La invasión de Ucrania está mostrando al mundo el significado de una «guerra híbrida». El término fue acuñado por Frank Hoffman para describir una guerra que se libra en múltiples frentes: la guerra convencional, los métodos irregulares —como, por ejemplo, los asesinatos selectivos— y los ciberataques. A medida que se desarrolla esta espantosa muestra de agresión, los aspectos digitales de la guerra moderna afectarán a numerosas empresas de todo el mundo.
Mientras las sirenas suenan por toda Ucrania, las organizaciones también deben dar la voz de alarma en lo que respecta a sus medidas de ciberseguridad. A continuación se expone a qué se enfrentan las organizaciones en esta guerra híbrida.
Un historial nefasto: «Tenga miedo y prepárese para lo peor»
Rusia cuenta con un largo historial de uso de los ciberataques como táctica para ejercer presión y librar una guerra por poder. Los grupos de piratas informáticos respaldados por el Estado ruso son conocidos por sus ciberataques a gran escala contra organizaciones occidentales. Uno de los más importantes de los últimos años fue el ataque con ransomware perpetrado en 2021 contra la empresa estadounidense Colonial Pipeline por parte del grupo de piratas informáticos REvil.
Más recientemente, 70 sitios web del Gobierno ucraniano fueron objeto de un ataque cibernético en el que se mostró un mensaje de advertencia en pantalla que decía: «Tengan miedo y prepárense para lo peor». Un análisis del ataque reveló indicios de que los servicios de inteligencia rusos estaban implicados; sin embargo, Rusia ha negado desde entonces cualquier implicación.
La negación y la desinformación son tácticas de guerra típicas que aprovechan la confusión para «dividir y conquistar». Sin embargo, las pruebas se acumulan: el 74 % del dinero extorsionado mediante ataques de ransomware en 2021 se envió a piratas informáticos vinculados a Rusia. En retrospectiva, cabe preguntarse: ¿se reservó entonces ese dinero como fondo de guerra?
A medida que se ha ido desarrollando la invasión de Ucrania, se han producido nuevos ciberataques contra el Gobierno ucraniano. Una declaración publicada en el blog de Microsoft el28 de febrero ofrece más información al respecto:
«El 24 de febrero, el Centro de Inteligencia sobre Amenazas de Microsoft (MSTIC) detectó una nueva oleada de ciberataques ofensivos y destructivos dirigidos contra la infraestructura digital de Ucrania».En el blog se menciona que, en el marco de estos ataques, se ha detectado una nueva variante de malware denominada «FoxBlade».
Hay algo que es muy probable: la invasión de Ucrania es una guerra híbrida, y los ciberataques no se limitarán al territorio de Ucrania.
Seis señales de alerta sobre nuevos ciberataques
Se han publicado advertencias y avisos en todo el mundo para alertar a las empresas de que deben prepararse ante un aumento de la amenaza de ciberataques:
En el Reino Unido, el Centro Nacional de Ciberseguridad (NCSC) ha publicado un aviso en su página web en el que insta a las empresas británicas a reforzar su«resiliencia en materia de ciberseguridad ante los incidentes cibernéticos maliciosos que se están produciendo en Ucrania y sus alrededores».
En EE. UU., la CISA (Agencia de Ciberseguridad y Seguridad de las Infraestructuras) ha publicado una advertencia en el marco de su iniciativa «Shields Up», sobre un nuevo grupo de ransomware, Conti, vinculado a los servicios de inteligencia rusos:
«Los autores del ransomware Conti amenazan con «medidas de represalia» dirigidas contra infraestructuras críticas en respuesta a «un ciberataque o cualquier actividad bélica contra Rusia».
En Australia, el nivel de alerta ante un ciberataque se ha fijado en ALTO y el Gobierno afirma que «se anima alas empresas a adoptar con carácter urgente medidas reforzadas de ciberseguridad».
Del mismo modo, en todos los países europeos, los gobiernos están advirtiendo a las organizaciones y a los ciudadanos de que se preparen ante un ciberataque.
Una de las preocupaciones respecto a la facilidad con la que se llevarán a cabo estos ciberataques es que los ciberdelincuentes respaldados por Rusia llevan años acumulando conocimientos sobre malware y realizando estudios de reconocimiento sobre tácticas de ataque que han dado buenos resultados.
Nuevo malware, tácticas eficaces
Ya se han identificado varias variantes nuevas de malware asociadas a grupos de piratas informáticos rusos. Estas parecen basarse en la eliminación de datos y/o en el ransomware, y son extremadamente dañinas. Algunos ejemplos son los programas maliciosos HermeticWiper y WhisperGate, que corrompen y/o borran los datos por completo. Otro de ellos, HermeticRansom, utiliza técnicas de extorsión para agravar el impacto perjudicial del malware.
Investigaciones posteriores también han revelado que se están utilizando «gusanos» de malware. Los gusanos son especialmente peligrosos, ya que, una vez que penetran en un sistema, se autorreplican y se propagan por la red, infectando equipos y causando estragos en toda la red. Uno de los últimos descubrimientos se denomina HermeticWizard, un gusano utilizado para distribuir el malware HermeticWiper.
Los gusanos informáticos se introducen en una red mediante diversos métodos, entre los que se incluyen el correo electrónico, las memorias USB, los enlaces maliciosos en publicaciones de redes sociales, los dispositivos IoT poco seguros, etc.
Es probable que, a medida que la guerra continúe, vayan apareciendo nuevas variantes de malware en el panorama de las amenazas.
La CISA y el FBI han publicado un aviso conjunto en el que se explican los peligros de algunas de las últimas variantes de malware. El aviso insta a las organizaciones a:
«…redoblar la vigilancia y evaluar sus capacidades en materia de planificación, preparación, detección y respuesta ante un suceso de este tipo».
Estas nuevas variantes de malware seguirán recurriendo a tácticas ya consolidadas y de probada eficacia, como el phishing y la ingeniería social, para introducirse en una red. Entonces, ¿cómo puede prepararse una empresa para esta guerra híbrida?
Medidas para proteger a su empresa y a sus empleados
Los ciberdelincuentes responsables de esta oleada de malware de guerra cibernética utilizarán métodos probados y contrastados para propagar la infección de forma rápida y eficaz. Las organizaciones deben aprovechar los conocimientos del sector de la seguridad para reforzar sus medidas de protección. Las medidas de mitigación deberían incluir lo siguiente:
- Asegúrese de tener una visión completa de todos sus activos de TI, incluidos todos los terminales, el almacenamiento y los flujos de datos, los servidores y demás dispositivos.
- Asegúrese de que su red ampliada cuente con medidas de seguridad sólidas relacionadas con los dispositivos, las personas y las ubicaciones. Por ejemplo, aplique un sistema de autenticación riguroso y utilice los principios del «privilegio mínimo», aplicados mediante la gestión del acceso privilegiado (PAM), para controlar el acceso.
- Compruebe sus sistemas de gestión de parches para asegurarse de que llegan a todos los terminales y servidores.
- Configure o pruebe un sistema de copias de seguridad seguro ya existente.
- Ponga a su empresa en estado de alerta máxima y respalde esta medida con una formación en concienciación sobre seguridad centrada en la amenaza: complemente su formación con una evaluación continua de la situación y utilice simulaciones de phishing para formar a su personal sobre las posibles campañas de phishing relacionadas con la intrusión.
- Supervise la actividad de su red y de los puntos de acceso, y compruebe el acceso a los puertos para detectar posibles vulnerabilidades.
- Elimine o desactive las aplicaciones que no utilice.
- Revise, actualice y mejore su planificación y estrategia de recuperación ante desastres
Las mencionadas anteriormente son algunas de las áreas clave que es necesario reforzar en este momento de mayor amenaza.
Esté preparado para los ataques de represalia
Ahora también se advierte de que un ciberataque contra un Estado miembro de la OTAN daría lugar a la activación del artículo 5 de su cláusula de defensa colectiva. Es muy posible que la guerra digital y la guerra convencional acaben convergiendo a medida que comience la escalada. La probabilidad de que se produzcan ataques de represalia es elevada, y la mejor defensa es la concienciación y la preparación.