Ransomware: CyberArk registró en 2015 más de 407.000 intentos de infección y un coste para las empresas de 325 millones de dólares
Los laboratorios de la empresa de seguridad CyberArk han comprobado más de 23.000 muestras reales de algunas de las familias de ransomware más extendidas, para obtener información útil sobre el comportamiento típico del ransomware e identificar estrategias para mitigar el impacto de los ataques
El ransomware plantea una amenaza cada vez más frecuente y crítica. En 2015 hubo casi 407.000 intentos de infección por ransomware y la extorsión superó los 325 millones de dólares y todo indica que estas cifras van a aumentar. Los CyberArk Labs han evaluado muestras de ransomware de más de 30 de las familias de malware más habituales, como Cryptolocker, Petya y Locky, para tratar de comprender mejor las características comunes de infección, cifrado y eliminación.
El análisis nos ha permitido obtener información sobre cómo protegernos de estos ataques: ir más allá de las soluciones antivirus tradicionales y adoptar un enfoque proactivo en cuanto a la seguridad de terminales y servidores es un paso importante para la protección eficaz contra este malware capaz de transformarse y desplegarse con gran rapidez
Chen Bitan
Así, basándose en el informe “Análisis del ransomware y de las potenciales estrategias de mitigación”, el equipo de CyberArk Labs recomienda a las empresas aplicar las siguientes técnicas para mitigar los riesgos asociados con el ransomware sin un impacto negativo en la productividad del negocio:
- Aplicar una lista gris en los terminales de los usuarios para evitar que aplicaciones desconocidas, como pueden ser las nuevas instancias de ransomware, puedan acceder a Internet y obtener los permisos de lectura, escritura y modificación necesarios para cifrar archivos.
- Aplicar una lista blanca de aplicaciones en los servidores para maximizar la seguridad en estos activos.
- Quitar derechos de administrador local a las cuentas de usuario estándar para reducir la extensión de los ataques.
- Elevar automáticamente los privilegios de las cuentas para tareas autorizadas específicas para mantener la productividad de los usuarios sin conceder privilegios innecesarios.
- Utilizar herramientas antivirus como protección contra el malware conocido habitual.
- Realizar copias de seguridad regulares de los terminales y servidores para facilitar una recuperación efectiva en caso de desastre.
Las pruebas realizadas por CyberArk Labs han demostrado que el control de las aplicaciones, con inclusión de listas grises, en combinación con la eliminación de los derechos de administrador local, logró una efectividad del 100% para evitar que el ransomware llegase a cifrar archivos. Este enfoque se comparó con la eficacia de otras estrategias de mitigación, incluido el uso de software antivirus tradicional, basado en listas negras de virus conocidos.
El estudio demostró también que, aunque muchas cepas de malware moderno precisan derechos de administrador local para ejecutarse correctamente, muchas otras cepas no necesitan tener estos derechos para desplegarse: aunque el 70 por ciento del ransomware trató de obtener derechos de administrador local, solo el 10 por ciento del malware deja de ejecutarse si no consigue estos derechos. El ransomware tiene un comportamiento diferente, por lo que las organizaciones han de combinar la eliminación de derechos de administrador local con el control de las aplicaciones para evitar el cifrado de archivos.
“El ransomware ha surgido como táctica creíble y oportunista para los atacantes, y deja a las organizaciones infectadas ante la difícil disyuntiva entre abandonar sus datos secuestrados o pagar a los delincuentes para recuperar sus archivos”, señala Chen Bitan, director general de CyberArk para las regiones de EMEA y APJ.
“El análisis del comportamiento del ransomware nos ha permitido obtener información crítica sobre cómo protegernos de estos ataques. Ir más allá de las soluciones antivirus tradicionales, que no resultan eficaces para bloquear el ransomware, y adoptar un enfoque proactivo en cuanto a la seguridad de terminales y servidores es un paso importante para la protección eficaz contra este malware capaz de transformarse y desplegarse con gran rapidez”. Más información y acceso al informe de CyberArk Labs en www.cyberark.com/resource/cyberark-labs-ransomware/ y en www.cyberark.com/blog
Fuente: Itseguridad.es