Panda Security alerta de que los ciberataques fuera de horario golpean con más fuerza a las pymes
Un análisis de Panda Security subraya que los atacantes aprovechan las horas sin vigilancia para moverse por las redes, elevar privilegios y desplegar ransomware, una amenaza que las pymes tienen más difícil de contrarrestar por falta de recursos.
Por Iván Serrano
La ciberseguridad de las pequeñas y medianas empresas afronta una desventaja estructural frente a los atacantes: mientras un ataque informático puede ejecutarse de forma automatizada a cualquier hora, la defensa de muchas compañías depende de equipos reducidos que no pueden vigilar sus sistemas durante las 24 horas del día. Panda Security ha vuelto a poner el foco sobre esta asimetría en un análisis dirigido especialmente a las pymes, el segmento con menos recursos para mantener una supervisión constante.
La compañía advierte de que cuanto menor es la vigilancia sobre una red, mayor es el margen que tiene un atacante para actuar sin ser detectado. En ese intervalo, el intruso puede avanzar por la red, elevar privilegios, localizar información sensible, extraerla o desplegar ransomware. La preocupación no es nueva: en agosto de 2021, el FBI y la agencia estadounidense de ciberseguridad CISA publicaron un aviso conjunto en el que señalaban un aumento de los ataques de ransomware durante festivos y fines de semana, con el puente del 4 de julio de ese año como ejemplo reciente. Ambos organismos recomendaron reforzar la vigilancia antes de cada fin de semana largo.
El caso más citado ocurrió precisamente el viernes 2 de julio de 2021, justo antes del fin de semana festivo del 4 de julio en Estados Unidos. El grupo REvil aprovechó una vulnerabilidad en VSA, el software de gestión remota de Kaseya, para distribuir ransomware a través de proveedores de servicios informáticos que lo utilizaban. Kaseya cifró en unos 40 los clientes afectados directamente, pero muchos eran proveedores que gestionaban los sistemas de otras empresas, por lo que el daño se multiplicó. Investigadores llegaron a hablar de cerca de 1.500 empresas afectadas en más de 20 países. En Suecia, la cadena de supermercados Coop tuvo que cerrar alrededor de 800 tiendas porque sus cajas dejaron de funcionar, un golpe que le llegó a través de Visma EssCom, la empresa que gestionaba sus sistemas y que usaba tecnología de Kaseya.
Para Panda Security, este episodio muestra hasta dónde puede llegar un incidente durante las horas que tarda una organización en detectarlo y responder. La automatización de los ataques no es un fenómeno reciente: desde hace años existen herramientas capaces de rastrear Internet en busca de sistemas expuestos, escanear puertos o probar credenciales. Lo que cambia con la inteligencia artificial, según Hervé Lambert, Global Consumer Operation Manager de Panda Security, es la velocidad y la escala. La IA puede facilitar el análisis de grandes volúmenes de información, las tareas de reconocimiento, la generación o modificación de código y la adaptación de campañas maliciosas.
Lambert recuerda que una pyme no puede tener a nadie mirando una pantalla las 24 horas. En muchas compañías, la seguridad depende de un equipo muy pequeño o de la misma persona que se ocupa del resto de la infraestructura tecnológica. Tener alertas a todas horas no es lo mismo que poder responder a ellas. Una empresa puede contar con antivirus, protección de endpoints, copias de seguridad y sistemas de alerta, y aun así tener problemas de madrugada. Lo que importa, según el responsable de Panda Security, es saber quién recibe una alerta, cuándo se analiza y qué capacidad hay para actuar si se confirma una amenaza.
Montar un centro de operaciones de seguridad propio que funcione las 24 horas queda fuera del alcance de muchas pymes. Los servicios gestionados de detección y respuesta, en los que un equipo externo supervisa los sistemas y analiza las alertas, se presentan como una alternativa. Incluso así, que una herramienta funcione todo el día no implica que exista capacidad de respuesta durante todo ese tiempo. Esa diferencia es la que conviene revisar con el proveedor.
La comprobación puede empezar por cuatro cuestiones básicas: qué sistemas están monitorizados, quién recibe las alertas fuera del horario laboral, cuánto tarda alguien en revisarlas y qué puede hacer el proveedor si confirma una amenaza. Estas preguntas conviene aplicarlas no solo a noches y fines de semana, sino también a periodos como Navidad, Semana Santa o las vacaciones de verano, que pueden reducir la disponibilidad de los equipos durante varios días. Lo mismo vale para campañas como el Black Friday, cuando un comercio depende todavía más de sus sistemas. Ninguna de estas medidas elimina el riesgo, pero acorta el tiempo que un atacante puede moverse sin ser detectado.
3
