¿Por qué la industria se volvió un blanco fácil del ransomware?

Los cibercriminales buscan ventaja. Muchas empresas optan por pagar el rescate del ransomware, ya que parece menos costoso que mantener las operaciones detenidas

Además, ¿cuál sería el primer blanco de los hackers? El razonamiento más común apunta a los bancos o cooperativas de crédito, ya que su negocio involucra dinero. Sin embargo, como mostramos en el último artículo, la industria pasó a liderar el volumen de ataques, según el informe de IBM. Desde entonces, la manufactura siguió en el tope de la lista, presionada sobre todo por el ransomware.

En la práctica, el “IBM Security X-Force Threat Intelligence Index” mapea tendencias y patrones de ataque cada año. El material reúne lo que la organización observó y analizó con sus propios datos. En la edición de 2022, América Latina registró un crecimiento del 4% en ciberataques frente al año anterior. Además, Brasil aparece junto a México y Perú entre los principales blancos de la región.

Por eso, queda la pregunta. ¿Sería posible explicar por qué la industria se volvió el blanco número uno de los hackers? De acuerdo con la evaluación de la propia IBM, las industrias están en la base de las cadenas de suministro. Por eso, se convirtieron en el blanco primordial de los criminales.

La lógica es simple. Pagar el rescate puede parecer más barato que mantener las operaciones detenidas mucho tiempo. Además, los servicios financieros obtuvieron resultados concretos en la batalla contra los ataques cibernéticos. Como resultado, parte de la actividad maliciosa migró hacia sectores menos maduros.

“Los cibercriminales generalmente persiguen el dinero. Ahora, con ransomware, están buscando la ventaja”, dijo Charles Henderson, líder de IBM X-Force. “Las empresas necesitan reconocer que las vulnerabilidades las están frenando y los actores de ransomware las aprovechan como ventaja”, refuerza.

Las industrias tienen un papel crítico

En resumen, los criminales encontraron un punto de ventaja en el papel crítico de la manufactura. Al fin y al cabo, una línea de producción detenida presiona a la víctima a pagar rápido. En el fondo, se trata de un secuestro de datos. De ahí el nombre “ransomware”, en alusión a la palabra “ransom” en inglés.

Del mismo modo, el modelo detrás de estos ataques cambió bastante. Actualmente, predomina el ransomware como servicio (RaaS): un grupo desarrolla el malware y los afiliados ejecutan la intrusión. Además, la doble extorsión se volvió regla. Los datos se cifran y también se roban, con amenaza de publicación. Por eso, restaurar el respaldo ya no cierra el incidente.

Según los informes de inteligencia de amenazas, REvil fue uno de los grupos más observados en Brasil en 2021.  El FBI lo responsabilizó por el ataque a JBS, la mayor proveedora de carnes del mundo. Aquel episodio amenazó la cadena global de alimentos. Sin embargo, el grupo desapareció poco después, como suele ocurrir. Mientras tanto, surgen marcas nuevas con el mismo código y la misma gente.

El camino señalado por los especialistas

Como resultado, el camino de las industrias es seguir al sector financiero, que salió del tope del ranking. Al fin y al cabo, los estándares elevados de seguridad producen resultados concretos. Además, los entornos híbridos y la nube modificaron la forma de gestionar y visualizar datos.

Mientras tanto, es prácticamente imposible operar con la convicción de que todas las vulnerabilidades fueron corregidas. Por eso, hacen falta respaldos inmutables y probados con frecuencia. También es importante una estrategia de protección de todo el negocio. Además, una mirada atenta a la infraestructura interna hace la diferencia. Al fin y al cabo, los sistemas expuestos y sin parches siguen entre las puertas de entrada más usadas.

¿Ya escuchaste hablar de la Nube Verde? Conoce más sobre ese concepto en el blog.

Los cambios del trabajo híbrido

En resumen, el trabajo híbrido dejó de ser excepción y se volvió normalidad en la industria. El cambio empezó con la pandemia, en 2020, pero se consolidó después de ella. Como resultado, la red corporativa pasó a incluir casas, celulares y servicios de nube. Además, el perímetro tradicional perdió sentido práctico.

Al fin y al cabo, cuanto más distribuida está la operación, más tarda la contención de un incidente. Eso encarece la respuesta y amplía el daño. Por eso, la identidad se volvió el nuevo perímetro. En otras palabras, quien controla el acceso controla el riesgo. ¿Se puede reducir ese problema?

Sí, siempre que la seguridad acompañe el modelo de trabajo real. En la práctica, eso significa acceso condicional, segmentación de red y visibilidad sobre dispositivo y sesión. Además, conviene tratar a proveedores e integradores como parte del alcance. Al fin y al cabo, buena parte de los incidentes industriales entra por la cadena de suministro.

Además, el desafío está en usar la inteligencia de datos y la IA para proteger a la compañía. Entre las medidas más citadas por los especialistas, están:

– Detección por comportamiento – Los modelos de aprendizaje automático identifican desvíos en cuentas, dispositivos y tráfico. Así, revelan al atacante antes del cifrado.

– Defensa contra el engaño de modelos – Los atacantes también estudian cómo engañar a los algoritmos predictivos. Por eso, conviene validar las entradas y revisar los modelos con frecuencia.

En la práctica, esas técnicas todavía evolucionan. Aun así, vale empezar a estudiarlas para encontrar medios de prevención de los ataques cibernéticos.

Recomendaciones contra el ransomware

Por eso, ¿cuáles serían las buenas prácticas para aumentar la protección? El primer paso es tener un plan de respuesta a ransomware, pensado de forma estratégica. Así, se reduce bastante el tiempo y el dinero gastados en la respuesta. Esa estrategia debe incluir:

– Crea un plan inmediato de contención. Además, define cómo informar a autoridades, reguladores, clientes, proveedores y socios. Conviene ensayar el escenario antes de que ocurra.

– Estructura respaldos inmutables, aislados de la red y probados en la restauración. Al fin y al cabo, un respaldo nunca restaurado todavía no es un respaldo.

– Pese a las inversiones, no hay garantía de que el ataque no vaya a ocurrir. Por eso, calcula cuánto pierde tu empresa por día de parada.

No olvides la nube: proteger esa información exige herramientas adicionales y experiencia del equipo.

– Implanta MFA resistente al phishing, con llaves FIDO2 o passkeys, en todo punto de acceso. Además, revoca las sesiones antiguas con frecuencia.

– Educa a los colaboradores sobre las tácticas actuales. Hoy, el phishing usa IA generativa y llega sin errores evidentes. Además, ya existen estafas de aprobación con deepfake de voz y video.

– Mantén un equipo de seguridad activo y enfocado en identificar vulnerabilidades.

Del mismo modo, ¿sabes qué es la resiliencia digital? Descarga nuestro e-book sobre el tema. (Muy pronto)