
¿Qué es el ransomware de doble extorsión?
Las tácticas de doble extorsión aumentan la presión sobre las víctimas. Comprenda cómo funciona este método y las estrategias para mitigar su impacto.

La doble extorsión es una táctica utilizada por los atacantes de ransomware en la que no solo cifran los datos, sino que también amenazan con filtrarlos. Esta guía explora cómo funciona la doble extorsión, sus implicaciones para las víctimas y las estrategias de prevención.
Conozca la importancia de las copias de seguridad de los datos y de la planificación de la respuesta a incidentes. Comprender la doble extorsión es crucial para que las organizaciones protejan su información confidencial.
La doble extorsión pone de relieve la sofisticación en evolución de las ciberamenazas, destacando la necesidad de un enfoque holístico de la ciberseguridad que abarque defensas sólidas contra el ransomware, una protección de datos vigilante, y estrategias de respuesta a incidentes.

Breve descripción general de la doble extorsión
La doble extorsión es una táctica sofisticada de ciberamenaza que ha remodelado el panorama de los ataques de ransomware en los últimos años. Esta estrategia maliciosa implica que los ciberdelincuentes no solo cifren los datos de una víctima, sino que también roben información confidencial antes del cifrado, reteniéndola efectivamente como rehén. Si la víctima se niega a pagar el rescate para descifrar sus datos, los atacantes amenazan con divulgar públicamente o vender la información robada, aumentando la gravedad y las consecuencias del ataque.
La doble extorsión surgió por primera vez como una tendencia notable en el panorama del ransomware alrededor de 2019, con la aparición de variantes destacadas como Maze y REvil. Estos grupos de ciberdelincuentes reconocieron el inmenso valor de los datos que estaban comprometiendo y comenzaron a exigir rescates adicionales, normalmente en criptomonedas, bajo la amenaza de exponer esos datos. Este enfoque innovador incrementó significativamente la presión financiera sobre las víctimas y aumentó la probabilidad de que cumplieran con las exigencias de extorsión.
Hoy en día, los ataques de doble extorsión se han vuelto alarmantemente frecuentes. Los ciberdelincuentes los utilizan para atacar a una amplia gama de organizaciones, desde pequeñas empresas hasta grandes corporaciones e incluso instituciones gubernamentales. Los datos robados suelen incluir información confidencial de clientes, propiedad intelectual exclusiva y documentos internos confidenciales, lo que hace que las posibles consecuencias de su exposición sean aún más graves.
Para defenderse de los ataques de doble extorsión, las organizaciones deben adoptar una estrategia integral de ciberseguridad que incluya una sólida detección y prevención de amenazas, copias de seguridad periódicas de los datos, capacitación de los empleados para reconocer intentos de phishing y un plan de respuesta a incidentes (IRP) bien definido.
Comprender cómo funciona la doble extorsión
La doble extorsión es una técnica de ciberataque compleja e insidiosa que combina el robo de datos con tácticas tradicionales de ransomware. Desde un punto de vista técnico, el proceso implica varias etapas distintas:
Acceso inicial y reconocimiento
Los atacantes utilizan varios métodos, como correos electrónicos de phishing, la explotación de vulnerabilidades de software o el robo de credenciales, para obtener acceso inicial a la red de la víctima. Una vez dentro, realizan reconocimiento para identificar objetivos de alto valor y localizar repositorios de datos confidenciales.
Técnicas de exfiltración de datos
Los atacantes emplean técnicas avanzadas, como inyección SQL, inclusión remota de archivos o el abuso de herramientas legítimas, para exfiltrar datos confidenciales de la red de la víctima. Pueden emplear compresión de datos, cifrado u ofuscación para evadir la detección.
Clasificación y extracción de datos
Mediante scripts automatizados o procesos manuales, los atacantes clasifican y extraen información confidencial. Estos datos pueden incluir información de identificación personal (PII), registros financieros, propiedad intelectual o documentos confidenciales. Los atacantes pueden emplear técnicas de análisis e indexación de datos para localizar de forma eficiente datos valiosos.
Preparación de datos y sigilo
Los datos exfiltrados se preparan en áreas ocultas o menos supervisadas de la red para evitar su detección. Los atacantes pueden utilizar cifrado o esteganografía para ocultar la presencia de los datos robados y mantener un perfil bajo.
Cifrado de datos con algoritmos sólidos
Después de la exfiltración, los atacantes inician el componente de ransomware. Emplean algoritmos de cifrado robustos, como AES-256, para cifrar archivos y sistemas críticos dentro de la red de la víctima. Este cifrado suele ser asimétrico, con una clave pública para el cifrado y una clave privada en poder del atacante para el descifrado.
Nota de rescate y demanda de criptomonedas
Los atacantes entregan una nota de rescate, a menudo en forma de archivo de texto o imagen, a los sistemas de la víctima. Esta nota contiene detalles sobre la demanda de rescate, instrucciones de pago y una fecha límite. Los atacantes suelen exigir el pago en criptomonedas como Bitcoin o Monero para mantener el anonimato.
Notificación de doble extorsión
En un ataque de doble extorsión, junto con la nota de rescate tradicional, los atacantes informan a la víctima de que han exfiltrado datos confidenciales. Esta notificación enfatiza las consecuencias del incumplimiento. Los atacantes pueden proporcionar pruebas del robo de datos, como listados de archivos o fragmentos, para validar sus afirmaciones.
Amenazas de exposición de datos
Los atacantes amenazan con divulgar públicamente los datos robados en internet o en foros clandestinos si el rescate no se paga dentro del plazo especificado. Esta amenaza añade una presión significativa sobre la víctima para cumplir con las exigencias de rescate, ya que la exposición de datos puede dar lugar a consecuencias legales, multas regulatorias y daños reputacionales.
Verificación del pago y comunicación
Para facilitar el seguimiento del pago y el descifrado, los atacantes proporcionan una dirección única de billetera Bitcoin para que la víctima envíe el rescate. Después de recibir el pago, lo verifican en la blockchain y se comunican con la víctima a través de canales cifrados.
Entrega de la clave de descifrado
Tras la verificación exitosa del pago, los atacantes entregan la clave de descifrado a la víctima. Esta clave es necesaria para descifrar los archivos y sistemas que fueron cifrados durante la fase de ransomware. Los atacantes pueden proporcionar herramientas de descifrado o instrucciones sobre cómo utilizar la clave.
Limpieza posterior al ataque
Después de recibir el rescate, los atacantes pueden eliminar su presencia de la red de la víctima, borrando cualquier herramienta, puerta trasera o rastro del ataque. Sin embargo, no hay garantía de que no regresen para realizar más extorsiones o ataques.
Respuesta y mitigación
Las organizaciones que enfrentan un ataque de doble extorsión deben tomar decisiones críticas sobre si pagar el rescate o buscar alternativas. También deben informar del incidente a las fuerzas del orden e iniciar procedimientos de respuesta a incidentes, incluida la restauración del sistema y el fortalecimiento de las medidas de seguridad para prevenir futuros ataques.

Mejore su inteligencia sobre amenazas
Descubra cómo WatchTower, el servicio de caza de amenazas de SentinelOne, puede proporcionarle más información y ayudarle a superar los ataques.
Exploración de los casos de uso de la doble extorsión
Los ataques de doble extorsión se han convertido en una amenaza intimidante en el panorama de la ciberseguridad, lo que impulsa a las empresas a reforzar sus defensas para mitigar los riesgos asociados con esta táctica insidiosa. A continuación, se presentan algunos casos de uso reales de la doble extorsión, su importancia y las medidas que están tomando las empresas para protegerse frente a estos riesgos:
El ataque de ransomware Maze
Los operadores del ransomware Maze fueron pioneros en la técnica de doble extorsión. Atacaban a empresas, cifraban sus datos y luego amenazaban con publicar información confidencial en línea a menos que se pagara un rescate.
- Importancia – Este ataque atrajo una atención significativa y puso a la doble extorsión en el mapa, destacando las posibles consecuencias del incumplimiento.
- Medidas de seguridad – Desde entonces, las empresas han incrementado su enfoque en la ciberseguridad, adoptando estrategias integrales de copia de seguridad, supervisando filtraciones de datos y mejorando las capacidades de respuesta a incidentes para contrarrestar amenazas similares a Maze.
El grupo de ransomware REvil
REvil es conocido por sus agresivas tácticas de doble extorsión. En un caso, atacaron a un destacado bufete de abogados, robando datos confidenciales de clientes y amenazando con divulgarlos.
- Importancia – Este ataque demostró que incluso sectores que normalmente no se asocian con altos riesgos de ciberseguridad, como los servicios legales, son vulnerables a la doble extorsión. Subrayó la necesidad de medidas integrales de ciberseguridad en todas las industrias.
- Medidas de seguridad – Los bufetes de abogados y empresas similares están invirtiendo cada vez más en capacitación de concienciación en ciberseguridad para los empleados, adoptando autenticación multifactor (MFA) y mejorando la seguridad de endpoints para protegerse frente a ataques al estilo de REvil.
La campaña de ransomware Ragnar Locker
Ragnar Locker atacó a grandes organizaciones, particularmente en el sector sanitario. Cifraron archivos y robaron datos de pacientes, exigiendo un rescate cuantioso.
- Importancia – La industria sanitaria ya estaba bajo presión debido a la pandemia de COVID-19, y estos ataques tensaron aún más los recursos, generando preocupaciones sobre la privacidad de los pacientes y la seguridad de la infraestructura sanitaria crítica.
- Medidas de seguridad – Las organizaciones sanitarias han fortalecido su postura de ciberseguridad mejorando la segmentación de la red, implementando controles de acceso sólidos y realizando evaluaciones periódicas de ciberseguridad para frustrar intentos de doble extorsión.
El ataque DarkTequila
DarkTequila era un troyano bancario que evolucionó para incluir componentes de ransomware y robo de datos. Los atacantes apuntaron a instituciones financieras y redes corporativas, cifrando archivos y exfiltrando datos confidenciales.
- Importancia – Este ataque demostró la adaptabilidad de los ciberdelincuentes, que evolucionan sus tácticas con el tiempo. Las instituciones financieras, en particular, tuvieron que abordar la creciente amenaza de la doble extorsión.
- Medidas de seguridad – Las instituciones financieras están implementando plataformas de intercambio de inteligencia de amenazas, mejorando los programas de capacitación de empleados y realizando ejercicios de simulación para prepararse ante posibles ataques de doble extorsión.
Grupo de ransomware Cl0p
El grupo Cl0p atacó a varias organizaciones, incluidas universidades. Cifraron archivos y amenazaron con filtrar en línea datos confidenciales de investigación académica.
- Importancia – Los ataques a instituciones educativas destacan el amplio alcance de los objetivos de la doble extorsión. En este caso, la posible pérdida de valiosos datos de investigación era una preocupación importante.
- Medidas de seguridad – Las universidades y las instituciones de investigación están reforzando sus defensas de ciberseguridad con un filtrado de correo electrónico mejorado, cifrado de datos y planificación de respuesta a incidentes para proteger su propiedad intelectual frente a ataques similares a Cl0p.
Para protegerse frente a los riesgos de la doble extorsión, las empresas están adoptando varias medidas proactivas:
- Estrategias integrales de copia de seguridad – Las copias de seguridad periódicas de los datos que están aisladas de la red son cruciales. Garantizan que las organizaciones puedan recuperar sus datos sin pagar un rescate.
- Capacitación de empleados – La capacitación de concienciación en ciberseguridad ayuda a los empleados a reconocer intentos de phishing y otras tácticas de ingeniería social utilizadas en ataques de doble extorsión.
- Seguridad de endpoints – Las soluciones sólidas de seguridad de endpoints son esenciales para detectar y prevenir infecciones de malware.
- Controles de acceso – Implementar el principio de privilegio mínimo (PoLP) garantiza que los usuarios tengan el nivel mínimo de acceso requerido para sus funciones.
- Planes de respuesta a incidentes – Contar con planes de respuesta a incidentes bien definidos permite a las empresas responder eficazmente a los ataques de doble extorsión, minimizando su impacto.
- Intercambio de inteligencia de amenazas – Colaborar con pares del sector y compartir inteligencia de amenazas puede ayudar a las empresas a mantenerse informadas sobre amenazas emergentes y técnicas de ataque.
Conclusión
Los ataques de doble extorsión, en los que los ciberdelincuentes no solo cifran datos, sino que también amenazan con filtrar información confidencial a menos que se pague un rescate, han elevado la gravedad dentro del panorama actual de amenazas. Estos ataques explotan los temores de las organizaciones a las brechas de datos y al deterioro de la reputación, obligando a muchas a pagar rescates incluso cuando cuentan con copias de seguridad.
Los casos de uso reales de la doble extorsión subrayan la importancia crítica de la ciberseguridad para las empresas de todos los sectores. A medida que los atacantes perfeccionan continuamente sus tácticas, las organizaciones deben permanecer vigilantes, adaptar sus medidas de seguridad y adoptar una postura proactiva para proteger sus datos, su reputación y sus resultados financieros.
Preguntas frecuentes sobre la doble extorsión
El ransomware de doble extorsión es cuando los atacantes cifran sus datos y también roban copias de ellos antes del cifrado. Amenazarán con divulgar públicamente su información confidencial si no paga el rescate. Esto les da una ventaja adicional porque, incluso si tiene copias de seguridad para restaurar los archivos cifrados, aún pueden exponer sus datos robados. Es mucho más peligroso que los ataques de ransomware tradicionales.
Primero, los atacantes obtienen acceso a su red mediante correos electrónicos de phishing o vulnerabilidades. Dedicarán tiempo a desplazarse por sus sistemas para encontrar datos valiosos. Antes de cifrar nada, exfiltran archivos confidenciales a sus propios servidores.
Luego implementan ransomware para cifrar sus archivos y dejan una nota de rescate. Si no paga, publican sus datos robados en la dark web.
El ataque sigue siete etapas principales. La etapa uno es la identificación de la víctima y el reconocimiento. La etapa dos es obtener acceso a su infraestructura mediante RDP o phishing. La etapa tres implica establecer herramientas de acceso remoto como CobaltStrike.
La etapa cuatro es el escaneo de la red para mapear sus sistemas. La etapa cinco es el movimiento lateral a través de su red. La etapa seis es la exfiltración de datos, y la etapa siete es el cifrado y las demandas de rescate.
No, las copias de seguridad por sí solas no pueden defender contra los ataques de doble extorsión. Aunque las copias de seguridad le ayudan a restaurar archivos cifrados, no protegen contra el robo de datos. Los atacantes se han adaptado para contrarrestar las estrategias de copia de seguridad robando primero los datos.
Incluso si restaura desde copias de seguridad, aún pueden filtrar públicamente su información confidencial. Necesita múltiples capas de protección más allá de solo las copias de seguridad para prevenir estos ataques.
Necesita un enfoque de seguridad multicapa. Utilice firewalls, seguridad del correo electrónico y herramientas de detección de endpoints para detener el acceso inicial. Implemente la segmentación de red para limitar el movimiento del atacante. Implemente herramientas contra la exfiltración de datos que supervisen el tráfico saliente. Capacite a los empleados para identificar intentos de phishing.
Utilice autenticación multifactor y controles de acceso. Las auditorías de seguridad periódicas y las evaluaciones de vulnerabilidades también son cruciales. Supervise continuamente el tráfico de red para detectar actividad sospechosa.
La atención médica, la manufactura y los servicios financieros son objetivos principales. Los atacantes apuntan a organizaciones con datos valiosos, como los hospitales, porque tienen baja tolerancia al tiempo de inactividad. Roban información de identificación personal, historiales médicos, números de Seguro Social y datos financieros.
Las bases de datos de clientes, el código fuente propietario y las comunicaciones internas también son objetivos. Los atacantes prefieren organizaciones que pueden permitirse pagar grandes rescates.
Utilice cifrado de datos para proteger la información confidencial incluso si es robada. Implemente herramientas de prevención de pérdida de datos para detectar transferencias no autorizadas. Implemente soluciones de detección y respuesta en endpoints. Cree planes de respuesta a incidentes para una contención rápida. Utilice segmentación de red para limitar el daño.
Las pruebas periódicas de copias de seguridad y el almacenamiento externo seguro son esenciales. Supervise continuamente los indicadores de compromiso. No pague rescates – no hay garantía de que los atacantes cumplan su palabra




