Redacción. ThreatLabz, equipo de investigación del especialista en ciberseguridad Zscaler, Inc., ha publicado un análisis sobre las primeras fases de un ataque real de ransomware que revela cómo los ciberdelincuentes cambian sus estrategias para dirigirse a empleados con capacidad de acceso y autoridad dentro de las organizaciones.
Mientras los análisis sobre ataques de ransomware suelen centrarse en la empresa afectada, los sistemas comprometidos o los datos robados, esta investigación pone el foco en las personas comprometidas durante las primeras fases de la infección y en qué características las convierten en objetivos de alto valor para los atacantes.
El estudio identificó 351 víctimas pertenecientes a 334 organizaciones relacionadas con una única campaña de ransomware. Los resultados muestran que los atacantes no seleccionan a sus víctimas al azar, sino que buscan perfiles con acceso a información sensible, procesos financieros o capacidad de decisión.
Directivos y áreas de negocio críticas, principales objetivos
El 62 % de las víctimas ocupaba puestos de dirección o superiores, perfiles con acceso a presupuestos, contratos, proveedores, información confidencial y procesos clave de negocio. Aproximadamente el 75 % de los empleados comprometidos trabajaba en contabilidad y finanzas, ventas, operaciones, recursos humanos o marketing.
La investigación también revela que el 44 % de las víctimas pertenecía a la generación X, con una edad media de 46 años, lo que se relaciona con la mayor probabilidad de que estos profesionales ocupen posiciones de responsabilidad.
Por sectores, la mitad de las víctimas trabajaba en compañías industriales o tecnológicas: el 35,5 % pertenecía al sector industrial y el 14,6 % al tecnológico, dos áreas atractivas para los grupos de ransomware por el acceso que pueden proporcionar a sistemas críticos de fabricación, distribución, logística, servicios digitales o propiedad intelectual. La interrupción de estos sistemas puede generar un impacto operativo y económico significativo, mientras que el robo de información puede reforzar las demandas de extorsión.
Perfiles más buscados por los ciberdelincuentes
Entre las víctimas identificadas por ThreatLabz figuran un director regional de ventas del sector industrial, con acceso a clientes, contratos y previsiones de ingresos; un responsable de cuentas a pagar del sector tecnológico, con acceso a facturas y proveedores; un director sénior de proyectos, con acceso a presupuestos y hojas de ruta; y un responsable de propiedades del sector inmobiliario, con acceso a contratos e información financiera.
Estos empleados no necesitan privilegios de administrador para generar un impacto significativo: su acceso diario a información y procesos empresariales puede servir a los atacantes para robar datos, ampliar el ataque dentro de la organización o aumentar la presión mediante la extorsión.
Cómo reforzar la protección frente al ransomware
Los expertos de ThreatLabz recomiendan a las organizaciones reforzar la protección alrededor de los perfiles con mayor acceso al negocio mediante medidas como limitar las comunicaciones externas no solicitadas en plataformas de colaboración, formar a los empleados para detectar intentos de suplantación de identidad, implementar soluciones de seguridad de red y endpoint basadas en inteligencia artificial, supervisar de forma continua los comportamientos sospechosos en usuarios, dispositivos y aplicaciones, aplicar el principio de mínimo privilegio y adoptar una arquitectura Zero Trust que impida el movimiento lateral de los atacantes.