“Rhysida”: código malicioso que usan hackers para extorsionar

Los cibercriminales utilizan varios métodos para extorsionar, obtener dinero o robar información. Ahora, las autoridades de la CDMX alertaron sobre la presencia del grupo Rhysida.

La Unidad de Policía Cibernética de la Secretaría de Seguridad Ciudadana (SSC) identificó al grupo Rhysida, quien utiliza un programa de tipo ransomware para atacar principalmente los sistemas operativos Windows, el cual está diseñado para codificar datos y cifrar archivos.

Las autoridades mencionan que los cibercriminales piden realizar un pago para tener acceso a los datos codificados y sistemas informáticos comprometidos.

¿Cómo ocurre el ciberataque de Rhysida?

Se identificó que este tipo de ataque le ocurre principalmente a empresas, donde los archivos infectados combinan en sus nombres originales la palabra “.rhysida”, por ejemplo, si un documento es nombrado como “1.jpg” aparece como “1.jpg.rhysida”, al final el ransomware crea una nota de rescate “CriticalBreachDetected.pdf”, en el que los atacantes se hacen pasar por especialistas en ciberseguridad y ofrecen soluciones para regenerar la seguridad de la empresa.

A través de una estrategia que consiste en presionar a las víctimas, en la nota que liberan en la computadora del afectado, los cibercriminales explican que los archivos se pueden restaurar por medio de una clave que sólo ellos poseen y que cualquier intento de descifrado manual podría desencadenar en filtración de datos o venta de información a rivales o medios de comunicación, mencionan las autoridades capitalinas.

La Unidad de Policía Cibernética de la Secretaría de Seguridad Ciudadana (SSC) menciona que el método de pago utilizado por los cibercriminales es únicamente con criptomonedas, con el objetivo de evadir las transacciones en este activo no controlado, proporcionando también, de ser necesario, información sobre la forma de compra de las criptomonedas.

Recomendaciones ante posibles ataque de los cibercriminales

En México no se han registrado víctimas por parte de este grupo cibercriminal, pero este código sí se ha detectado en otros países de América y Europa, y ante esto, las autoridades recomiendan lo siguiente:

  • Utilizar un software antimalware u otras herramientas de seguridad capaces de detectar y bloquear variantes conocidas de ransomware
  • Supervisar el tráfico de red y buscar indicadores de compromiso, como patrones de tráfico de red inusuales o comunicación con servidores de comando y control conocidos
  • Bloquear los indicadores de compromisos (IOC) mostrados, en los dispositivos de seguridad de su infraestructura.
  • Mantener una metodología exacta para realizar copias de seguridad de los activos de información de mayor criticidad
  • Realizar supervisiones y evaluaciones de seguridad periódicas para identificar las vulnerabilidades de la red y del sistema
  • Capacitar a los empleados sobre prácticas de seguridad cibernética, incluida la identificación y el informe de correos electrónicos sospechosos u otras amenazas
  • Implementar un plan sólido de respaldo y recuperación para garantizar que la organización tenga una copia de sus datos y pueda restaurarlos en caso de un ataque
  • Reportar con especialistas de la Unidad de Policía Cibernética cualquier ataque sufrido en su empresa.
Etiquetas:

Qué opinas