Blog de Zscaler

Reciba en su bandeja de entrada las últimas actualizaciones del blog de Zscaler

Investigación de seguridad

El ransomware asciende en el organigrama: los directivos son los principales objetivos.

image

Cuando un ataque de ransomware acapara los titulares, la atención suele centrarse en la organización que fue vulnerada, los sistemas cifrados, los datos robados y las interrupciones o la demanda de rescate que siguieron. Se revela muy poca información, o ninguna, sobre los empleados que se vieron comprometidos al inicio del ataque, y sobre qué convierte a esas personas en objetivos valiosos.

Una nueva investigación de Zscaler ThreatLabz examina esta fase inicial de un ataque de ransomware en el mundo real. ThreatLabz identificó a las víctimas de una campaña asociada con un grupo de ransomware conocido por obtener acceso inicial, robar grandes cantidades de datos corporativos y cifrar selectivamente sistemas críticos. Los resultados muestran quiénes eran esas víctimas y cómo sus funciones y autoridad podían ayudar a un atacante a infiltrarse más profundamente en una organización.

Esto forma parte de la investigación en curso sobre ransomware que lleva a cabo ThreatLabz. El informe Zscaler ThreatLabz 2026 sobre ransomware, que se publicará en los próximos dos meses, incluirá datos adicionales sobre las víctimas de ransomware, las últimas tendencias, objetivos y tácticas de este tipo de ataques, así como los riesgos para los que las empresas deberían prepararse.

Principales conclusiones de un vistazo

En un período de un mes, ThreatLabz identificó 351 víctimas en 334 organizaciones vinculadas a una única campaña de ransomware.

  • El 62 % de las víctimas ostentaban cargos directivos o superiores.
  • Aproximadamente el 75 % de las víctimas trabajaban en contabilidad y finanzas, ventas, operaciones, recursos humanos o marketing.
  • El 44 % de las víctimas pertenecían a la generación X; la edad media de las víctimas era de 46 años.
  • El 50 % trabajaba para empresas del sector industrial o de tecnología de la información.
  • Más de una docena de organizaciones tenían varios empleados comprometidos.

Los denominadores comunes: gestión, dinero y acceso empresarial

Los resultados sugieren que las víctimas no fueron seleccionadas al azar. La mayoría ocupaba puestos directivos o trabajaba en áreas de negocio que podían proporcionar un acceso útil para afianzarse, llegar a usuarios y sistemas adicionales, robar información confidencial y aumentar la presión mediante la extorsión y el cifrado de datos.

Los empleados con cargos directivos fueron los más atacados: 62 %

Casi dos tercios de las víctimas tenían cargos directivos o superiores. Los equipos de seguridad suelen definir a los usuarios privilegiados como administradores y otros usuarios con acceso elevado. Los atacantes que utilizan ransomware también persiguen a los empleados con privilegios empresariales: el acceso y la autoridad que les otorgan sus funciones y relaciones.

El valor de una cuenta de un directivo comprometida reside en la amplitud del acceso empresarial asociado al puesto. Los directivos pueden aprobar pagos, supervisar presupuestos y proveedores, revisar contratos, acceder a registros confidenciales o coordinar el trabajo entre las distintas unidades de negocio.

La generación X representó la mayor proporción de víctimas: 44 %.

Las víctimas tenían entre 23 y 70 años, con una edad media de 46 años. Puede que el mayor porcentaje de víctimas de la Generación X tenga menos que ver con la edad en sí y más con la etapa profesional en la que se encuentran. Es más probable que los empleados de la Generación X ocupen puestos directivos o de alto nivel ya establecidos, como los descritos anteriormente, lo que da a los atacantes acceso a sistemas valiosos, datos y capacidad de decisión.

La mayoría de las víctimas trabajaban en cinco áreas empresariales clave: 75 %.

Aproximadamente tres cuartas partes de las víctimas trabajaban en cinco áreas empresariales: contabilidad y finanzas, ventas, operaciones, recursos humanos y marketing.

Investigación de ThreatLabz sobre las funciones empresariales de las víctimas de ransomware

Los empleados de contabilidad y finanzas (17,7 %) pueden tener acceso a facturas, pagos, aprobaciones, datos bancarios y registros de proveedores. Los equipos de ventas (17,4 %) trabajan con cuentas de clientes, precios, contratos y operaciones en curso. Los equipos de operaciones (16,8 %) suelen coordinarse con proveedores y unidades de negocio. Los usuarios comprometidos que desempeñan estas funciones pueden proporcionar a los atacantes información confidencial, como datos financieros, sistemas de pago y contratos que son fundamentales para la organización.

La mitad de las víctimas trabajaban en la industria o en el sector de las tecnologías de la información: 50 %.

El desglose de las víctimas por sector abarca varios sectores, y los sectores industrial y de TI representan el 35,5 % y el 14,6 %, respectivamente.

Image

Para los grupos que utilizan ransomware, los empleados de organizaciones industriales pueden proporcionar vías de acceso a sistemas críticos que dan soporte a la fabricación, la distribución o la logística. En el ámbito de las tecnologías de la información, las cuentas comprometidas pueden exponer la propiedad intelectual y las plataformas utilizadas para ofrecer servicios digitales. La interrupción de estos sistemas puede generar rápidamente presión tanto operativa como financiera. El cifrado de una plataforma de producción, logística o prestación de servicios podría interrumpir la actividad empresarial y los ingresos, mientras que los datos operativos o técnicos robados podrían utilizarse para reforzar las exigencias de extorsión.

Perfil de las víctimas

Los siguientes perfiles son ejemplos reales de las víctimas representadas en la investigación.

Director regional de ventas
Sector: Industrial
Motivo por el que este puesto puede ser objetivo: Acceso a cuentas de clientes, contratos, precios, previsiones de ingresos y comunicaciones de ventas, lo que pone en peligro pedidos importantes y contratos de servicios o equipos, así como las relaciones con los clientes y los ingresos. 
Responsable de cuentas por pagar
Sector: Tecnología de la información
Motivo por el que este puesto puede ser objetivo: Acceso a facturas, datos de pago, aprobaciones financieras y registros de proveedores, lo que podría interrumpir los pagos a proveedores críticos y afectar a la prestación de productos y servicios tecnológicos en toda la empresa. 
Director sénior de proyectos
Sector: Bienes de consumo discrecional
Motivo por el que este puesto puede ser objetivo: Acceso a presupuestos de proyectos, hojas de ruta y archivos o documentos confidenciales, lo que puede retrasar el lanzamiento de productos o la apertura de establecimientos, aumentar los costes de los proyectos y hacer que la empresa pierda oportunidades de ingresos cruciales.
Administrador de propiedades 
Sector: Bienes inmuebles 
Motivo por el que este puesto puede ser objetivo: Acceso a contratos de arrendamiento, facturas de proveedores, contratos, datos de clientes e información financiera, lo que puede provocar interrupciones en los servicios a los inquilinos, riesgos legales y pérdida de ingresos procedentes de los inmuebles.

Estos empleados no necesitan derechos de administrador para generar riesgos empresariales graves. Su acceso cotidiano puede proporcionar a los atacantes una vía de acceso a datos confidenciales, procesos financieros y operativos, aplicaciones empresariales y comunicaciones internas.

Reforzar las defensas contra el ransomware para los puestos directivos

Los puestos directivos requieren medidas de protección que aborden cómo los atacantes se acercan a los empleados y a qué pueden acceder una vez que una cuenta se ve comprometida. A medida que la IA hace que el reconocimiento, la personalización y la suplantación de identidad sean más rápidos y convincentes, los ciberdelincuentes que utilizan ransomware pueden atacar a estos empleados con menos señales de advertencia evidentes. Para ello, las principales prioridades de los equipos de seguridad incluyen: 

  • Restringir las comunicaciones externas en las plataformas de colaboración. Bloquear los mensajes y las llamadas no solicitados de usuarios externos en plataformas como Microsoft Teams y Slack.
  • Preparar a los empleados para los intentos de suplantación de identidad. Formar a los usuarios para que verifiquen las solicitudes inusuales de supuestos empleados de TI a través de canales de comunicación internos de confianza y de la información del directorio de la empresa antes de actuar. 
  • Implementar protección inline contra amenazas de red y protección de endpoints. Utilizar soluciones de detección de amenazas en la red y los endpoints basadas en IA para identificar contenido malicioso, comportamientos sospechosos y actividades de ataque antes de que puedan avanzar.
  • Supervisar continuamente la actividad para detectar indicios de compromiso. Buscar comportamientos inusuales entre usuarios, dispositivos, aplicaciones, transferencias de datos y herramientas de acceso remoto. En esta campaña, más de una docena de organizaciones tuvieron múltiples víctimas, lo que subraya la necesidad de supervisar e investigar más allá de la primera cuenta afectada.
  • Aplicar el principio de mínimo privilegio. Limitar el acceso de cada empleado a las aplicaciones, los sistemas y los datos necesarios para su función, reduciendo así los recursos a los que pueden acceder los atacantes a través de una cuenta comprometida. 
  • Implementar una arquitectura Zero Trust para contener los ataques. Segmentar el acceso para evitar que los atacantes se muevan lateralmente y alcancen sistemas adicionales después de afianzarse inicialmente en el entorno.

Próximamente: más investigaciones sobre ransomware

Comprender a qué empleados atacan los grupos de ransomware proporciona información importante sobre los riesgos que genera el acceso empresarial. También revela dónde se necesitan medidas de protección más estrictas para evitar que una cuenta comprometida provoque robo de datos, cifrado o interrupciones más generalizadas.

Consulte el resumen para obtener una visión general de los resultados de esta investigación.

Siga a ThreatLabz en X y nuestro blog de investigación sobre seguridad para mantenerse informado sobre los últimos descubrimientos de amenazas, análisis de campañas e información sobre seguridad.

Consulte próximamente el informe ThreatLabz 2026 sobre ransomware para obtener más información sobre las víctimas de esta campaña, así como un análisis exhaustivo de la actividad de ransomware durante el último año, los grupos que la impulsan, la evolución de las tendencias de robo de datos y extorsión, y mucho más.

FAQs

El ransomware es un tipo de malware que cifra archivos, lo que proporciona a los atacantes una ventaja para exigir un pago, a menudo en criptomonedas. Sin embargo, no todos los ataques lanzados por grupos de ransomware implementan malware que cifra archivos. Muchos actores de amenazas también roban grandes cantidades de datos confidenciales de las organizaciones para ejercer aún más presión sobre las víctimas y conseguir que paguen un rescate. En algunos casos, no se cifra ningún archivo y se utiliza únicamente el robo de datos para la extorsión.

Los directivos y otros usuarios empresariales pueden ser objetivos valiosos para los ataques de ransomware porque suelen desempeñar funciones privilegiadas o trabajar en áreas críticas para el negocio. Sus cuentas pueden proporcionar acceso a datos confidenciales, información financiera, registros de clientes o empleados, aplicaciones empresariales y sistemas operativos. Las identidades de confianza de estos empleados también pueden ayudar a los atacantes a suplantarlos para obtener acceso adicional, que pueden utilizar para ampliar el robo de datos y el despliegue de ransomware.

Las campañas de ransomware están centrando su atención en los empleados de contabilidad y finanzas, ventas, operaciones, recursos humanos y otras áreas críticas para el negocio. Cada una puede abrir una puerta diferente: finanzas, a pagos y facturas; ventas, a datos de clientes y precios; operaciones, a archivos y procesos empresariales críticos; y recursos humanos, a datos de empleados. Atacar a varios departamentos también puede proporcionar a los atacantes acceso a una mayor parte de la empresa y, por tanto, a datos más valiosos.

Las señales de alerta de un ataque de ransomware pueden comenzar con una actividad que se origina con un volumen inusual de correo no deseado, seguida de mensajes a través de Microsoft Teams de un actor de amenazas que se hace pasar por personal de TI de la organización para "solucionar" el problema. Los empleados también deben estar atentos a los ataques de tipo "ClickFix", que engañan a la víctima para que copie y pegue comandos maliciosos en el cuadro Ejecutar de Windows. Estos señuelos comienzan cuando la víctima accede a sitios web maliciosos o comprometidos y pueden adoptar formas muy diversas, desde captchas y complementos que faltan hasta errores del sistema.

Una arquitectura Zero Trust ayuda a contener el ransomware limitando el acceso entre usuarios, dispositivos, aplicaciones y cargas de trabajo. Proporciona acceso directo y con privilegios mínimos a las aplicaciones autorizadas sin colocar a los usuarios en la red. Si una cuenta o un dispositivo se ven comprometidos, los atacantes disponen de menos vías para moverse lateralmente, acceder a otros sistemas y ampliar el impacto del ataque.

form submtited
Gracias por leer

¿Este post ha sido útil?

Exención de responsabilidad: Este blog post ha sido creado por Zscaler con fines informativos exclusivamente y se ofrece "como es" sin ninguna garantía de precisión, integridad o fiabilidad. Zscaler no asume ninguna responsabilidad por errores u omisiones ni por las acciones que se tomen basándose en la información proporcionada. Cualquier sitio web o recurso de terceros enlazado en esta publicación de blog se proporciona únicamente por conveniencia, y Zscaler no se hace responsable de su contenido ni de sus prácticas. Todo el contenido está sujeto a cambios sin previo aviso. Al acceder a este blog, acepta estos términos y reconoce ser el único responsable de verificar y utilizar la información de manera adecuada según sus necesidades.

Reciba en su bandeja de entrada las últimas actualizaciones del blog de Zscaler

Al enviar el formulario, acepta nuestra política de privacidad.