El consultor en ciberseguretat José Nicolás Castellano detecta una onada creixent d’atacs per ransomware durant les últimes setmanes

Una multinacional de Barcelona es despertava el dijous amb l’aigua al coll, els ordinadors bloquejats i un missatge anònim a les pantalles: o pagaven un rescat de més de mig milió d’euros o abaixaven la persiana. Un virus informàtic els havia agafat per sorpresa i, de cop i volta, totes les dades estaven xifrades. Des d’un xat anònim, algú els reclamava 540.000 euros si volien recuperar-les. 

A la tarda, la companyia va denunciar-ho als Mossos d’Esquadra. En aquest cas, però, feia falta alguna cosa més que la intervenció policial per dissuadir uns criminals d’identitat i parador desconeguts. L’única opció de rescatar les dades passava per seure i negociar amb gent que utilitzava les mateixes tàctiques que els segrestadors de persones. La conversa, però, s’havia de mantenir a través d’un xat anònim i sempre utilitzant Tor, que permet navegar d’incògnit per la Xarxa

El consultor en ciberseguretat, José Nicolás Castellano, i l’analista d’Intel·ligència, Oleguer Rocafull.

L’operació va allargar-se quatre dies. Va ser clau la intermediació d’Oleguer Rocafull, analista d’Intel·ligència, i el consultor en ciberseguretat José Nicolás Castellano, que també és el president i organitzador del congrés de ciberseguretat més veterà de l’Estat, el NoConName. “Vam començar a negociar, però vam veure que a l’altra banda no es movien. Sabien que tenien el poder”, recorda Castellano. En aquest cas, la companyia, assistida pel consultor, va atrevir-se a discutir el preu que demanaven per a la informació menys crítica i va dir als hackers ‘Això és el que tenim. No demaneu més. Ho voleu?’. I ho van acceptar. 

No obstant això, l’empresa va veure’s obligada a pagar sense regatejar per les dades vitals. “Era qüestió de vida o mort”, explica Castellano, i afegeix que “la majoria d’empreses que han patit un atac semblant han hagut de tancar”. D’aquesta manera, després de moltes hores de tensió, el rescat va saldar-se amb el pagament de 142.000 euros -lluny dels 540.000 que demanaven al principi- i, això sí, la supervivència de l’empresa.  

Moment en què l’empresa rebia les últimes tres claus de desxifrat a través del xat anònim.

Escenes com aquesta no són una excepció a Catalunya, on Castellano detecta una onada creixent d’infeccions per ransomware (de l’anglès ransom, ‘rescat’, i ware, de ‘programari’), que xifra els arxius i infecta els sistemes connectats a la mateixa xarxa. Una vegada instal·lat a l’ordinador, bloqueja l’accés i demana un rescat que oscil·la entre els centenars i els milers d’euros a canvi de les claus de desxifrat. “Aquest darrer mes hem vist moltes, moltes, empreses catalanes afectades. Els atacants van a sac”, assegura. 

A escala mundial, l’últim estudi de la companyia de ciberseguretat Malwarebytes diu que, en comparació amb el primer trimestre del 2018, les incidències registrades per ransomware s’han incrementat un 500% durant els primers tres mesos d’enguany. A Nord-Amèrica, aquests virus ja han bloquejat desenes d’administracions senceres, i alguns Estats i ciutats fins i tot han declarat l’estat d’emergència. A l’Estat espanyol, el Centre Criptològic Nacional (CCN) no atura de plantar cara a una allau d’incidències informàtiques semblants que han deixat víctimes com la Cadena SER o la consultora Everis, entre moltes altres empreses espanyoles

Malware as a service

Segons l’Institut Nacional de Ciberseguretat (INCIBE) de l’Estat espanyol, es tracta d’un atac cada cop més freqüent perquè resulta molt lucratiu pels delinqüents (es calcula que els creadors de WannaCry, un tipus de ransomware que afectà milers d’ordinadors el 2017, guanyaven uns 360.000 dòlars mensuals). A més, cada cop és més fàcil segrestar la informació degut als avenços de la criptografia. Igualment, els hackers poden ocultar la seva identitat i utilitzar sistemes internacionals de pagament anònim i que la Policia no pot rastrejar, com la criptomoneda ‘Bitcoin’.

La majoria d’atacs recents provenen de malwares diferents, tot i que formen part de la família del ransomware. Els hackers funcionen com una empresa amb una organització interna, on cadascú té el seu paper: “s’anomena Malware as a service”, explica Castellano. D’aquesta manera, un primer grup es dedica a fer un estudi de mercat de l’empresa víctima i esbrina el seu poder adquisitiu, els pressupostos que mou, els ordinadors que utilitza, els programes que fa servir i els correus dels directius o dels qui gestionen les finances. I tota aquesta informació s’extreu per mitjà d’Internet. “Ho saben quasi tot”, comenta. Mentrestant, uns altres es fan càrrec de desenvolupar el programari de xifrat, uns altres ho venen a través del Web profund, i uns altres fan l’atac.

El vector d’infecció més típic és un correu amb un document adjunt. Quan algú l’obre per error, el ransomware penetra dins un ordinador i es replica en totes les màquines possibles per mitjà dels anomenats ‘moviments laterals’, que dispersen el virus. Aleshores, es comencen a xifrar les dades utilitzant sovint més d’una clau, cadascuna amb el seu preu. D’aquesta manera, l’empresa víctima ha de pagar certa quantitat per cada paquet d’informació encriptada. 

Punts febles

El ransomware afecta sobretot les grans empreses, més propenses a pagar el rescat per evitar la pèrdua d’informació permanent, la interrupció de l’activitat normal i danys econòmics i reputacionals. Però també són objectius temptadors les petites i mitjanes empreses amb el software desactualitzat -les que utilitzen Microsoft Office 2007 o 2010, per exemple-, que manquen d’antivirus, mesures de seguretat, o disposen de contrasenyes febles. Castellano adverteix que “les empreses no es preparen per uns atacs informàtics cada cop més freqüents, i són aquestes les víctimes”. A més, no n’hi ha prou amb fer còpies de seguretat: “El sistema de còpies d’aquesta empresa no estava pensat per esquivar un atac, perquè el ransomware també ataca les còpies”. Evitar ensurts passa per fer anàlisis de riscos de ciberseguretat, formar el personal i fer proves de penetració, per exemple. “Les companyies s’han de plantejar ja que la ciberseguretat és una inversió i no una despesa”, conclou a Twitter. 

One Reply to “Quatre dies negociant amb ciberdelinqüents”

  1. Està molt bé l’article en quant a la difusió d’aquestos continguts, però ja basta de forçar la vostra agenda nacionalista amb el vocabulari: sempre “estat espanyol” però després “Catalunya”, teniu al·lèrgia a la paraula Espanya? si parleu amb termes de mapes polítics, doncs podríem dir “estat espanyol”, però després digueu “comunitat autònoma catalana”, no?

Deixa un comentari

L'adreça electrònica no es publicarà. Els camps necessaris estan marcats amb *

Aquest lloc utilitza Akismet per reduir els comentaris brossa. Apreneu com es processen les dades dels comentaris.