computerworld . IDG. Archivado del original el 3 de julio de 2014. Consultado el 18 de agosto de 2014 .
- ↑ "EE. UU. lidera una acción multinacional contra la red de bots "Gameover Zeus" y el ransomware "Cryptolocker", y acusa al administrador de la red de bots" . Justice.gov . Departamento de Justicia de EE. UU . Consultado el 18 de agosto de 2014 .
- ↑ "Los australianos se ven cada vez más afectados por la ola global de malware informático" . Symantec . Consultado el 15 de octubre de 2014 .
- ↑ Grubb, Ben (17 de septiembre de 2014). "Hackers bloquean miles de computadoras australianas y exigen rescate" . Sydney Morning Herald . Consultado el 15 de octubre de 2014 .
- ↑ "Australia, objetivo específico de Cryptolocker: Symantec" . ARNnet . 3 de octubre de 2014. Consultado el 15 de octubre de 2014 .
- ↑ "Los estafadores utilizan Australia Post para enmascarar ataques por correo electrónico" . Sydney Morning Herald . 15 de octubre de 2014. Consultado el 15 de octubre de 2014 .
- ↑ Steve Ragan (7 de octubre de 2014). "Ataque de ransomware deja fuera de emisión a una cadena de televisión" . CSO . Archivado del original el 12 de octubre de 2016. Consultado el 15 de octubre de 2014 .
- ↑ "Más de 9000 PC en Australia infectadas por el ransomware TorrentLocker" . CSO.com.au. 17 de diciembre de 2014. Consultado el 18 de diciembre de 2014 .
- ↑ "Exploit de documentos silenciosos 2024 - herramientas de hacking" . 9 de agosto de 2024.
- ↑ "Campaña de publicidad maliciosa distribuye el ransomware CryptoWall firmado digitalmente" . PC World . 29 de septiembre de 2014. Consultado el 25 de junio de 2015 .
- ↑ "El ransomware CryptoWall 3.0 se asocia con el spyware FAREIT" . Trend Micro. 20 de marzo de 2015. Consultado el 25 de junio de 2015 .
- ↑ Andra Zaharia (5 de noviembre de 2015). "Alerta de seguridad: CryptoWall 4.0: nuevo, mejorado y más difícil de detectar" . HEIMDAL . Consultado el 5 de enero de 2016 .
- ↑ "Ransomware en dispositivos móviles: knock-knock-block" . Kaspersky Lab . 29 de junio de 2016. Consultado el 4 de diciembre de 2016 .
- ↑ "La evolución del ransomware móvil" . Avast . Consultado el 4 de diciembre de 2016 .
- ↑ "El uso de ransomware móvil aumenta, bloqueando el acceso a los teléfonos" . PCWorld . IDG Consumer & SMB. 30 de junio de 2016. Consultado el 4 de diciembre de 2016 .
- ↑ "Ciberataque: Europol afirma que no tuvo precedentes en magnitud" . BBC News . 13 de mayo de 2017. Consultado el 13 de mayo de 2017 .
- ↑ "Un ciberataque "sin precedentes" afecta a 200.000 personas en al menos 150 países, y la amenaza va en aumento . CNBC. 14 de mayo de 2017. Archivado del original el 15 de mayo de 2017. Consultado el 16 de mayo de 2017 .
- ↑ "La verdadera víctima del ransomware: la tienda de la esquina" . CNET . Consultado el 22 de mayo de 2017 .
- ↑ Marsh, Sarah (12 de mayo de 2017). "Los fideicomisos del NHS afectados por malware: lista completa" . The Guardian . Recuperado el 12 de mayo de 2017 .
- ↑ "Honda paraliza la planta de automóviles en Japón tras el ataque del virus WannaCry a su red informática" . Reuters . 21 de junio de 2017. Consultado el 21 de junio de 2017 .
- ↑ "Lo último: El Ministerio del Interior ruso sufre un ciberataque" . WTHR .
- ↑ Mozur, Paul; Scott, Mark; Goel, Vindu (19 de mayo de 2017). "Las víctimas desafían a los hackers a medida que se acerca la fecha límite para el ransomware" . The New York Times . ISSN 0362-4331 . Consultado el 22 de mayo de 2017 .
- ↑ Constantin, Lucian. "El ransomware Petya ahora causa el doble de problemas" . NetworkWorld . Consultado el 27 de junio de 2017 .
- ↑ "Estadísticas de ransomware de 2018 | Safety Detective" . Safety Detective . 23 de octubre de 2018. Consultado el 20 de noviembre de 2018 .
- ↑ "El masivo ataque de ransomware del martes fue, de hecho, algo mucho peor" . Ars Technica . 28 de junio de 2017. Consultado el 28 de junio de 2017 .
- ↑ "El ciberataque tuvo que ver con los datos y no con el dinero, dicen los expertos" . BBC News . 29 de junio de 2017. Consultado el 29 de junio de 2017 .
- ↑ "El ransomware 'Bad Rabbit' ataca Ucrania y Rusia . BBC . 24 de octubre de 2017. Consultado el 24 de octubre de 2017 .
- ↑ Hern, Alex (25 de octubre de 2017). "Bad Rabbit: Un ransomware que hace referencia a Juego de Tronos llega a Europa" . Theguardian.com . Consultado el 25 de octubre de 2017 .
- 1 2 3 Larson, Selena (25 de octubre de 2017). "Nuevo ataque de ransomware afecta a Rusia y se extiende por todo el mundo" . CNN . Archivado del original el 25 de octubre de 2017. Recuperado el 25 de octubre de 2017 .
- ↑ "BadRabbit: un vistazo más de cerca a la nueva versión de Petya/NotPetya" . Malwarebytes Labs . 24 de octubre de 2017. Consultado el 31 de julio de 2019 .
- ↑ Palmer, Danny. "Bad Rabbit: Diez cosas que necesitas saber sobre el último brote de ransomware" . ZDNet . Consultado el 31 de julio de 2019 .
- ↑ Cameron, Dell (24 de octubre de 2017) .El ransomware 'Bad Rabbit' ataca a Rusia y Ucrania . Gizmodo . Consultado el 24 de octubre de 2017 .
- ↑ Palmer, Danny (24 de octubre de 2017). "Ransomware Bad Rabbit: una nueva variante de Petya se está propagando, advierten los investigadores" . ZDNet . Consultado el 24 de octubre de 2017 .
- ↑ Rashid, Fahmida Y. (19 de abril de 2016). "Actualice JBoss ahora para prevenir los ataques de ransomware SamSam" . InfoWorld . IDG . Recuperado el 23 de julio de 2018 .
- 1 2 Crowe, Jonathan (marzo de 2018). "La ciudad de Atlanta atacada con el ransomware SamSam: 5 cosas clave que debes saber" . Barkley vs Malware . Barkley Protects, Inc. Archivado del original el 18 de julio de 2018. Recuperado el 18 de julio de 2018 .
- ↑ Oficina Federal de Investigación , Buscados por el FBI: Sujetos de SamSam (PDF) , Departamento de Justicia de EE. UU. , consultado el 5 de octubre de 2019
- ↑ «Dos hombres iraníes acusados de usar ransomware para extorsionar a hospitales, municipios e instituciones públicas, causando pérdidas superiores a los 30 millones de dólares» (Comunicado de prensa). Departamento de Justicia de los Estados Unidos. 28 de noviembre de 2018. Consultado el 11 de diciembre de 2018 .
- ↑ Whittaker, Zack. "Hablamos con estafadores de soporte técnico de Windows. He aquí por qué no deberías caer en sus trampas" . ZDNet . Consultado el 6 de noviembre de 2019 .
- ↑ "Actualización de Windows 10 Fall Creators Update: se eliminó la compatibilidad con syskey.exe" . gHacks . 26 de junio de 2017. Consultado el 6 de noviembre de 2019 .
- ↑ "La utilidad Syskey.exe ya no es compatible con Windows 10, Windows Server 2016 y Windows Server 2019" . Microsoft . Consultado el 6 de noviembre de 2019 .
- ↑ «El grupo de ransomware ruso 'REvil' desaparece tras atacar a empresas estadounidenses» . The Independent . 13 de julio de 2021.
- ↑ "Una prolífica banda de ransomware desaparece repentinamente de internet. El momento es significativo" . NBC News . 14 de julio de 2021.
- ↑ "McAfee ATR analiza el ransomware como servicio Sodinokibi, también conocido como REvil: los mejores" . 2 de octubre de 2019.
- ↑ "Biden le dice a Putin que Rusia debe tomar medidas enérgicas contra los ciberdelincuentes" . AP NEWS . 9 de julio de 2021.
- ↑ Sanger, David E. (13 de julio de 2021). «El grupo de ransomware más agresivo de Rusia desapareció. Se desconoce quién lo desactivó» . The New York Times . Archivado del original el 28 de diciembre de 2021.
- ↑ Brian Fung; Zachary Cohen; Geneva Sands (13 de julio de 2021). "Banda de ransomware que atacó a un proveedor de carne desaparece misteriosamente de internet" . CNN Business .
- ↑ Cannell, Joshua (8 de octubre de 2013). "Ransomware Cryptolocker: lo que necesitas saber, última actualización 06/02/2014" . Malwarebytes Unpacked . Archivado del original el 30 de septiembre de 2021. Recuperado el 19 de octubre de 2013 .
- ↑ Leyden, Josh. "El diabólico ransomware CryptoLocker: hagas lo que hagas, no PAGUES" . The Register . Archivado del original el 13 de agosto de 2021. Recuperado el 18 de octubre de 2013 .
- ↑ "Aumentan las infecciones por Cryptolocker; US-CERT emite una advertencia" . SecurityWeek . 19 de noviembre de 2013. Archivado del original el 27 de mayo de 2021. Consultado el 18 de enero de 2014 .
- ↑ Metin, Ozer. "Aplicación de la reducción de la superficie de ataque" . Comodo Cybersecurity . Archivado del original el 5 de octubre de 2021. Consultado el 27 de agosto de 2020 .
- ↑ "Descripción general de las capacidades de reducción de la superficie de ataque" . Microsoft . Archivado del original el 18 de noviembre de 2021. Consultado el 6 de febrero de 2020 .
- ↑ "Virtualización de API de kernel patentada por Comodo: un análisis detallado" . Comodo Cybersecurity . Archivado del original el 4 de octubre de 2021. Consultado el 27 de agosto de 2020 .
- ↑ "El brote de ransomware 'Petya' se extiende a nivel mundial . krebsonsecurity.com . Krebs on Security. 28 de junio de 2017. Consultado el 29 de junio de 2017 .
- ↑ "Cómo protegerse del malware Petya" . CNET . Consultado el 29 de junio de 2017 .
- ↑ "Ataque de ransomware Petya: Qué debe hacer para que su seguridad no se vea comprometida" . The Economic Times . 29 de junio de 2017. Consultado el 29 de junio de 2017 .
- ↑ "Nuevo ataque de ransomware 'Petya' se propaga: qué hacer" . Tom's Guide. 27 de junio de 2017. Consultado el 29 de junio de 2017 .
- ↑ "India, el país más afectado por Petya en la región Asia-Pacífico, séptimo a nivel mundial: Symantec" . The Economic Times . 29 de junio de 2017. Consultado el 29 de junio de 2017 .
- ↑ "TRA emite consejos para protegerse contra el último ransomware Petya | The National" . 29 de junio de 2017. Consultado el 29 de junio de 2017 .
- ↑ "El ransomware Petya se propaga a través de la vulnerabilidad EternalBlue « Blog de investigación de amenazas" . FireEye. Archivado del original el 13 de febrero de 2021. Consultado el 29 de junio de 2017 .
- 1 2 Chang, Yao-Chung (2012). Ciberdelincuencia en la región de la Gran China: respuestas regulatorias y prevención del delito en el estrecho de Taiwán . Edward Elgar Publishing. ISBN 9780857936684Consultado el 30 de junio de 2017 .
- ↑ "Control de infecciones para sus computadoras: Protección contra el ciberdelito - Blog de Gestión de Consultorios Médicos" . Blog de Gestión de Consultorios Médicos . 18 de mayo de 2017. Consultado el 30 de junio de 2017 .
- ↑ Piper, DLA (2021). "La Agencia de Ciberseguridad y Seguridad de Infraestructuras publica directrices sobre el ransomware" . Journal of Internet Law . 25 (1): 1– 17. Consultado el 3 de diciembre de 2023 .
- ↑ "UnitedHealth afirma que el hackeo a Change Healthcare afecta a unos 100 millones de personas" . AP News . 24 de octubre de 2024. Consultado el 14 de marzo de 2026 .
- ↑ "Cómo activar la protección contra ransomware en Windows 10" . WindowsLoop . 8 de mayo de 2018. Consultado el 19 de diciembre de 2018 .
- ↑ "Cómo combatir los ataques CryptoLocker con ZFS" . ixsystems.com . 27 de agosto de 2015.
- ↑ "Lista de herramientas gratuitas para descifrar ransomware y desbloquear archivos" . Thewindowsclub.com . Consultado el 28 de julio de 2016 .
- ↑ "Descifrador Emsisoft para el ransomware HydraCrypt y UmbreCrypt" . Thewindowsclub.com . 17 de febrero de 2016. Consultado el 28 de julio de 2016 .
- ↑ "Herramientas para eliminar ransomware" . Consultado el 19 de septiembre de 2017 .
- 1 2 3 4 5 Renee Dudley; Jeff Kao (15 de mayo de 2019). "Las empresas de secretos comerciales que prometieron soluciones de ransomware de alta tecnología casi siempre terminan pagando a los hackers" .
- ↑ "Acerca del proyecto - El proyecto No More Ransom" . Archivado del original el 22 de noviembre de 2021. Consultado el 3 de diciembre de 2021 .
- ↑ "Crypto Sheriff - El proyecto No More Ransom" . Archivado del original el 26 de octubre de 2021. Consultado el 3 de diciembre de 2021 .
- 1 2 3 "Zain Qaiser: Estudiante encarcelado por extorsionar a usuarios de pornografía en todo el mundo" . BBC News . 9 de abril de 2019.
- ↑ "El hacker británico Zain Qaiser, condenado por extorsionar millones" . 9 de abril de 2019.
- ↑ Cimpanu, Catalin. "Distribuidor del ransomware Reveton condenado a seis años de prisión en el Reino Unido" . ZDNet .
- ↑ "Cómo la policía atrapó al barón del ransomware pornográfico más notorio del Reino Unido" , Matt Burgess, Wired , 12 de abril de 2019]
- ↑ "Angler de Lurk: Por qué el infame grupo de ciberdelincuentes que robó millones alquilaba su herramienta más poderosa" . usa.kaspersky.com . 26 de mayo de 2021.
- ↑ Nichols, Shaun (15 de agosto de 2018). "Un hombre de Florida blanqueó dinero para el ransomware Reveton. Luego Microsoft lo contrató en San Francisco" . Theregister.com .
- ↑ Fields, Logan M. (25 de febrero de 2017). "The Minority Report – Semana 7 – El punto medio" . Noticias del mundo. Archivado del original el 9 de agosto de 2017. Recuperado el 13 de junio de 2017 .
- ↑ Wei, Wang (6 de junio de 2017). "Arrestan a un niño japonés de 14 años por crear ransomware" . The Hacker News.
- ↑ Martin, Alexander (30 de mayo de 2025). "Las víctimas australianas de ransomware ahora deben informar al gobierno si pagan" . therecord.media . Consultado el 15 de junio de 2025 .
Lecturas adicionales
- Young, A.; Yung, M. (2004). Criptografía maliciosa: Desenmascarando la criptovirología . Wiley. ISBN 978-0-7645-4975-5.
- Russinovich , Mark (7 de enero de 2013). "Cómo cazar y eliminar el ransomware" . Microsoft TechNet . Microsoft.
- Simonite, Tom (4 de febrero de 2015). "Retención de datos como rehén: ¿El crimen perfecto en Internet? Ransomware (Scareware)" . MIT Technology Review . Archivado del original el 27 de noviembre de 2015. Recuperado el 5 de febrero de 2015 .
- Brad, Duncan (2 de marzo de 2015). "Kits de exploits y CryptoWall 3.0" . ¡El blog y sala de prensa de Rackspace! Archivado del original el 24 de septiembre de 2015. Recuperado el 15 de abril de 2015 .
- "Aumento del ransomware: el FBI y sus socios trabajan para combatir esta ciberamenaza" . NOTICIAS . Oficina Federal de Investigación. 20 de enero de 2015.
- Yang, T.; Yang, Y.; Qian, K.; Lo, DCT; Qian, L. y Tao, L. (2015). 2015 IEEE 17.ª Conferencia Internacional sobre Computación y Comunicaciones de Alto Rendimiento, 2015 IEEE 7.º Simposio Internacional sobre Seguridad en el Ciberespacio y 2015 IEEE 12.ª Conferencia Internacional sobre Software y Sistemas Embebidos . IEEE Internet of Things Journal, CONFERENCIA, AGOSTO DE 2015. pp. 1338–1343 . doi : 10.1109/HPCC-CSS-ICESS.2015.39 . ISBN 978-1-4799-8937-9. S2CID 5374328 .
- Richet, Jean-Loup (julio de 2015). "Extorsión en Internet: el auge del criptoransomware" (PDF) . Universidad de Harvard.
- Smeets, Max. 2025. Guerra de rescate: cómo el cibercrimen se convirtió en una amenaza para la seguridad nacional . Hurst.
- Liska, Allan (20 de octubre de 2021). "Ransomware: entienda, prevenga y recupere" . Recorded Future . ActualTech Media.
- "Manual de defensa contra ransomware: La guía completa de 2026 para la protección empresarial y la recuperación rápida" . Progressive Robot. 6 de abril de 2026. Consultado el 6 de abril de 2026 .
Enlaces externos
Contenido multimedia relacionado con el ransomware en Wikimedia Commons
- Ransomware
- Tipos de malware
- violaciones de seguridad