The Japan Times - Hive ransomware, un modelo de negocios moderno y eficiente

EUR -
AED 4.138305
AFN 73.24455
ALL 91.999344
AMD 407.439965
ANG 2.017449
AOA 1034.43644
ARS 1713.059431
AUD 1.613917
AWG 2.028306
AZN 1.912859
BAM 1.957879
BBD 2.266938
BDT 138.32612
BGN 1.896963
BHD 0.424375
BIF 3382.817977
BMD 1.126837
BND 1.439092
BOB 13.533193
BRL 5.608381
BSD 1.12556
BTN 108.463603
BWP 15.482719
BYN 3.457726
BYR 22086.001101
BZD 2.263474
CAD 1.606137
CDF 2614.261575
CHF 0.935832
CLF 0.027676
CLP 1092.802716
CNY 7.554933
CNH 7.549917
COP 3612.244359
CRC 515.267833
CUC 1.126837
CUP 27.011689
CVE 110.376351
CZK 24.403001
DJF 200.423755
DKK 7.474539
DOP 67.865089
DZD 151.737602
EGP 58.980215
ERN 16.902552
ETB 182.011395
FJD 2.531158
FKP 0.852579
GBP 0.848807
GEL 2.924116
GGP 0.852579
GHS 13.246893
GIP 0.852579
GMD 83.385694
GNF 9902.087998
GTQ 8.596703
GYD 235.471134
HKD 8.843162
HNL 30.2131
HRK 7.533695
HTG 147.383072
HUF 365.028076
IDR 20106.824962
ILS 3.434993
IMP 0.852579
INR 108.55433
IQD 1474.431388
IRR 1949596.67347
ISK 137.01221
JEP 0.852579
JMD 178.849953
JOD 0.798972
JPY 178.117401
KES 146.400496
KGS 98.541587
KHR 4558.821605
KMF 494.681497
KPW 1014.15347
KRW 1508.112893
KWD 0.348688
KYD 0.937913
KZT 507.968805
LAK 25238.581417
LBP 100784.499604
LKR 372.085184
LRD 192.457822
LSL 18.640998
LTL 3.327256
LVL 0.681612
LYD 7.234684
MAD 11.22372
MDL 20.084688
MGA 4985.250494
MKD 61.645472
MMK 2365.307218
MNT 4054.001791
MOP 9.098065
MRU 45.063861
MUR 53.423109
MVR 17.415237
MWK 1951.616071
MXN 20.238355
MYR 4.603579
MZN 72.016213
NAD 18.64224
NGN 1492.766071
NIO 41.416745
NOK 10.776267
NPR 173.54602
NZD 2.006096
OMR 0.433271
PAB 1.125485
PEN 3.875874
PGK 5.024559
PHP 70.676891
PKR 311.727179
PLN 4.364622
PYG 6594.003359
QAR 4.102557
RON 5.350898
RSD 117.443472
RUB 96.447793
RWF 1662.395102
SAR 4.222674
SBD 9.08066
SCR 15.653164
SDG 677.793137
SEK 11.243944
SGD 1.439198
SHP 0.852373
SLE 27.776491
SLL 23629.194937
SOS 643.211683
SRD 42.443398
STD 23323.246497
STN 24.526049
SVC 9.848027
SYP 14651.132242
SZL 18.635032
THB 37.838986
TJS 10.376683
TMT 3.955197
TND 3.357366
TOP 2.713152
TRY 55.416245
TTD 7.62917
TWD 35.780224
TZS 2971.653429
UAH 50.556839
UGX 4541.125287
USD 1.126837
UYU 45.415817
UZS 13258.081144
VES 980.662964
VND 29288.741869
VUV 135.531066
WST 3.136098
XAF 655.957
XAG 0.018311
XAU 0.000269843181
XCD 3.045333
XCG 2.028444
XDR 0.796732
XOF 655.957
XPF 119.331742
YER 266.215457
ZAR 18.591111
ZMK 10142.885124
ZMW 22.256342
ZWL 362.840987
SSP 6446.509185
MXV 2.287928
Hive ransomware, un modelo de negocios moderno y eficiente
Hive ransomware, un modelo de negocios moderno y eficiente / Foto: NICOLAS ASFOURI - AFP/Archivos

Hive ransomware, un modelo de negocios moderno y eficiente

El desmantelamiento el jueves de la red de ataque de ransomware Hive, que extorsionó unos 100 millones de dólares a más de 1.500 víctimas en todo el mundo, deja en evidencia cómo la piratería se ha convertido en una industria especializada ultraeficiente que puede permitir que cualquiera se convierta en un artista cibernético.

Tamaño del texto:

La operación se realizó en coordinación con las fuerzas policiales de Estados Unidos, Alemania y Países Bajos, así como con Europol, apuntó el director de la policía federal estadounidense (FBI), Christopher Wray.

- Modelo de negocio moderno -

Hive operaba bajo una modalidad que los expertos en seguridad cibernética llaman "ransomware como servicio", o RaaS, que consiste en que una empresa ofrece su software y métodos a otros para extorsionar a un objetivo.

El modelo es fundamental para el ecosistema de ransomware más amplio, en el que los actores se especializan en una habilidad o función, maximizando la eficiencia.

Según Ariel Ropek, director de inteligencia de amenazas cibernéticas de la firma de ciberseguridad Avertium, esta estructura hace posible que, con una fluidez informática mínima, los delincuentes ingresen al juego del ransomware pagando a otros por su experiencia.

"Hay bastantes de ellos", dijo Ropek sobre las operaciones de RaaS. "Es realmente un modelo de negocio en estos días", agregó.

- Cómo funciona -

En la llamada "darkweb", la parte de internet a la que no acceden los navegadores convencionales, los proveedores de servicios de ransomware y soporte presentan sus productos abiertamente.

En un extremo están los intermediarios de acceso inicial, que se especializan en acceder a los sistemas informáticos corporativos o institucionales, y luego venden ese acceso al pirata informático u operador del ransomware.

Pero el operador depende de desarrolladores de RaaS como Hive, que tienen las habilidades de programación para crear el malware necesario para llevar a cabo la operación y evitar medidas de contraseguridad.

Por lo general, sus programas --una vez insertados por el operador del ransomware en los sistemas de TI del objetivo-- se manipulan para congelar, mediante el cifrado, los archivos y datos del objetivo.

Los desarrolladores de RaaS como Hive ofrecen un servicio completo a los operadores, a cambio de buena parte del rescate pagado, dijo Ropek.

"Su objetivo es hacer que la operación de ransomware sea lo más completa posible", dijo.

- Cortés pero firme -

Cuando el ransomware se instala y se activa, el objetivo recibe un mensaje que le indica cómo actuar y cuánto pagar para descifrar sus datos.

Ese rescate puede oscilar entre miles y millones de dólares, dependiendo de la solidez financiera del objetivo.

Inevitablemente, el objetivo intenta negociar en el portal, pero a menudo no llega muy lejos.

La firma de ciberseguridad Menlo Security publicó el año pasado la conversación entre un objetivo y el "departamento de ventas" de Hive que tuvo lugar en el portal especial para víctimas.

En él, el operador de Hive se ofreció cortés y profesionalmente a probar que el descifrado funcionaría con un archivo de prueba.

Pero cuando el objetivo ofreció una fracción de los 200.000 dólares exigidos, Hive se mostró firme e insistió en que podía pagar la cantidad total.

Finalmente, el agente de Hive cedió y ofreció una reducción significativa. "El precio es de 50.000 dólares. Es definitivo. ¿Qué más decir?", escribió.

Si una organización objetivo se niega a pagar, los desarrolladores de RaaS tienen un respaldo: amenazan con publicar en línea o vender los archivos confidenciales pirateados.

Hive mantiene un sitio web separado, HiveLeaks, para publicar los datos.

Según Ropek, detrás del negocio hay operaciones especializadas para recolectar el dinero, asegurándose de que los participantes obtengan su parte del rescate.

- Golpe modesto -

La acción del jueves contra Hive fue solo un golpe modesto contra la industria RaaS.

Hay muchos otros especialistas en ransomware, similares a Hive, que todavía están en funcionamiento.

La mayor amenaza actual es LockBit, que atacó el Royal Mail de Reino Unido a principios de enero y un hospital infantil canadiense en diciembre.

En noviembre, el Departamento de Justicia de Estados Unidos dijo que LockBit había obtenido decenas de millones de dólares en rescates de 1.000 víctimas.

Y no es difícil para los operadores de Hive comenzar de nuevo. "Es un proceso relativamente simple de configurar nuevos servidores, generar nuevas claves de cifrado. Por lo general, hay algún tipo de cambio de marca", dijo Ropek.

S.Yamada--JT