Cómo Funcionan los Ataques de Ransomware a Pequeñas Empresas (y Cómo Protegerse)
La mayoría de las operaciones de ransomware atacan pequeñas empresas en volumen, procesando docenas de objetivos al mes. Una empresa de 22 personas puede investigarse en 40 minutos usando registros públicos, atacarse mediante el robo de tokens de sesión tras un solo clic en un correo de phishing, y ser secuestrada en una semana. Lo que sigue es un recorrido paso a paso de cómo se desarrolla ese ataque, escrito desde la perspectiva del atacante, más los cinco controles concretos que lo habrían detenido. Cada control viene incluido en herramientas de seguridad que las pequeñas empresas ya pagan.
El recorrido que sigue está escrito desde el lado del atacante, y los detalles resultan incómodos precisamente porque son corrientes. Registros mercantiles públicos, un perfil de LinkedIn que detalla las responsabilidades exactas de alguien, catorce dólares por un paquete de credenciales. Nada de ello requiere una habilidad especial ni un rencor dirigido.
Publicamos esto porque los negocios más expuestos son los que dan por hecho que son demasiado pequeños para resultar interesantes. Una empresa de servicios comerciales de veinte personas en el Inland Empire encaja de lleno en el rango de tamaño que estas operaciones prefieren: ingresos suficientes para que compense la hora de trabajo, y ningún equipo de seguridad que lo complique.
Las pequeñas empresas son el objetivo más común del ransomware por volumen de incidentes, aunque muchos dueños de negocio asumen que los atacantes se centran en organizaciones grandes. Una empresa de 22 personas tiene ingresos suficientes para que valga la pena atacarla, ningún equipo de seguridad dedicado que la defienda y una huella pública rastreable que lleva alrededor de una hora investigar.
Lo que sigue es un recorrido paso a paso de cómo se ataca a una pequeña empresa, escrito desde el lado del atacante. La empresa de este relato es un compuesto, pero los métodos son fieles a los informes actuales de inteligencia de amenazas. Después del recorrido verá cinco puntos concretos en los que el ataque se habría detenido con controles que vienen incluidos en herramientas de seguridad que la mayoría de las pequeñas empresas ya paga.
Lunes: cómo te elegí
Trabajo en horario normal y llevo una operación de volumen reducido. Mi hoja de cálculo tiene unos 40 objetivos al mes, y prefiero negocios de entre 10 y 50 empleados. La razón de ese rango es económica. Las grandes empresas tienen equipos de seguridad, contratos de respuesta a incidentes y abogados que encarecen la recuperación de mi lado. En el otro extremo, los autónomos rara vez tienen suficiente en juego como para molestarse. Una empresa de servicios comerciales de 22 personas está en la zona correcta: nómina, base de datos de clientes, archivos de proyectos, relaciones con proveedores y un dueño que pagará para recuperarlo todo. El retorno por hora es mejor a este tamaño que en cualquiera de los extremos.
No te encontré a través de una brecha ni de un soplo. Te encontré en un portal público de registros mercantiles. Los registros estatales de empresas, las adjudicaciones de contratos federales y las bases de datos de licencias a nivel de condado publican suficiente detalle para que yo identifique tu empresa, busque tu nombre, estime tus ingresos y elija a la persona más útil dentro del negocio. Una sola búsqueda me dio el nombre de tu empresa, tu agente registrado, el valor del contrato de un trabajo municipal reciente y el contacto nombrado en la presentación.
El hecho de que aún no haya pasado nada malo en tu empresa es la señal más fuerte que recibo. Me dice que tus credenciales probablemente siguen siendo válidas, que tu personal no ha sido formado para detectar nada y que nadie ha tenido motivo para cambiar una contraseña. Un historial limpio es el primer indicador que busco.
Martes: construyendo tu organigrama gratis
Hoy dedico unos 40 minutos a investigar tu empresa usando solo un navegador.
LinkedIn me da ocho de tus empleados actuales con sus cargos. Tu responsable de oficina lleva seis años y menciona «cuentas por pagar, nóminas y facturación de proveedores» en el resumen de su perfil. Tu segunda administrativa entró hace 14 meses. Tú apareces como director, con un perfil escueto y pocas conexiones, lo que me dice que es poco probable que te des cuenta cuando alguien inusual empiece a interactuar con tu perfil o con las redes sociales de tu empresa.
Los registros mercantiles públicos confirman el nombre registrado de tu negocio y tu nombre legal completo. Una publicación de «conoce al equipo» de hace dos años en tu página de Facebook enumera nombres de pila y fotos, incluida una persona descrita como alguien que echa una mano en la oficina un par de días por semana. Uno de los comentaristas comparte tu apellido.
Ahora sé quién maneja tu dinero, cómo se llama, cuánto tiempo lleva ahí, qué software probablemente usa (comprobaré tus ofertas de empleo en Indeed buscando la frase «experiencia con QuickBooks o Sage») y quién en tu negocio tiene autoridad para aprobar un pago sin una segunda firma.
Esa última persona es mi objetivo principal. A ti es más difícil llegar y probablemente seas más cauteloso. Tu responsable de oficina tiene acceso a los sistemas, gestiona pagos a proveedores y está lo bastante ocupada como para que un correo más en su bandeja no reciba el escrutinio que tendría si no tuviera nada más que hacer.
Todavía no he gastado ni un dólar.
Miércoles: compré tus credenciales por 14 dólares
Los stealer logs son paquetes de credenciales recolectados por malware infostealer que infectó el dispositivo personal de alguien, a menudo meses o años antes. El malware registra cada nombre de usuario y contraseña que se teclea en la máquina, y luego empaqueta los datos para su venta. Mercados en canales de Telegram y foros permiten a los compradores buscar en estos registros por dominio de correo corporativo.
Busco el dominio de correo de tu empresa. Vuelven dos resultados. Uno es el correo de trabajo de tu responsable de oficina, con una contraseña que parece haber estado guardada en su navegador. El otro es una dirección personal de Gmail que parece pertenecer a un familiar tuyo, probablemente de un dispositivo que compartía red doméstica.
Pago 14 dólares por el paquete. Tardo cuatro minutos.
La contraseña de tu responsable de oficina sigue un patrón común: el nombre de una mascota o de un hijo combinado con un año y un signo de exclamación. La compruebo contra HaveIBeenPwned, la misma base de datos gratuita que usan los profesionales de seguridad, y descubro que apareció en una filtración de credenciales de un programa de fidelización minorista tres años antes. La contraseña no ha cambiado desde entonces.
Las credenciales de tu familiar son más interesantes de lo que parecen al principio. La misma contraseña, con variaciones menores, aparece en un servicio de streaming, una cuenta de videojuegos y el inicio de sesión de Microsoft 365 de tu empresa. La contraseña funciona. Lo único que se interpone entre la bandeja de entrada y yo es el segundo factor.
Gasto total hasta ahora: 14 dólares.
Jueves: superando tu MFA
La autenticación multifactor detiene muchos ataques, pero la implementación importa más que la casilla marcada.
La simple fatiga de notificaciones push no funciona contra la cuenta de tu responsable de oficina. Microsoft habilitó la coincidencia numérica de forma predeterminada para todas las notificaciones push de Microsoft Authenticator en mayo de 2023, lo que significa que ella tendría que teclear un código de su pantalla de inicio de sesión en lugar de simplemente pulsar aprobar. El bombardeo de notificaciones falla contra esa configuración.
Lo que sí sigue funcionando es el phishing de adversario en el medio (AiTM). Envío a tu responsable de oficina un correo diseñado para parecer una notificación rutinaria de restablecimiento de contraseña de Microsoft 365, citando la filtración en la que apareció su contraseña (la misma en la que encontré sus credenciales a principios de semana). El enlace del correo la lleva a una página que replica la pantalla real de inicio de sesión de Microsoft. Esa página es un proxy que yo controlo.
Cuando introduce su contraseña y aprueba el aviso de MFA, mi proxy reenvía ambos al servidor real de Microsoft. Microsoft valida las credenciales, completa el desafío de MFA y emite un token de sesión de vuelta a mi proxy. Yo capturo el token. Ella ve una experiencia de inicio de sesión normal en lo que cree que es el sitio real de Microsoft, y después un mensaje de «contraseña actualizada correctamente».
Ahora estoy conectado como ella. El aviso de MFA se completó con éxito, y el token de sesión está en mi navegador en lugar del suyo. Microsoft ve una sesión autenticada válida y trata mi actividad como legítima.
Tenía un plan alternativo por si no se hacía clic en el correo. Ese mismo día, más temprano, llamé a tu oficina haciéndome pasar por tu empresa de soporte de TI, usando un nombre que encontré en una reseña de Google que dejaste hace 18 meses. Le dije a tu recepcionista que estábamos viendo actividad de inicio de sesión inusual en la cuenta de la responsable de oficina y que necesitaría que aprobara una notificación de verificación en los próximos minutos. Me dijo que la responsable no estaba en su puesto. Le dije que no había problema, que lo intentaría más tarde. La llamada no me costó nada.
Para la noche del jueves estoy dentro de la cuenta de Microsoft 365 de tu responsable de oficina. Configuro una regla de reenvío en su bandeja para que sus correos se copien a una dirección que controlo sin notificárselo, y espero.
Viernes 14:47: por qué esperé 36 horas antes de cifrar
Dedico 36 horas a leer correo antes de cifrar nada. Ese tiempo de permanencia es como dimensiono el rescate correctamente.
En esas 36 horas encuentro tu póliza de ciberseguro adjunta en un correo de tu corredor, con un sublímite de responsabilidad cibernética de 250.000 dólares. Una conciliación bancaria que tu responsable de oficina te envió hace dos semanas muestra tu cuenta comercial en torno a 180.000 dólares a fin de mes. Tu lista de clientes está en una plantilla de presupuesto que ella se envió a sí misma, y un hilo de mensajes con un jefe de proyecto municipal menciona un trabajo que empieza en tres semanas con un plazo estricto que no puedes permitirte incumplir.
Fijo el rescate en 65.000 dólares en criptomoneda. Esa cifra es lo bastante baja como para que pagues en lugar de pelearla, lo bastante alta como para que me compense el tiempo, y está holgadamente dentro de lo que sé que puedes conseguir. Los rescates fijados por encima del 10 por ciento de los activos líquidos visibles tienden a ser disputados. La cifra que elegí queda por debajo de esa línea.
Despliego la carga de cifrado a las 14:47 de un viernes. El momento es deliberado. Tu contable termina a las 15:00 los viernes, algo que sé por una respuesta de ausencia que vi en los correos reenviados. Tú estás en una obra, con tu calendario sincronizado con el buzón compartido. La persona con más probabilidades de notar que algo va mal y pedir ayuda ya se ha ido, y la persona con autoridad para tomar decisiones está ilocalizable.
Para cuando alguien entiende lo que ha pasado, es viernes por la tarde, todos los archivos de tu unidad compartida están cifrados y una nota de rescate aparece en cada pantalla de tu oficina.
Coste total para mí: 14 dólares en credenciales y unas seis horas de trabajo repartidas a lo largo de la semana.
Cinco puntos donde este ataque habría muerto
El ataque a tu negocio funcionó porque cinco cosas corrientes no estaban en su sitio. Ninguna era cara. La mayoría ya venían incluidas en herramientas de seguridad que ya pagas.
1. La compra de credenciales del miércoles.
HaveIBeenPwned es gratuito. La protección de contraseñas de Microsoft Entra puede detectar y bloquear contraseñas reutilizadas o comúnmente comprometidas en todas sus cuentas. Exigir contraseñas únicas por cuenta, mediante un gestor de contraseñas y mediante las directivas de Entra, hace que una compra de credenciales robadas sea inútil para mí.
2. El salto del MFA el jueves por la noche.
Microsoft ya bloquea el ataque más simple de bombardeo de notificaciones, porque la coincidencia numérica está habilitada de forma predeterminada para todas las notificaciones push de Microsoft Authenticator desde mayo de 2023. El bypass basado en credenciales dominante en la actualidad es el phishing de adversario en el medio. Las defensas incluyen MFA resistente al phishing (llaves de hardware FIDO2, passkeys o Windows Hello for Business), directivas de Acceso condicional que exijan un dispositivo compatible o unido de forma híbrida, y protección antiphishing en Microsoft Defender for Office 365. Cualquiera de ellas habría impedido la captura del token de sesión o habría hecho que el token capturado fuera inservible desde mi dirección IP.
3. La regla de reenvío de la bandeja de entrada.
Microsoft 365 permite a los administradores bloquear las reglas de reenvío externo de correo a nivel de tenant. Con ese bloqueo activo, la regla de reenvío que usé para leer 36 horas de correo no habría funcionado. Puede que hubiera cifrado igualmente, pero habría estado adivinando el tamaño del rescate.
4. Las 36 horas de permanencia.
Microsoft Defender for Business, incluido en Microsoft 365 Business Premium, genera una alerta cuando se crea una nueva regla de reenvío en la bandeja de entrada. Si alguien hubiera estado vigilando esas alertas, o si las alertas se hubieran dirigido a algún lugar visible, me habrían detectado el jueves por la noche. El cambio de mayor impacto para un negocio de tu tamaño rara vez es comprar un producto nuevo. La mejora viene de que alguien revise las alertas de seguridad que las herramientas que ya pagas ya están generando.
5. Los registros mercantiles públicos.
No puedes retirar de la publicación un registro estatal de contratistas ni una adjudicación de contrato federal. Esos datos seguirán siendo públicos. Lo que sí puedes controlar es lo que tu equipo elige publicar sobre sus responsabilidades concretas. El perfil de LinkedIn de tu responsable de oficina detallaba sus responsabilidades financieras con suficiente detalle como para convertirla en el objetivo obvio. Ese detalle merece una conversación con tu equipo, planteada como concienciación práctica de seguridad y no como una norma sobre lo que la gente puede publicar.
Tres preguntas para enviar a su proveedor de TI
Estas tres preguntas cubren la mayor parte de los puntos donde falló el ataque del ejemplo. Cada una corresponde a un control que viene incluido en herramientas de seguridad que lo más probable es que ya esté pagando.
- ¿Estamos usando MFA resistente al phishing (llaves FIDO2, passkeys o Windows Hello for Business) para los inicios de sesión de finanzas, administración y dirección?
- ¿Está bloqueado el reenvío externo de correo a nivel de tenant?
- ¿Nuestras alertas de seguridad van a algún sitio, y hay alguien revisándolas?
Preguntas frecuentes del artículo
¿Los atacantes apuntan a las pequeñas empresas?
Sí. La mayoría de las operaciones de ransomware apuntan a empresas pequeñas y medianas porque la proporción entre el pago potencial y los recursos defensivos es mayor que en cualquiera de los extremos de tamaño. El punto óptimo de volumen está en torno a 10-50 empleados, donde hay activos que vale la pena cifrar pero no hay un equipo de seguridad dedicado que los defienda.
¿Qué es el phishing de adversario en el medio (AiTM)?
El phishing AiTM es una técnica en la que el atacante aloja una página proxy que replica una pantalla real de inicio de sesión, como la de Microsoft 365 o Google Workspace. Cuando el usuario introduce sus credenciales y aprueba el aviso de MFA, el proxy captura el token de sesión resultante. El servicio legítimo trata el inicio de sesión como exitoso, pero el token de sesión acaba en el navegador del atacante. AiTM se ha convertido en el vector de ataque basado en credenciales dominante contra los tenants de Microsoft 365 tras el despliegue predeterminado de la coincidencia numérica, que puso fin a los ataques más simples de bombardeo de notificaciones.
¿Qué es un stealer log?
Un stealer log es un paquete de credenciales recolectadas por malware infostealer desde un dispositivo personal infectado. Los registros incluyen contraseñas guardadas en el navegador, cookies de sesión y tokens de autenticación almacenados, y se venden en mercados clandestinos por entre 10 y 20 dólares por paquete. El malware que los crea suele infectar ordenadores personales a través de software pirata o extensiones de navegador maliciosas.
¿Cuánto le cuesta a un atacante comprometer una pequeña empresa?
En el recorrido de ejemplo anterior, el gasto total fue de 14 dólares por credenciales robadas y unas seis horas de trabajo. Los costes varían, pero el umbral para intentar el tipo de ataque descrito en este artículo está muy por debajo de los 100 dólares.
¿Existen herramientas gratuitas que habrían detenido este ataque?
Varios de los controles mencionados en el recorrido vienen incluidos con las licencias Microsoft 365 Business Premium que las empresas de este tamaño suelen tener ya. Las restricciones de reenvío externo y las alertas de Defender for Business son cambios de configuración, no compras nuevas. HaveIBeenPwned es una comprobación gratuita disponible para cualquiera. Las llaves de hardware con MFA resistente al phishing suponen un pequeño coste por usuario comparado con el coste de un incidente de ransomware exitoso.
Tres preguntas, y qué le dicen las respuestas
Los cinco puntos de fallo de esta historia estaban cubiertos por controles incluidos en licencias que la mayoría de los negocios de este tamaño ya tiene. Esa es la parte que conviene asimilar: la brecha suele ser de configuración y de atención, no de presupuesto.
Envíe las tres preguntas del final a quien gestione su TI. MFA resistente al phishing en los accesos de finanzas y administración, reenvío externo bloqueado a nivel de tenant, y alguien leyendo de verdad las alertas de seguridad. Si la tercera vuelve como «van a un buzón que nadie revisa», ese es el hallazgo: en esta historia, las herramientas que usted ya paga generaron la alerta el jueves por la noche, y nadie estaba mirando.
Revisamos esas tres cosas para empresas de todo el Inland Empire, y le diremos si la respuesta es que ya está bien cubierto.
