The China Mail - Hive ransomware, un modelo de negocios moderno y eficiente

USD -
AED 3.672504
AFN 64.000368
ALL 80.660025
AMD 364.155001
ANG 1.790365
AOA 918.000367
ARS 1524.750402
AUD 1.417435
AWG 1.8
AZN 1.70397
BAM 1.716593
BBD 2.014833
BDT 123.096502
BGN 1.683441
BHD 0.377145
BIF 3013.033747
BMD 1
BND 1.278097
BOB 12.259622
BRL 5.188104
BSD 1.000307
BTN 95.794093
BWP 13.621802
BYN 3.022425
BYR 19600
BZD 2.011937
CAD 1.41495
CDF 2340.000362
CHF 0.828271
CLF 0.024357
CLP 961.770396
CNY 6.71325
CNH 6.734304
COP 3348.488173
CRC 454.820731
CUC 1
CUP 24.008426
CVE 96.778865
CZK 21.384404
DJF 178.136657
DKK 6.562804
DOP 59.49006
DZD 133.78604
EGP 51.914688
ERN 15
ETB 162.282003
EUR 0.87791
FJD 2.24725
FKP 0.754991
GBP 0.754689
GEL 2.61504
GGP 0.754991
GHS 11.618906
GIP 0.754991
GMD 73.503851
GNF 8797.998859
GTQ 7.639444
GYD 209.30355
HKD 7.84345
HNL 26.849519
HRK 6.613804
HTG 130.916751
HUF 320.61504
IDR 17914.1
ILS 3.04806
IMP 0.754991
INR 95.817504
IQD 1310.484048
IRR 1374575.000352
ISK 120.260386
JEP 0.754991
JMD 158.265678
JOD 0.70904
JPY 157.28504
KES 129.644095
KGS 87.448204
KHR 4068.10901
KMF 433.00035
KPW 900.000318
KRW 1355.185039
KWD 0.30864
KYD 0.833633
KZT 443.156186
LAK 22438.232325
LBP 89581.428007
LKR 330.293588
LRD 172.063018
LSL 16.32106
LTL 2.95274
LVL 0.60489
LYD 6.395752
MAD 9.599596
MDL 17.756616
MGA 4416.553298
MKD 54.043972
MMK 2099.795344
MNT 3598.18988
MOP 8.082152
MRU 40.243999
MUR 47.530378
MVR 15.450378
MWK 1734.585509
MXN 17.679204
MYR 4.074104
MZN 63.910377
NAD 16.32106
NGN 1326.380377
NIO 36.810462
NOK 9.50785
NPR 153.270725
NZD 1.749629
OMR 0.385571
PAB 1.000307
PEN 3.395971
PGK 4.456927
PHP 62.347038
PKR 277.197262
PLN 3.83775
PYG 5896.344407
QAR 3.646377
RON 4.629204
RSD 103.085092
RUB 84.346338
RWF 1478.474569
SAR 3.752852
SBD 8.000512
SCR 13.902664
SDG 601.503676
SEK 9.91775
SGD 1.277904
SHP 0.755002
SLE 24.650371
SLL 20969.491881
SOS 571.729495
SRD 37.667504
STD 20697.981008
STN 21.503489
SVC 8.753236
SYP 13002.000254
SZL 16.317198
THB 33.375038
TJS 9.228244
TMT 3.51
TND 2.961425
TOP 2.40776
TRY 48.942504
TTD 6.803879
TWD 31.728704
TZS 2654.934831
UAH 44.794751
UGX 3918.023434
UYU 40.075482
UZS 11839.206565
VES 852.43145
VND 25976
VUV 118.485868
WST 2.745655
XAF 575.871484
XAG 0.015553
XAU 0.000233347179
XCD 2.70255
XCG 1.80287
XDR 0.707052
XOF 575.871484
XPF 104.673717
YER 236.650363
ZAR 16.304245
ZMK 9001.203584
ZMW 19.513758
ZWL 321.999592
SSP 5712.5919
MXV 2.00344
Hive ransomware, un modelo de negocios moderno y eficiente
Hive ransomware, un modelo de negocios moderno y eficiente / Foto: © AFP/Archivos

Hive ransomware, un modelo de negocios moderno y eficiente

El desmantelamiento el jueves de la red de ataque de ransomware Hive, que extorsionó unos 100 millones de dólares a más de 1.500 víctimas en todo el mundo, deja en evidencia cómo la piratería se ha convertido en una industria especializada ultraeficiente que puede permitir que cualquiera se convierta en un artista cibernético.

Tamaño del texto:

La operación se realizó en coordinación con las fuerzas policiales de Estados Unidos, Alemania y Países Bajos, así como con Europol, apuntó el director de la policía federal estadounidense (FBI), Christopher Wray.

- Modelo de negocio moderno -

Hive operaba bajo una modalidad que los expertos en seguridad cibernética llaman "ransomware como servicio", o RaaS, que consiste en que una empresa ofrece su software y métodos a otros para extorsionar a un objetivo.

El modelo es fundamental para el ecosistema de ransomware más amplio, en el que los actores se especializan en una habilidad o función, maximizando la eficiencia.

Según Ariel Ropek, director de inteligencia de amenazas cibernéticas de la firma de ciberseguridad Avertium, esta estructura hace posible que, con una fluidez informática mínima, los delincuentes ingresen al juego del ransomware pagando a otros por su experiencia.

"Hay bastantes de ellos", dijo Ropek sobre las operaciones de RaaS. "Es realmente un modelo de negocio en estos días", agregó.

- Cómo funciona -

En la llamada "darkweb", la parte de internet a la que no acceden los navegadores convencionales, los proveedores de servicios de ransomware y soporte presentan sus productos abiertamente.

En un extremo están los intermediarios de acceso inicial, que se especializan en acceder a los sistemas informáticos corporativos o institucionales, y luego venden ese acceso al pirata informático u operador del ransomware.

Pero el operador depende de desarrolladores de RaaS como Hive, que tienen las habilidades de programación para crear el malware necesario para llevar a cabo la operación y evitar medidas de contraseguridad.

Por lo general, sus programas --una vez insertados por el operador del ransomware en los sistemas de TI del objetivo-- se manipulan para congelar, mediante el cifrado, los archivos y datos del objetivo.

Los desarrolladores de RaaS como Hive ofrecen un servicio completo a los operadores, a cambio de buena parte del rescate pagado, dijo Ropek.

"Su objetivo es hacer que la operación de ransomware sea lo más completa posible", dijo.

- Cortés pero firme -

Cuando el ransomware se instala y se activa, el objetivo recibe un mensaje que le indica cómo actuar y cuánto pagar para descifrar sus datos.

Ese rescate puede oscilar entre miles y millones de dólares, dependiendo de la solidez financiera del objetivo.

Inevitablemente, el objetivo intenta negociar en el portal, pero a menudo no llega muy lejos.

La firma de ciberseguridad Menlo Security publicó el año pasado la conversación entre un objetivo y el "departamento de ventas" de Hive que tuvo lugar en el portal especial para víctimas.

En él, el operador de Hive se ofreció cortés y profesionalmente a probar que el descifrado funcionaría con un archivo de prueba.

Pero cuando el objetivo ofreció una fracción de los 200.000 dólares exigidos, Hive se mostró firme e insistió en que podía pagar la cantidad total.

Finalmente, el agente de Hive cedió y ofreció una reducción significativa. "El precio es de 50.000 dólares. Es definitivo. ¿Qué más decir?", escribió.

Si una organización objetivo se niega a pagar, los desarrolladores de RaaS tienen un respaldo: amenazan con publicar en línea o vender los archivos confidenciales pirateados.

Hive mantiene un sitio web separado, HiveLeaks, para publicar los datos.

Según Ropek, detrás del negocio hay operaciones especializadas para recolectar el dinero, asegurándose de que los participantes obtengan su parte del rescate.

- Golpe modesto -

La acción del jueves contra Hive fue solo un golpe modesto contra la industria RaaS.

Hay muchos otros especialistas en ransomware, similares a Hive, que todavía están en funcionamiento.

La mayor amenaza actual es LockBit, que atacó el Royal Mail de Reino Unido a principios de enero y un hospital infantil canadiense en diciembre.

En noviembre, el Departamento de Justicia de Estados Unidos dijo que LockBit había obtenido decenas de millones de dólares en rescates de 1.000 víctimas.

Y no es difícil para los operadores de Hive comenzar de nuevo. "Es un proceso relativamente simple de configurar nuevos servidores, generar nuevas claves de cifrado. Por lo general, hay algún tipo de cambio de marca", dijo Ropek.

M.Chau--ThChM