¿Qué es Cripto ransomware ?

Cripto ransomware es un tipo de software malicioso (malware) que encripta los archivos de la víctima y exige un rescate e Criptomoneda —por lo general, en bitcoins— a cambio de la clave de desencripción necesaria para recuperar el acceso. Es la forma predominante y más dañina de extorsión basada en malware, y la exigencia de pago en Criptomoneda es lo que le da su nombre.

El término «Cripto» del nombre hace referencia a dos elementos que funcionan en conjunto: la criptografía que bloquea los datos de la víctima y el Criptomoneda utilizado para cobrar el rescate. Una vez que se ejecuta el código malicioso, este utiliza un cifrado asimétrico robusto (como RSA) para cifrar los archivos y, a continuación, muestra una nota de rescate en la que se exige el pago a Cripto Billetera antes de una fecha límite. Cripto ransomware no debe confundirse con el malware Cripto , como el cryptojacking, que extrae Criptomoneda de manera encubierta en lugar de exigir un rescate.

Dado que el rescate se paga en Criptomoneda, Cripto ,ransomware se encuentra en la intersección entre Ciberseguridad y el delito financiero. Los atacantes eligen Cripto por su rapidez y el anonimato que ofrece; sin embargo, cada pago queda registrado en una cadena de bloques pública blockchain, lo que convierte el análisis deblockchain en una de las herramientas más efectivas para rastrear los fondos de los rescates e identificar a los grupos detrás de los ataques.

¿Cómo funciona Cripto ransomware ?

Un ataque de tipo « Cripto » (ransomware ) suele desarrollarse en cuatro etapas:

  1. Infección. El malware llega a la víctima a través de un vector de ataque, como un correo electrónico de phishing, un archivo adjunto malicioso o un acceso remoto comprometido. Una vez ejecutado, el código malicioso se instala en el sistema.
  2. Cifrado. Mediante el cifrado asimétrico, el « ransomware » bloquea archivos, bases de datos y, en ocasiones, sistemas completos, generando archivos cifrados que no se pueden recuperar sin la clave privada de descifrado del atacante.
  3. Exigencia de rescate. Aparece una nota de rescate en la que se explica lo que ha sucedido y se exige el pago de un rescate Criptomoneda , a menudo acompañada de un temporizador de cuenta regresiva para presionar a la víctima.
  4. Pago y (posible) descifrado. Las víctimas que pagan envían Bitcoin u otra Criptomoneda a una Billetera controlada por los atacantes. El pago no garantiza que la clave de descifrado funcione y puede dar lugar a nuevos ataques.

Los operadores modernos suelen recurrir a la doble extorsión: roban los datos antes de cifrarlos y amenazan con publicarlos en un sitio de filtraciones de la dark web —convirtiendo así el ataque en una filtración de datos— a menos que se les pague. Esto les da a los atacantes una ventaja incluso sobre las víctimas que cuentan con copias de seguridad fuera de línea.

¿Cómo se propaga Cripto ransomware ?

Ransomware llega a las víctimas a través de varios vectores de ataque comunes:

  • Los correos electrónicos de phishing y la ingeniería social que engañan a los usuarios para que abran un archivo adjunto o un enlace malicioso: el punto de entrada más común.
  • El Protocolo de Escritorio Remoto (RDP), en el que los atacantes aprovechan credenciales débiles o robadas, a veces mediante un ataque de fuerza bruta.
  • Vulnerabilidades y exploits de software, como el exploit EternalBlue utilizado por WannaCry.
  • Descargas automáticas y redes de bots que distribuyen software malicioso de manera automática desde sitios web comprometidos.

¿Cuáles son los tipos de ransomware?

Ransomware por lo general se clasifica en unas cuantas categorías:

  • Cripto (cifrado) ransomware. Es el tipo más común, que cifra los archivos y exige un pago a cambio de la clave de descifrado. CryptoLocker fue uno de los primeros ejemplos más influyentes.
  • Bloqueo ransomware. Impide por completo que la víctima acceda a su dispositivo o sistema, en lugar de cifrar archivos individuales.
  • Scareware. Software de seguridad falso o ventanas emergentes alarmistas que presionan a las víctimas para que paguen por un problema que no existe.
  • Doxware (leakware). Amenaza con publicar datos robados a menos que se pague; este es el núcleo de la doble extorsión.

¿Cuáles son las variantes más destacadas de Cripto ransomware ?

Varias familias han marcado el panorama de las amenazas, muchas de las cuales operan como Cripto ransomware y exigen el pago en Bitcoin:

  • CryptoLocker: uno de los primeros y más influyentes ransomware de cifrado que popularizó las demandas de rescate del tipo « Cripto ».
  • WannaCry y Petya / NotPetya: brotes de 2017 que se propagaron rápidamente; NotPetya actuó como un programa destructivo de borrado de datos.
  • Locky y Ryuk: familias de virus de gran impacto que atacan a empresas y al sector de la salud.
  • REvil (Sodinokibi), DarkSide, Conti, Maze, Hive, LockBit, BlackCat, Dharma, Black Basta y Phobos: operaciones muy activas dirigidas por actores maliciosos profesionales, muchas de las cuales se ofrecen como « ransomware » como servicio.

¿Qué es « ransomware » como servicio (RaaS)?

RansomwareEl «como servicio» (RaaS) es un modelo de negocio de ciberdelincuencia que imita al modelo legítimo de «software como servicio» (SaaS). En lugar de crear ellos mismos el malware, los operadores de RaaS —los desarrolladores de « ransomware »— alquilan herramientas de « ransomware » ya listas para usar y kits de RaaS a sus afiliados, quienes llevan a cabo los ataques reales de « ransomware ». Esta división del trabajo ha reducido drásticamente la barrera técnica de entrada y ha impulsado su crecimiento exponencial.

Las operaciones de RaaS se administran como negocios y se anuncian en la web oscura. El ecosistema de RaaS incluye varios modelos de ingresos:

  • Programas de afiliados y reparto de ganancias, en los que los afiliados se quedan con un porcentaje de cada rescate y los desarrolladores se llevan una parte.
  • Suscripción mensual o pago único para acceder a los kits de « ransomware ».
  • Los sitios de filtraciones que solían presionar a las víctimas mediante la doble extorsión, y los intermediarios que venden el acceso inicial a la red que utilizan los afiliados.

Entre las principales operaciones de RaaS se encuentran LockBit, REvil, DarkSide, Hive y Conti, y surgen nuevos grupos de RaaS a medida que los antiguos son desarticulados. Dado que los pagos de rescate se realizan a través de Criptomoneda, el análisis de blockchain permite trazar las relaciones financieras entre los operadores y los afiliados, lo que convierte el modelo de reparto de ganancias de RaaS en un rastro que los investigadores pueden seguir.

¿Por qué Cripto ransomware usa Criptomoneda?

Los atacantes exigen bitcoins ( Criptomoneda ) porque esta moneda puede moverse rápidamente a través de las fronteras sin necesidad de un intermediario bancario, y porque las direcciones de bitcoin ( Billetera ) son seudónimas, en lugar de estar vinculadas directamente a un nombre. El bitcoin sigue siendo la moneda más común para el pago de rescates.

Esta es también la mayor debilidad de los atacantes. Las cadenas de bloques públicas registran cada transacción de manera permanente, por lo que, una vez que los investigadores identifican un Billetera de rescate, pueden rastrear el flujo de fondos, siguiendo los pagos a través de plataformas de intercambio, mezcladores y la web oscura. Lejos de ser imposibles de rastrear, estos pagos de rescate dejan un rastro permanente en la cadena de bloques.

¿Qué tan grave es el problema de « Cripto » (ransomware )?

Es una de las categorías de ciberdelincuencia que causa mayores daños económicos, ya que genera pérdidas financieras de miles de millones a través de pagos de rescate, tiempo de inactividad y costos de recuperación. Según un estudio de Chainalysis, los pagos por « ransomware » alcanzaron un récord de aproximadamente 1,1 mil millones de dólares en 2023, antes de caer en torno a un 35 % hasta situarse en aproximadamente 813 millones de dólares en 2024 —una disminución que los investigadores atribuyen a que más víctimas se niegan a pagar, a defensas más sólidas y a una intervención de l Fuerzas del orden a contra los principales grupos de RaaS.

Más de 813 millones de dólares

Criptomoneda pagados a los atacantes de « ransomware » en 2024, según Chainalysis; una cifra inferior al récord de más de mil millones de dólares del año anterior, ya que un mayor número de víctimas se negó a pagar.

¿Cómo se puede prevenir y hacer frente a ransomware?

Una defensa en capas reduce drásticamente el riesgo:

  • Mantén copias de seguridad fuera de línea que te permitan restaurar los sistemas sin tener que pagar.
  • Refuerza la seguridad del acceso mediante la autenticación multifactorial (MFA), el RDP protegido o desactivado, las VPN, los cortafuegos y los controles de acceso basados en el principio del privilegio mínimo.
  • Aplica parches y segmenta la red. Mantén los sistemas actualizados para corregir las vulnerabilidades y utiliza la segmentación de la red para limitar la propagación lateral.
  • Implementa defensas modernas. La protección de puntos finales y la detección y respuesta en puntos finales (EDR/XDR), junto con el monitoreo SIEM, los controles de seguridad de datos y el sistema de gestión de riesgos de seguridad ( Inteligencia de amenazas), ayudan a detectar y bloquear los ataques de manera temprana.
  • Planifica con anticipación. Un plan de respuesta ante incidentes que haya sido puesto a prueba —que incluya cómo contactar a Fuerzas del orden— acorta el tiempo de recuperación cuando ocurre un ataque.

Por lo general, las autoridades desaconsejan el pago de rescates, ya que ese pago financia la delincuencia, puede constituir una violación de las sanciones si el grupo está incluido en una lista de entidades sancionadas y no garantiza la recuperación de los datos.

¿Cómo se rastrean los pagos de Cripto ransomware ?

Cuando se paga un rescate, la transacción pasa a formar parte del registro permanente de blockchain . Los investigadores utilizan los análisis de blockchain para rastrear el pago desde la víctima hasta las carteras de los atacantes, seguir los intentos de lavado de fondos a través de mezcladores y plataformas de intercambio, e identificar las vías de salida por las que los delincuentes retiran el dinero.

Esto ha dado resultados concretos. Tras el ataque de 2021 contra Colonial Pipeline por parte del grupo DarkSide RaaS, el Departamento de Justicia de EE. UU. rastreó y recuperó aproximadamente 2.3 millones de dólares del rescate en bitcoins, lo que demuestra que la transparencia en la cadena de bloques puede convertir el pago de un rescate en una pista para la investigación. El rastreo de Blockchain también respalda las designaciones de sanciones contra estos operadores, lo que les impide cobrar sus ganancias.

Cómo ayuda Chainalysis a combatir Cripto ransomware

Chainalysis proporciona la inteligencia blockchain que Fuerzas del orden, las agencias gubernamentales y Ciberseguridad utilizan para investigar Cripto ransomware y desarticular a los grupos que están detrás de ello.

  • Chainalysis Reactor permite a los investigadores rastrear los pagos de ransomware a través de las cadenas de bloques, mapear la infraestructura de las operaciones de « ransomware » como servicio (RaaS) y recabar pruebas —análisis validados según el criterio Daubert en los tribunales de EE. UU.—.
  • Chainalysis KYT Ayuda a las plataformas de intercambio y a las instituciones financieras a detectar y bloquear en tiempo real los fondos vinculados a ransomware, mediante el análisis de las transacciones para detectar cualquier exposición a carteras conocidas de ransomware .
  • El Informe sobre delitos relacionados con el «Cripto » de Chainalysis analiza las tendencias de los pagos de « ransomware » año tras año, lo que brinda a los defensores y a los responsables de la formulación de políticas los datos necesarios para responder.

En conjunto, estas herramientas convierten la « Criptomoneda » que hace posible este delito en la evidencia que ayuda a desmantelarlo.

Preguntas frecuentes sobre Cripto ransomware

P: ¿Qué es Cripto ransomware ?

R: Cripto ransomware es un programa malicioso que encripta los archivos de la víctima y exige un rescate Criptomoneda —por lo general, en Bitcoin— a cambio de la clave de desencripción. Es la forma más común y dañina de ransomware, llamada así por su uso tanto de la encriptación criptográfica como del pago Criptomoneda .

P: ¿Cuál es la diferencia entre el malware de Cripto ,ransomware y Cripto ?

R: Cripto ransomware encripta archivos y exige un rescate Criptomoneda a cambio de su liberación. El malware Cripto incluye, en términos más amplios, amenazas como el criptojacking, que utiliza en secreto el dispositivo de la víctima para minar Criptomoneda sin exigir un rescate. Ambos implican Cripto, pero solo ransomware retiene los datos como rehenes.

P: ¿Qué es “ ransomware ” como servicio (RaaS)?

R: « Ransomware-as-a-service» (RaaS) es un modelo de negocio de ciberdelincuencia en el que los desarrolladores alquilan herramientas de « ransomware » a sus afiliados a cambio de una parte del rescate, de manera muy similar al «software-as-a-service». El RaaS reduce las barreras para lanzar ataques y está detrás de muchas operaciones importantes, entre ellas LockBit, REvil y DarkSide.

P: ¿Se pueden rastrear los pagos realizados a través de Cripto yransomware ?

R: Sí. Dado que los pagos de rescate se realizan en moned Criptomoneda s registradas en blockchains públicas, los investigadores utilizan análisis de blockchain para rastrear los fondos desde la víctima hasta los atacantes y las plataformas de intercambio donde estos retiran el dinero. En el caso de Colonial Pipeline de 2021, el Departamento de Justicia recuperó alrededor de 2.3 millones de dólares del rescate de esta manera.

P: ¿Deberías pagar el rescate de ransomware ?

R: Por lo general, las autoridades desaconsejan pagar. El pago no garantiza una clave de descifrado que funcione, financia más actividades delictivas y puede constituir una violación de las sanciones si el grupo está incluido en una lista de entidades sancionadas. Mantener copias de seguridad fuera de línea es la mejor manera de evitar tener que pagar.

Descubre cómo Chainalysis ayuda a los investigadores a rastrear fondos ilícitos y a desarticular el delito Cripto .

Solicite un demo.

Chainalysis ayuda a los investigadores a combatir Cripto ransomware mediante el rastreo de pagos de rescates en diferentes blockchains, la identificación de ransomware redes de «servicio», y el análisis de transacciones en tiempo real para detectar posibles vínculos con carteras conocidas de ransomware .