Noticias 3 min de lectura

El fraude de las empresas de recuperación de ransomware y cómo auditar a tu proveedor

Candado digital rojo en la pantalla de una laptop sobre un fondo de datos cifrados por un ataque de ransomware

El Departamento de Justicia de EE. UU. (DoJ) ha imputado formalmente a Zohar Pinhasi, responsable de la firma de respuesta a incidentes MonsterCloud, por defraudar más de 19 millones de dólares a sus clientes. El modus operandi era tan simple como destructivo para la credibilidad del sector: prometían utilizar algoritmos de desarrollo propio y herramientas exclusivas para recuperar los datos cifrados por ransomware, pero en realidad negociaban y pagaban el rescate en secreto a los atacantes, aplicando un enorme recargo a la factura de la víctima.

La imposibilidad matemática del descifrado mágico

Cualquier profesional de sistemas o ciberseguridad sabe que, salvo fallos catastróficos en la implementación criptográfica del malware (como ocurrió históricamente con algunas variantes de DeadBolt o las primeras versiones de las herramientas de descifrado publicadas en No More Ransom), es matemáticamente imposible revertir un cifrado simétrico AES-256 o asimétrico RSA moderno sin la clave privada. Prometer una recuperación garantizada de un ransomware de última generación mediante "herramientas propietarias" sin contacto con los atacantes debe encender de inmediato todas las alarmas.

El riesgo de cumplimiento y las sanciones de la OFAC

Delegar la respuesta ante incidentes en intermediarios opacos no solo es un riesgo financiero, sino también legal. Desde la perspectiva de gobierno y gestión de riesgos (bajo marcos como ISO 27001 o directrices de CISSP/CISM), el pago encubierto de rescates puede violar las regulaciones de la OFAC (Office of Foreign Assets Control). Si los fondos acaban en monederos de criptomonedas asociados a grupos cibercriminales sancionados por gobiernos occidentales, la organización víctima del ataque puede enfrentarse a severas sanciones administrativas y penales, aunque el pago lo haya gestionado un tercero en su nombre.

Cómo filtrar y auditar a un proveedor de respuesta a incidentes

Si tu organización se ve afectada por un ataque de ransomware y decides evaluar proveedores de recuperación, es necesario aplicar filtros estrictos para evitar el fraude del falso descifrado:

  • Exige transparencia técnica absoluta: El proveedor debe explicar detalladamente el vector de ataque identificado y el método técnico de recuperación. Si alegan que su software puede descifrar los archivos mediante "fuerza bruta" o "tecnología militar secreta", descarta el servicio inmediatamente.
  • Solicita un informe forense del descifrado: Una vez recuperados los archivos, exige la traza técnica de cómo se ha realizado. Si se ha debido a la restauración de Shadow Copies que no fueron borradas, reconstrucción de cabeceras de bases de datos o recuperación de archivos temporales, debe quedar documentado en el reporte.
  • Establece políticas de pago explícitas en el contrato: Firma un acuerdo de nivel de servicio (SLA) donde se prohíba explícitamente cualquier negociación o pago a los atacantes sin la autorización expresa, por escrito, de la asesoría jurídica de tu empresa y la aseguradora de ciberriesgos.
  • Verifica la reputación y las certificaciones: Prioriza firmas de respuesta a incidentes homologadas por los principales seguros de ciberriesgos y que cuenten con analistas certificados en informática forense (como GIAC, SANS o equivalentes).

Fuentes

Comentarios