Una agencia de EE.UU. pagó un millón de dólares tras casi un mes de negociación con un grupo de ransomware – CYBERDEFENSA.MX

Generalmente, las instituciones públicas siempre se niegan a asumir el pago de rescates por ataques de ransomware que exigen los actores de amenazas al comprender que eso no garantiza obtener los datos cifrados o que las copias sean destruidas y a sabiendas de que son una manera de ayudar a financiar a estos grupos.

Sin embargo, hay excepciones. Ciertos organismos, desesperados o preocupados por las consecuencias sobre los ciudadanos, acaban cediendo a los chantajes de los cibermalos. Eso es lo que pasó con una agencia pública estadounidense que fue víctima del grupo de extorsión Kairós. Tras un largo período de 28 días de negociaciones, la institución acabó desembolsando un rescate de un millón de dólares. 

Según el informe de Ransom-ISAC, los delincuentes comenzaron exigiendo 3 millones de dólares, mientras que la organización afectada intentó rebajar esa cifra con varias ofertas, que fueron desde los 100.000 hasta los 430.000 dólares. 

Sin embargo, los atacantes mantuvieron la presión y lanzaron un ultimátum: pagar un millón de dólares antes de una fecha límite o publicar toda la información robada.

Curiosamente, durante ese proceso, Kairos no recurrió al cifrado de los sistemas, como ocurre en muchos ataques de ransomware. En su lugar, basó toda su estrategia en amenazar con difundir los datos que aseguraba haber sustraído. Para aumentar la presión, incluso hizo referencia a carpetas especialmente sensibles, como una relacionada con la fiscalía, advirtiendo de que su publicación podría tener un gran impacto.

Según explica Ransom-ISAC, los tiempos que manejaba el organismo responden a las habituales consultas internas que se requerían para hacer el pago. «Las respuestas de la entidad afectada son coherentes con las de una organización que ganaba tiempo mientras se coordinaban las decisiones legales, de liderazgo, financieras y de comunicación», señala el informe.

Una vez recibido el dinero, Kairos envió un archivo que supuestamente demostraba que había suprimido la información robada. Sin embargo, los investigadores advierten de que esa prueba no permite verificar que los datos fueran eliminados permanentemente. 

«La ‘prueba’ proporcionada no era técnicamente verificable y no debe considerarse como evidencia de que los datos robados fueron destruidos», concluye el informe. De este modo, y como suele suceder, aunque la víctima se aflojó el bolsillo para evitar una posible filtración, nunca pudo tener la certeza de que los ciberdelincuentes hubieran cumplido su palabra.

¿De qué agencia hablamos?

El informe de Ransom-ISAC oculta la identidad de la víctima por motivos de privacidad. Sin embargo, a partir de la transcripción de la negociación y otros indicios, los investigadores consideran que podría tratarse del condado de Union (Ohio), aunque no lo confirman de forma definitiva. Entre las pistas figuran nombres de archivos como Union.xlsx y union.rar, además de que la víctima se describe como «un condado pequeño con recursos limitados».

El autor del artículo añade que hizo su propia investigación y comprobó que el condado de Union reconoció públicamente el año pasado haber sufrido un ciberataque en el que se robaron datos de decenas de miles de residentes. No obstante, ni el condado ni Kairos han reconocido que se trate del mismo incidente.
 

Anthropic: Mythos encuentra más de 10.000 fallos de software en el primer mes

Anthropic dijo que su iniciativa Proyecto Glasswing, de un mes de duración, ha descubierto más de 10.000 vulnerabilidades de software de gravedad alta o crítica en códigos de importancia sistémica, un hallazgo que, según la compañía, ha desplazado el problema central en ciberseguridad de descubrir fallas a verificarlas y parcharlas.

Los hallazgos, extraídos de informes de socios y evaluaciones independientes, marcan una de las primeras explicaciones a gran escala de lo que puede hacer un modelo de IA de frontera cuando se apunta a un código ampliamente utilizado, y de los cuellos de botella que surgen una vez que lo hace.

Varios socios informaron que sus tasas de descubrimiento de errores se habían multiplicado por más de diez. Cloudflare identificó 2.000 errores en sus sistemas de ruta crítica, incluidos 400 clasificados como altos o críticos, con una tasa de falsos positivos que la compañía dijo que consideraba mejor que la de los evaluadores humanos. En un banco asociado anónimo, al modelo se le atribuyó el mérito de haber ayudado a detectar y prevenir una transferencia bancaria fraudulenta de 1,5 millones de dólares iniciada después de que la cuenta de correo electrónico de un cliente se viera comprometida y seguida de llamadas telefónicas falsas.

Las evaluaciones externas citadas en la actualización siguieron los resultados publicados por Anthropic. El Instituto de Seguridad de IA del Reino Unido descubrió que Mythos Preview era el primer modelo en resolver sus dos rangos cibernéticos (simulaciones de ciberataques de varios pasos) de extremo a extremo. Mozilla dijo encontró y solucionó 271 vulnerabilidades en Firefox 150 mientras probaba el modelo, más de 10 veces el número encontrado en Firefox 148 usando un modelo Anthropic anterior. Impulsado por IA plataforma de seguridad XBOW calificó el modelo como un paso significativo con respecto a los sistemas existentes en su punto de referencia de explotación web.

Anthropic también utilizó Mythos para escanear más de 1000 proyectos de código abierto. El modelo ha señalado 23.019 vulnerabilidades potenciales, 6.202 de ellas estimadas como altas o críticas. De 1.752 hallazgos con calificación alta o crítica revisados ​​por seis firmas independientes de investigación de seguridad o por la propia Anthropic, más del 90% fueron confirmados como válidos y más del 62% fueron confirmados como altos o críticos.

La compañía señaló que, si bien es buena para encontrar vulnerabilidades, todavía existe una brecha para que la gente solucione todos los problemas.

«El cuello de botella para corregir errores como estos es la capacidad humana para clasificarlos, informarlos, diseñar e implementar parches para ellos», afirma el informe.

Los mantenedores de código abierto también han estado lidiando con una ola de informes de errores de baja calidad generados por IA, y Anthropic dijo que intenta reproducir y evaluar cada problema antes de informarlo. A petición de sus mantenedores, en ocasiones ha revelado errores sin mayor investigación, reportando 1.129 casos de este tipo, de los cuales el modelo estimó que 175 eran altos o críticos.

Anthropic dijo que no ha lanzado públicamente modelos de clase Mythos porque ninguna empresa, incluida ella misma, ha desarrollado salvaguardas para evitar un uso indebido grave. Mientras tanto, lanzó Claude Security en versión beta pública para clientes empresariales, que según dijo se ha utilizado para parchear más de 2.100 vulnerabilidades en tres semanas utilizando el Claude Opus 4.7 disponible públicamente, y ha comenzado un programa de verificación cibernética para profesionales de la seguridad.

La compañía dijo que planea expandir el Proyecto Glasswing con socios adicionales, incluidos los gobiernos de Estados Unidos y aliados, antes de cualquier lanzamiento más amplio del modelo subyacente.

«Glasswing ayuda a los defensores cibernéticos más importantes sistémicamente a obtener una ventaja asimétrica. Sin embargo, existe una necesidad urgente de que el mayor número posible de organizaciones refuercen sus defensas cibernéticas», afirma el informe. «Esperamos que nuestros modelos generalmente disponibles y las nuevas herramientas, recursos e investigaciones que proporcionamos para acompañarlos ayuden a esas organizaciones a mejorar su postura de ciberseguridad».

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.