Blog de Zscaler

Reciba en su bandeja de entrada las últimas actualizaciones del blog de Zscaler

Investigación de Seguridad

El ransomware asciende en la estructura organizativa: los directivos son los principales objetivos.

image

Cuando un ataque de ransomware llega a los titulares, la atención suele centrarse en la organización que sufrió el ataque, los sistemas cifrados, los datos robados y las interrupciones o la demanda de rescate que siguieron. Se revela muy poca información, o ninguna, sobre los empleados que se vieron comprometidos al inicio del ataque, y sobre qué es lo que convierte a esas personas en objetivos valiosos.

Una nueva investigación de Zscaler ThreatLabz examina esta fase inicial de un ataque de ransomware real. ThreatLabz identificó a las víctimas de una campaña asociada con un grupo de ransomware conocido por obtener acceso inicial, robar grandes cantidades de datos corporativos y cifrar selectivamente sistemas críticos. Los resultados identifican a las víctimas y cómo sus funciones y autoridad podían ayudar a un atacante a infiltrarse más profundamente en una organización.

Esto forma parte de la investigación en curso sobre ransomware que lleva a cabo ThreatLabz. El informe sobre el ransomware de Zscaler ThreatLabz 2026, que se publicará en los próximos dos meses, incluirá datos adicionales sobre las víctimas de ransomware, las últimas tendencias, objetivos y tácticas de este tipo de ataques, así como los riesgos para los que las empresas deberían prepararse.

Conclusiones clave de un vistazo

En un período de un mes, ThreatLabz identificó 351 víctimas en 334 organizaciones vinculadas a una única campaña de ransomware.

  • El 62 % de las víctimas tenían cargos directivos o superiores.
  • Aproximadamente el 75 % de las víctimas trabajaban en contabilidad y finanzas, ventas, operaciones, recursos humanos o marketing.
  • El 44 % de las víctimas eran miembros de la Generación X; la edad promedio de las víctimas era de 46 años.
  • El 50 % trabajaba para empresas del sector industrial o de tecnología de la información.
  • Más de una docena de organizaciones sufrieron la violación de datos a través de varios empleados.

Los denominadores comunes: puestos directivos, dinero y acceso empresarial.

Los resultados sugieren que las víctimas no fueron seleccionadas al azar. La mayoría ocupaba puestos directivos o trabajaba en áreas de la empresa que podían proporcionar un acceso útil para afianzarse, llegar a usuarios y sistemas adicionales, robar información confidencial y aumentar la presión mediante la extorsión y el cifrado de datos.

Los empleados de nivel directivo fueron los más afectados: 62 %.

Casi dos tercios de las víctimas tenían cargos directivos o superiores. Los equipos de seguridad suelen definir a los usuarios con privilegios como administradores y otros usuarios con acceso elevado. Los atacantes que utilizan ransomware también persiguen a los empleados con privilegios empresariales (acceso y autoridad de sus funciones y relaciones).

El valor de una cuenta directiva comprometida reside en la amplitud del acceso empresarial asociado con el puesto. Los directores pueden aprobar pagos, supervisar presupuestos y proveedores, revisar contratos, acceder a registros confidenciales o coordinar el trabajo entre las distintas unidades de negocio.

La Generación X representó la mayor proporción de víctimas: 44 %.

Las víctimas tenían entre 23 y 70 años, con una edad media de 46 años. Es posible que el mayor porcentaje de víctimas de la Generación X tenga menos que ver con la edad en sí y más con la etapa profesional en la que se encuentran. Es más probable que los empleados de la Generación X ocupen puestos directivos o de alto nivel ya establecidos, como los descritos anteriormente, lo que da a los atacantes acceso a sistemas valiosos, datos y capacidad de decisión.

La mayoría de las víctimas trabajaban en cinco áreas empresariales clave: 75 %.

Aproximadamente tres cuartas partes de las víctimas trabajaban en cinco áreas empresariales: contabilidad y finanzas, ventas, operaciones, recursos humanos y marketing.

ThreatLabz investiga la función empresarial de las víctimas de ransomware

Los empleados de contabilidad y finanzas (17.7 %) pueden tener acceso a facturas, pagos, aprobaciones, datos bancarios y registros de proveedores. Los equipos de ventas (17.4 %) trabajan con las cuentas de los clientes, los precios, los contratos y las ofertas activas. Los equipos de operaciones (16.8 %) suelen coordinar proveedores y unidades de negocio. Los usuarios comprometidos que desempeñan estas funciones pueden proporcionar a los atacantes información confidencial, como datos financieros, sistemas de pago y contratos que son fundamentales para la organización.

La mitad de las víctimas trabajaban en la industria o en el sector de las tecnologías de la información: 50 %.

El desglose de las víctimas por industria abarca varios sectores, con la industria y las TI representando el 35.5 % y 14.6 %, respectivamente.

Image

Para los grupos que utilizan ransomware, los empleados de organizaciones industriales pueden proporcionar vías de acceso a sistemas críticos que dan soporte a la fabricación, la distribución o la logística. En el ámbito de TI, las cuentas comprometidas pueden exponer la propiedad intelectual y las plataformas utilizadas para ofrecer servicios digitales. La interrupción de estos sistemas puede generar presión rápidamente, tanto operativa como financiera. El cifrado de una plataforma de producción, logística o prestación de servicios podría interrumpir la actividad empresarial y los ingresos, mientras que los datos operativos o técnicos robados podrían utilizarse para reforzar las exigencias de extorsión.

Aspecto de las víctimas

Los siguientes perfiles son ejemplos reales de las víctimas representadas en la investigación.

Gerente regional de ventas
Industria: Sector industrial
Motivo por el que este puesto puede ser objetivo de ataques: Acceso a cuentas de clientes, contratos, precios, pronósticos de ingresos y comunicaciones de ventas, poniendo en peligro pedidos importantes y contratos de servicio o equipo, y arriesgando las relaciones con los clientes y los ingresos.
Gerente de cuentas por pagar
Industria: Tecnología de la Información
Motivo por el que este puesto puede ser objetivo de ataques: Acceso a facturas, datos de pago, aprobaciones financieras y registros de proveedores, lo que podría interrumpir los pagos a proveedores críticos y afectar la entrega de productos y servicios tecnológicos en toda la empresa.
Gerente sénior de proyectos
Industria: Bienes de consumo discrecionales.
Motivo por el que este puesto puede ser objetivo de ataques: Acceso a presupuestos de proyectos, planes de trabajo y archivos o documentos confidenciales, lo que retrasa los lanzamientos de productos o la apertura de sucursales, aumenta los costos del proyecto y hace que la empresa pierda oportunidades de ingresos cruciales.
Administrador de propiedades
Industria: Bienes raíces
Motivos por los que este puesto puede ser objetivo de ataques: Acceso a contratos de arrendamiento, facturas de proveedores, contratos, datos de clientes e información financiera, lo que crea un potencial de interrupciones en el servicio a los inquilinos, exposición legal y pérdida de ingresos de la propiedad.

Estos empleados no necesitan derechos de administrador para generar riesgos empresariales graves. Su acceso cotidiano puede proporcionar a los atacantes una vía de acceso a datos confidenciales, procesos financieros y operativos, aplicaciones empresariales y comunicaciones internas.

Reforzar las defensas contra el ransomware en torno a los cargos directivos.

Los cargos directivos requieren medidas de protección que aborden cómo los atacantes se acercan a los empleados y a qué pueden acceder una vez que una cuenta se ve comprometida. A medida que la IA hace que el reconocimiento, la personalización y la suplantación de identidad sean más rápidos y convincentes, los ciberdelincuentes que utilizan ransomware pueden atacar a estos empleados con menos señales de advertencia evidentes. Para ello, las prioridades clave para los equipos de seguridad incluyen: 

  • Restringir las comunicaciones externas en las plataformas de colaboración. Bloquear los mensajes y llamadas no solicitados de usuarios externos en plataformas como Microsoft Teams y Slack.
  • Preparar a los empleados para posibles intentos de suplantación de identidad. Capacitar a los usuarios para que verifiquen las solicitudes inusuales de supuestos empleados de TI a través de canales de comunicación internos confiables y la información del directorio de la empresa antes de tomar cualquier medida. 
  • Implementar protección en línea contra amenazas de red y seguridad de puntos finales. Utilizar soluciones de detección de redes y puntos finales basadas en inteligencia artificial para identificar contenido malicioso, comportamientos sospechosos y actividades de ataque antes de que puedan propagarse.
  • Supervisar continuamente la actividad para detectar señales de compromiso. Buscar comportamientos inusuales en usuarios, dispositivos, aplicaciones, transferencias de datos y herramientas de acceso remoto. En esta campaña, más de una docena de organizaciones tuvieron múltiples víctimas, lo que subraya la necesidad de supervisar e investigar más allá de la primera cuenta afectada.
  • Aplicar acceso con privilegios mínimos Limitar el acceso de cada empleado a las aplicaciones, sistemas y datos necesarios para su función, reduciendo así lo que los atacantes pueden obtener a través de una cuenta comprometida. 
  • Implementar una arquitectura Zero Trust para contener los ataques. Segmentar el acceso para evitar que los atacantes se muevan lateralmente y alcancen sistemas adicionales después de obtener un punto de acceso inicial.

Manténgase atento: Próximamente, habrá más investigaciones sobre ransomware.

Comprender a qué empleados atacan los grupos de ransomware proporciona información importante sobre dónde el acceso a la información empresarial genera riesgos. También revela dónde se necesitan medidas de protección más estrictas para evitar que una cuenta comprometida provoque robo de datos, cifrado o interrupciones más generalizadas.

Consulte el resumen para obtener información concisa de los hallazgos de esta investigación.

Siga a ThreatLabz en X y nuestro blog de investigación sobre seguridad para mantenerse informado sobre los últimos descubrimientos de amenazas, análisis de campañas y perspectivas de seguridad.

Esté atento al próximo Informe sobre el ransomware de ThreatLabz 2026 para obtener más información sobre las víctimas de esta campaña, junto con una investigación exhaustiva sobre la actividad del ransomware durante el último año, los grupos que la impulsan, las tendencias en evolución del robo de datos y la extorsión, y mucho más.

FAQs

El ransomware es un tipo de malware que cifra los archivos, lo que permite a los atacantes exigir un pago, a menudo en criptomonedas. Sin embargo, no todos los ataques lanzados por grupos de ransomware utilizan malware que cifra archivos. Muchos autores de amenazas también roban grandes cantidades de datos confidenciales a las organizaciones para presionar aún más a las víctimas y que paguen un rescate. En algunos casos, no se lleva a cabo el cifrado de archivos y se recurre únicamente al robo de datos con fines de extorsión.

Los directivos y otros usuarios de la empresa pueden ser blancos valiosos para el ransomware, ya que a menudo ocupan puestos privilegiados o desempeñan funciones críticas para la empresa. Sus cuentas pueden brindar acceso a datos confidenciales, información financiera, registros de clientes o empleados, aplicaciones empresariales y sistemas operativos. Estas identidades fiables de los empleados también pueden ayudar a los atacantes a suplantar su identidad para obtener acceso adicional que pueda utilizarse para ampliar el robo de datos y la instalación de ransomware.

Las campañas de ransomware están centrándose en los empleados de los departamentos de contabilidad y finanzas, ventas, operaciones, recursos humanos y otras funciones clave para la empresa. Cada una de ellas puede dar acceso a un ámbito diferente: el de finanzas, a los pagos y las facturas; el de ventas, a los datos de clientes y precios; el de operaciones, a los archivos y procesos empresariales críticos; y el de RR. HH., a los datos de los empleados. Atacar a varios departamentos también permite a los atacantes acceder a más áreas de la empresa y, por lo tanto, a datos más valiosos.

Las señales de alerta de un ataque de ransomware pueden manifestarse a través de un volumen inusual de spam en el correo electrónico, seguido de mensajes de Microsoft Teams enviados por un atacante que se hace pasar por el personal de TI de la organización para "solucionar" el problema. Los empleados también deben estar al tanto de los ataques del tipo "ClickFix", que engañan a la víctima para que copie y pegue comandos maliciosos en el cuadro de diálogo "Ejecutar" de Windows. Estos ataques comienzan cuando una víctima accede a páginas web maliciosas o comprometidas con mensajes variados, desde captchas hasta plugins faltantes o errores del sistema.

Una arquitectura "Zero Trust" ayuda a contener el ransomware al limitar el acceso entre usuarios, dispositivos, aplicaciones y cargas de trabajo. Proporciona un acceso directo, con los mínimos privilegios, a las aplicaciones autorizadas sin que los usuarios tengan que conectarse a la red. Si una cuenta o un dispositivo se ve comprometido, los atacantes dispondrán de menos vías para desplazarse lateralmente, acceder a otros sistemas y ampliar el alcance del ataque.

form submtited
Gracias por leer

¿Este post ha sido útil?

Descargo de responsabilidad: Esta entrada de blog ha sido creada por Zscaler con fines únicamente informativos y se proporciona "tal cual" sin ninguna garantía de exactitud, integridad o fiabilidad. Zscaler no asume ninguna responsabilidad por cualquier error u omisión o por cualquier acción tomada en base a la información proporcionada. Cualquier sitio web de terceros o recursos vinculados en esta entrada del blog se proporcionan solo por conveniencia, y Zscaler no es responsable de su contenido o prácticas. Todo el contenido está sujeto a cambios sin previo aviso. Al acceder a este blog, usted acepta estos términos y reconoce su exclusiva responsabilidad de verificar y utilizar la información según convenga a sus necesidades.

Reciba en su bandeja de entrada las últimas actualizaciones del blog de Zscaler

Al enviar el formulario, acepta nuestra política de privacidad.