En busca del dorado
Cuatro víctimas de Pay2Key decidieron pagar el rescate, ofreciendo a Check Point la oportunidad de seguir la pista al dinero extraído. Los investigadores de la compañía, en colaboración con la empresa de inteligencia de blockchain Whitestream, rastrearon secuencias de transacciones de Bitcoin a una criptodivisa iraní llamada Excoino. El flujo comienza con las carteras (wallets) encontradas en las notas de rescate, continúa con una cartera (wallet) intermedia y finalmente con una cartera final asociada a dichadivisa digital.
Figura 1. Flujo de transacciones de Bitcoin entre las víctimas y Excoino (foto de portada)
Excoino es una entidad iraní que presta servicios de transacciones seguras de criptomonedas sólo a ciudadanos del país. Para registrarse, es necesario que el usuario tenga un número de teléfono iraní válido y un código ID/Melli, así como un documento de identidad. Tomando esto como punto de partida, los investigadores de Check Point llegaron a la conclusión de que los actores maliciosos detrás de esta amenaza son, con toda probabilidad, ciudadanos iraníes.
Los ciberdelincuentes detrás de Pay2Key utilizan una táctica llamada doble extorsión, una evolución reciente en el arsenal de variantes de ransomware. Esta nueva estrategia no se limita a cifrar la información de la víctima para exigir el pago de un rescate, sino que, para aumentar la presión, amenazan con publicar cualquier datos si no se cumplen sus exigencias. Además, los grupos de ciberdelincuentes que utilizan Pay2Key han creado un sitio web dedicado a filtrar información de sus víctimas.
Se cree que el punto de entrada inicial para todas las intrusiones son servicios RDP (Remote Desktop Protocol), que se caracterizan por su bajo nivel de seguridad. Una vez dentro de la red de la víctima, los atacantes establecen un dispositivo que se utilizará como proxy para todas las comunicaciones salientes entre los ordenadores infectados por el virus y los servidores de mando y control (C2) de Pay2Key. Esto ayuda a los ciberdelincuentes a evadir las medidas de detección antes de cifrar todos los sistemas de la red utilizando un solo dispositivo para comunicarse con su propia infraestructura. Una vez que el cifrado termina, se dejan las notas de rescate en los sistemas hackeados, y grupo detrás del ataque pide un rescate que oscila entre las 7 y las 9 Bitcoins (entre 110.000 y 140.000 dólares).
"Estamos viendo cómo aumenta el ransomware a nivel global, dirigidos contra cualquier tipo de objetivo, desde hospitales hasta grandes empresas. Pay2Key es una variante sofisticada y mucho más rápida. Los recientes acontecimientos indican que un nuevo grupo de ciberdelincuentes se ha unido a la tendencia del ransomware dirigido, y todas las pruebas recabadas hasta ahora apuntan a que tienen su base en Irán”, señala Lotem Finkelsteen, director de Inteligencia de Amenazas en Check Point. “Estos grupos de cibercriminales han puesto en marcha una campaña alarmante diseñada para maximizar el daño y minimizar la detección, por lo que aconsejamos a las empresas de todo el mundo que extremen las precauciones ", concluye Finkelsteen.
Recomendaciones para estar protegidos
Por otra parte, Check Point cuenta con SandBlastAgent, una completa solución de seguridad para endpoints que identifica actividades ransomware como el cifrado de archivos o los intentos de comprometer las copias de seguridad del sistema operativo, y restaura de forma segura los archivos cifrados con el rescate de forma automática.