Política y regulación
Silent Ransom Group ataca a firmas legales con falsos trabajadores de TI
El Silent Ransom Group está atacando a firmas legales enviando, en ocasiones, falsos trabajadores de TI a las oficinas para robar datos, según reportes de Google y el FBI.
El viernes, los equipos de ciberseguridad de Google, Mandiant y Google Threat Intelligence Group, publicaron un nuevo informe advirtiendo que una banda de ransomware ha intensificado sus ataques contra firmas legales. Según Google y el FBI (la agencia federal de aplicación de la ley de EE. UU.), la banda cibercriminal conocida como Silent Ransom Group envía, en ocasiones, falsos trabajadores de TI en persona a las oficinas de las víctimas. El grupo intentó robar información de las víctimas mediante acceso físico y presencial en ataques realizados entre enero y mayo de este año, afectando a decenas de víctimas. El mes pasado, el FBI publicó una alerta advirtiendo que el grupo ataca a firmas legales mediante ingeniería social y ataques de phishing, haciéndose pasar por empleados de soporte técnico.
Los hackers utilizan una combinación de tácticas digitales y físicas para ejecutar sus planes. Según los investigadores de Google, el grupo recurre a correos electrónicos de phishing, llamadas telefónicas de seguimiento e ingeniería social para engañar a los empleados. Los investigadores de Google informaron que quienes llaman utilizan diversas instrucciones verbales para guiar el comportamiento del objetivo, generando confianza bajo la apariencia de resolver un problema de seguridad o ayudar con un proyecto de migración de datos corporativos para dirigir al objetivo a unirse a una sesión de pantalla compartida. Sin embargo, en algunos casos, el grupo lleva la intrusión al plano físico. Una vez dentro de una oficina, los impostores se conectan a las computadoras de los empleados para robar datos directamente mediante unidades USB o herramientas de acceso remoto. En lugar de cifrar los sistemas como las operaciones de ransomware tradicionales, la banda se basa en la extorsión pura. Opera su propio sitio de filtraciones donde amenaza con publicar los datos robados si la víctima no paga. En correos electrónicos enviados directamente a las víctimas, los hackers amenazaron con notificar a empleados, socios y clientes, y luego publicar los datos si no había un acuerdo o si sus demandas eran ignoradas.
Este enfoque híbrido que combina la ingeniería social digital con el engaño físico y presencial representa un cambio notable para los ciberdelincuentes. Un portavoz del FBI confirmó el aspecto físico de la amenaza, declarando: “Podemos confirmar que hemos visto múltiples casos de individuos que se hacen pasar por soporte técnico y que han obtenido o intentado obtener acceso físico y presencial a las oficinas y/o dispositivos de las empresas víctimas como parte del esquema de Silent Ransom Group para exfiltrar datos”. Aunque las brechas físicas son raras en comparación con los hackeos remotos, no son del todo inéditas. Charles Carmakal, director de tecnología de Mandiant (la firma de ciberseguridad de Google), señaló que la firma ha investigado diversos asuntos en los que los adversarios infiltraron personas, sobornaron a empleados o ingresaron físicamente a edificios para facilitar ciberataques.
Por qué importa
Este cambio hacia intrusiones físicas y presenciales marca una escalada significativa en las tácticas de ransomware, permitiendo a los atacantes eludir los modelos de seguridad tradicionales basados en cifrado al robar datos directamente.