Ransomware-as-a-service (RaaS)
En la economía criminal, el ransomware-as-a-service (RaaS) es el modelo en el que un grupo construye y mantiene el software de cifrado, el sitio de filtraciones y la infraestructura de negociación, y otras personas, los afiliados, ejecutan las intrusiones a cambio de una parte del pago. Es la razón de que dos incidentes bajo el mismo nombre no se parezcan en nada.
Cómo funciona
El operador aporta un producto: un cifrador para varias plataformas, un panel de control, un portal de negociación de cara a la víctima, un sitio donde publicar los datos robados y soporte. El afiliado aporta la intrusión, ya sea haciéndola él o comprando el acceso a un initial access broker. El pago se reparte según un porcentaje acordado.
La consecuencia para quien defiende es que la marca es el software y la infraestructura, no el oficio. Los afiliados trabajan para varios operadores, se mueven entre ellos y traen sus propias costumbres, así que las técnicas observadas en un incidente describen al afiliado y no al grupo cuyo nombre aparece en la nota de rescate.
Qué sale mal
La inteligencia de amenazas indexada por nombres de grupo produce predicciones malas por exactamente ese motivo. Prepararse para las técnicas atribuidas a una marca es prepararse para el afiliado que estuviera operando cuando se escribió el informe. Lo que sí generaliza es la forma común a casi todos ellos: acceso obtenido con credenciales o por un servicio de borde expuesto, escalada a través del directorio, credential dumping (volcado de credenciales), destrucción deliberada de las copias de seguridad, exfiltración para extorsionar, y el cifrado al final.
Ese orden es lo que casi toda la planificación defensiva sigue pasando por alto. El cifrado es el último paso y el primero que ve alguien, mientras que el robo que sostiene la segunda extorsión ocurrió antes. Recuperar desde una copia resuelve el cifrado y no hace nada con los datos que ya se llevaron, y por eso un plan de recuperación que se detiene en la restauración está contestando a la mitad del problema.
El modelo baja además el listón de habilidad. Entrar ya no exige saber construir herramientas, así que la población de gente capaz de provocar este desenlace es mucho mayor que la de gente capaz de escribir el software.
Dónde aparece esto en una auditoría
En dos sitios. En un ejercicio emulamos el camino del afiliado y no la carga final, porque el cifrado es la parte que no tiene ningún valor defensivo reproducir: la prueba útil es si el parque detecta la escalada, la recolección de credenciales y el intento contra la infraestructura de copias. En el trabajo de inteligencia vigilamos los sitios de filtraciones de ransomware buscando el nombre del propio cliente, el de sus proveedores y el de su sector, porque una aparición es una confirmación y no una predicción. Las copias inmutables y aisladas siguen siendo el control que decide el desenlace. Esto forma parte de cómo seguimos los grupos y los sitios de filtraciones relevantes para tu sector.