Перейти к содержанию

Sin virus ni cifrado: los extorsionadores hicieron que la red corporativa se autobloqueara

Kaspersky Lab descubrió cómo los hackers utilizaron herramientas estándar de Windows para exigir un rescate

Kaspersky Lab ha revelado un ataque inusual a una empresa de fabricación en Oriente Medio. Los extorsionadores lograron bloquear las computadoras de trabajo y mostrar demandas de pago de dinero, a pesar de que no había ningún cifrador habitual en la red.

Fuente de la imagen: ChatGPT

La clave del ataque fueron las cuentas comprometidas con privilegios elevados. Utilizando herramientas estándar de acceso remoto y VPN, los atacantes penetraron en la red corporativa de tal manera que su actividad podría parecer el trabajo de un especialista de TI interno.

Luego, los atacantes obtuvieron el control de Active Directory, un sistema a través del cual las empresas gestionan centralizadamente las computadoras de los empleados. En él, crearon una política de grupo maliciosa llamada Payload. Estas reglas suelen ser utilizadas por los administradores para configurar dispositivos de forma masiva, pero en este caso se utilizaron para cambiar los fondos de pantalla y las pantallas de bloqueo, mostrar demandas de rescate y deshabilitar las cuentas administrativas.

El resultado fue un escenario inusual: en lugar de instalar software malicioso, los atacantes utilizaron un mecanismo de confianza de la propia infraestructura corporativa. Después de actualizar las políticas, los cambios se propagaron automáticamente por la red, por lo que una simple búsqueda de virus ya no es suficiente para detectar este tipo de ataque.

Paralelamente, los atacantes robaron datos corporativos valiosos y luego los publicaron en la dark web, utilizando la filtración como presión adicional sobre la empresa. Kaspersky Lab señala que los extorsionadores se están alejando cada vez más del cifrado clásico y están apostando por el robo de información, el bloqueo de acceso y la amenaza de divulgación pública.

Leer más sobre este tema: