Ransomware como servicio (RaaS): lo que las empresas deben saber

Los ciberdelincuentes aprovechan las brechas de seguridad para infectar ordenadores con ransomware, destruir datos y exigir dinero. El «ransomware como servicio» (RaaS) es una nueva vertiente en la evolución del ransomware que lo hace más ágil, lo que le permite propagarse con facilidad e infectar más ordenadores. En esta entrada se explica qué es el RaaS, cómo funciona y cómo pueden las organizaciones proteger su entorno frente a este tipo moderno de ransomware.

Di no a los rescates con NAKIVO

Di no a los rescates con NAKIVO

Utiliza backups para recuperar rápidamente los datos después de un ataque de ransomware. Múltiples opciones de recuperación, almacenamiento local y en la nube inmutable, funciones de automatización de la recuperación y mucho más.

¿Qué es el «ransomware como servicio» (RaaS)?

El «ransomware como servicio» (RaaS) es un modelo de negocio de ciberdelincuencia en el que los desarrolladores de ransomware alquilan su malware a otros ciberdelincuentes (denominados «afiliados») a cambio de una parte de los beneficios obtenidos de los ataques exitosos u otros pagos. El enfoque del «ransomware como servicio» es similar al del «software como servicio» (SaaS) en los negocios legales. Mientras que el SaaS puede ser beneficioso, el RaaS es ilegal, peligroso y devastador.

El RaaS funciona mediante suscripciones, cuotas de licencia o programas de afiliados. Los usuarios (afiliados) obtienen acceso a kits de ransomware listos para usar, paneles de control y asistencia técnica. Algunos proveedores de RaaS incluso ofrecen asistencia 24×7. Los afiliados llevan a cabo el ataque y obtienen beneficios de la extorsión sin necesidad de desarrollar su propio malware. Los desarrolladores de ransomware aumentan sus beneficios porque no tienen que atacar las redes por sí mismos ni dedicar tiempo a ello. Estos factores hacen que el modelo RaaS resulte mutuamente beneficioso para los ciberdelincuentes.

The ransomware as a Service model

¿Cómo funciona el «ransomware como servicio»?

El «ransomware como servicio» (RaaS) funciona como un negocio comercial de SaaS, pero se utiliza con fines delictivos. Los ciberdelincuentes han establecido una división del trabajo para aumentar su eficiencia: los desarrolladores de ransomware escriben el código malicioso y los afiliados desarrollan métodos de ataque más sofisticados y lanzan los ataques de ransomware. Veamos cómo funciona el «ransomware como servicio».

Creación de la plataforma RaaS

  • Los desarrolladores crean el código del ransomware.
  • Crean una plataforma (a menudo en la dark web) que ofrecen a los afiliados. La plataforma puede incluir:
    • Un panel de control o dashboard;
    • Opciones de personalización (importe del rescate, tipos de destino, ajustes de cifrado);
    • Documentación de apoyo y actualizaciones.

Captación de afiliados

  • Los operadores de RaaS captan afiliados y otros ciberdelincuentes que desean utilizar el ransomware.
  • Los afiliados se registran en el portal de RaaS y pueden pagar:
    • Una cuota de suscripción mensual.
    • Una cuota única. Los afiliados pagan una sola vez y comparten un porcentaje de los pagos de rescate con los operadores.
    • Reparto de beneficios mediante la firma de un acuerdo de reparto de ingresos (por ejemplo, un 70 % para el afiliado y un 30 % para el desarrollador).

    Los creadores de ransomware desarrollan campañas publicitarias para sus plataformas RaaS y llevan a cabo campañas de marketing en la dark web, incluidos los foros clandestinos. Intentan activamente reclutar nuevos afiliados y lanzar más ataques de ransomware.

Ejecución de los ataques por parte de los afiliados

  • Los afiliados lanzan ataques utilizando el kit de herramientas de ransomware.
  • Métodos habituales de distribución:
    • Correos electrónicos de phishing con archivos adjuntos o enlaces maliciosos;
    • Aprovechamiento de vulnerabilidades de software;
    • Sitios web comprometidos o ataques de fuerza bruta al Protocolo de Escritorio Remoto (RDP).
  • Una vez ejecutado, el ransomware cifra los archivos de la víctima y muestra una nota de rescate en la que se exige el pago (normalmente en criptomonedas como Bitcoin).

Pago del rescate

  • Se redirige a las víctimas a un portal de pago (a menudo accesible a través de la red TOR) donde pueden abonar el rescate. Los pagos suelen realizarse en criptomonedas, ya que son difíciles de rastrear.
  • Algunas operaciones de RaaS ofrecen un servicio de asistencia para que las víctimas obtengan instrucciones de pago o una «prueba de descifrado».

Reparto de ingresos

  • Una vez pagado el rescate:
    • El afiliado y el proveedor de RaaS se reparten automáticamente el dinero según lo acordado.
    • El afiliado puede recibir herramientas para descifrar los archivos y enviárselos a la víctima.

Evolución continua

  • Los desarrolladores de RaaS siguen actualizando el ransomware para evitar ser detectados por el software antivirus.
  • También pueden mejorar las funciones, admitir nuevas criptomonedas u ofrecer nuevos exploits.

Fase

Descripción

Desarrollo

El ransomware es creado por programadores expertos

Reclutamiento

Los afiliados se registran para utilizar el servicio

Instalación

Los afiliados lanzan ataques utilizando el kit de herramientas RaaS

Pago

Las víctimas pagan el rescate a través de portales cifrados

Reparto de beneficios

Las ganancias se reparten entre los desarrolladores y los afiliados

El RaaS ha industrializado la ciberdelincuencia al convertir el ransomware en un servicio «plug-and-play». Permite que cualquier persona sin conocimientos técnicos se beneficie de los ciberataques, lo que aumenta significativamente el panorama de amenazas.

Grupos y variantes destacados de RaaS

Algunos creadores de ransomware muy conocidos son también los principales proveedores de «ransomware como servicio». El modelo RaaS permite a las bandas y a los grupos organizados de delincuentes llevar a cabo ataques destructivos.

REvil (Sodinokibi)

REvil es conocido por la mayor demanda de rescate registrada en la historia. Este «ransomware como servicio» estuvo activo principalmente entre 2019 y 2021. REvil utiliza la táctica de la doble extorsión: cifra los archivos y amenaza con filtrar los datos. Incluso ofrecía un portal fácil de usar para sus afiliados.

Ataques destacados:

  • JBS (el mayor proveedor de carne del mundo)
  • Ataque a la cadena de suministro del software Kaseya VSA

Origen: Se cree que es Rusia.

Estado: Desarticulado por las fuerzas del orden internacionales.

DarkSide

DarkSide estuvo activo en 2020 y 2021. Este RaaS afirmaba evitar destinos del sector sanitario y educativo. DarkSide operaba como una empresa, con departamentos de relaciones públicas y asistencia técnica. El ataque más destacado fue el dirigido contra Colonial Pipeline, que provocó escasez de combustible en EE. UU. Se utilizaron Salsa20 y cifrado RSA.

Origen: grupo vinculado a Rusia.

Estado: cerrado después de la reacción negativa al ataque a Colonial Pipeline, pero algunos miembros restantes cambiaron de nombre (p. ej., BlackMatter).

LockBit

LockBit se lanzó en 2019 y sigue activo en la actualidad. Entre los ataques más destacados se encuentran los perpetrados contra Accenture, Royal Mail UK y algunas agencias gubernamentales. LockBit 3.0 incorporó programas de recompensa por errores y sitios web de filtración de datos. El modelo «ransomware como servicio» ofrece automatización y herramientas personalizables para afiliados. En 2022, LockBit fue el ransomware más popular del mundo.

Origen: Posiblemente de Europa del Este.

Estado: Sigue activo, a pesar de las medidas de desmantelamiento (a fecha de 2025).

Conti

El ransomware Conti estuvo activo entre 2020 y 2022, y el Servicio Ejecutivo de Salud de Irlanda (HSE) fue uno de sus destinos más destacados. Los ciberdelincuentes utilizaban tácticas de doble extorsión y su propia infraestructura (no basada en TOR). Las filtraciones de Conti revelaron registros de chats internos en 2022.

Origen: Vinculado a Rusia, posiblemente sucesor de Ryuk.

Estado: Disuelto; es probable que muchos de sus miembros se hayan unido a otros grupos.

BlackCat (ALPHV)

BlackCat está activo desde 2021 y se ha utilizado para llevar a cabo ataques exitosos contra universidades, instituciones sanitarias e infraestructuras críticas. Está escrito en Rust, lo que dificulta su detección. Este ransomware utiliza la triple extorsión: cifrado, robo de datos y amenazas de DDoS.

Origen: Presuntos antiguos afiliados de DarkSide o REvil.

Estado: Activo y en constante evolución.

Hive

El ransomware Hive estuvo activo entre 2021 y 2023 y se utilizó para atacar al sector sanitario, incluidos los hospitales. Es conocido por su rápido cifrado y el robo de datos. Este ransomware utilizaba el Protocolo de Escritorio Remoto, protocolos de conexión remota y VPN para obtener acceso inicial a la red de la víctima. El FBI incautó la infraestructura de este «ransomware como servicio» (RaaS) en enero de 2023.

Los grupos de ransomware suelen cambiar de nombre, fusionarse o reaparecer bajo nuevas denominaciones. El ecosistema del RaaS tiene resiliencia y sigue evolucionando, y los grupos más recientes suelen basarse en las tácticas de sus predecesores.

Por qué el RaaS es una amenaza creciente para la ciberseguridad

El «ransomware como servicio» (RaaS) aumenta la frecuencia, la ampliabilidad y el daño de los ciberataques al facilitar el acceso al ransomware. El enfoque tradicional requiere un alto nivel de conocimientos y más tiempo para ejecutar un ataque. Las plataformas suelen incluir guías paso a paso, soporte técnico y paneles de control fáciles de usar.

Varios afiliados pueden utilizar la misma variante de ransomware para atacar a cientos o miles de víctimas simultáneamente. Este «modelo de franquicia» realiza una enorme ampliación del volumen y del alcance geográfico de los ataques. Un gran número de grupos de RaaS funcionan como empresas legítimas de SaaS, ofreciendo:

  • Niveles de servicio (básico frente a premium)
  • Procesos de selección de afiliados
  • Servicios de negociación con las víctimas
  • Servicios de asistencia para que las víctimas paguen los rescates

Esta profesionalización hace que los servicios sean más fiables y atractivos para los posibles atacantes. Los grupos de RaaS operan en la web oscura utilizando herramientas de comunicación y pago anónimas. Los afiliados pueden estar repartidos por diferentes países, lo que complica la labor de las fuerzas del orden.

Ransomware as a Service is more scalable and dangerous

Los afiliados y los desarrolladores se reparten los cuantiosos pagos de rescate, que a veces ascienden a millones de dólares por ataque. Las criptomonedas facilitan la exigencia y el blanqueo de los pagos de rescate de forma anónima. El RaaS permite a los atacantes atacar a un amplio intervalo de destinos. Entre los destinos favoritos se encuentran los sectores que a menudo carecen de los recursos necesarios para defenderse plenamente contra este tipo de amenazas y que son más propensos a pagar.

Si detienen a un desarrollador de RaaS, los afiliados pueden buscar otro proveedor para reanudar sus operaciones. Por el contrario, los desarrolladores de ransomware pueden contratar a otro si un afiliado es detenido y encarcelado. Este factor hace que el «ransomware como servicio» tenga más resiliencia.

Los desarrolladores de RaaS actualizan con frecuencia su malware para evadir la detección. Entre ellas se incluyen:

  • Vulnerabilidades de día cero
  • Técnicas de ofuscación
  • Cifrado avanzado
  • Algunos creadores de RaaS llegan incluso a ofrecer programas de recompensa por errores para que otros ciberdelincuentes mejoren sus herramientas.

Factor

Por qué es importante

Requisitos de formación mínimos

Aumenta el número de atacantes

Modelo ampliable

Facilita el lanzamiento de ataques masivos

Grandes recompensas económicas

Mayor motivación para los ciberdelincuentes

Operaciones profesionales

Mayores tasas de éxito para los afiliados

Rápida evolución

Más difícil de contrarrestar para los defensores

Amplia base de objetivos

Ataques a sectores esenciales y desprotegidos

Difícil de rastrear

Limita la eficacia de las fuerzas del orden

El RaaS está democratizando la ciberdelincuencia, convirtiendo el ransomware en un producto básico. Su amplia disponibilidad está provocando una epidemia global de ataques, lo que lo convierte en una de las amenazas de ciberseguridad de más rápido crecimiento en la actualidad.

Riesgos empresariales y dificultades de los ataques RaaS

El «ransomware como servicio» (RaaS) plantea graves riesgos empresariales que son mucho más peligrosos que las interrupciones temporales del servicio. Un ataque de ransomware exitoso puede paralizar las operaciones, dañar la reputación de una organización y acarrear consecuencias financieras y legales a largo plazo.

La interrupción operativa se produce después de que se pierde el acceso a los sistemas, las aplicaciones y los archivos tras un ataque de ransomware que cifra o destruye los archivos. Como resultado, las operaciones empresariales pueden quedar paralizadas durante horas, días o semanas.

Las pérdidas financieras incluyen daños directos e indirectos. Estos costes pueden incluir:

  • El pago de rescates, que a menudo se realiza en criptomonedas sin ninguna garantía de recuperación.
  • Costes de recuperación. Si se pierden datos únicos, resulta difícil recrearlos. Anteriormente, era posible recuperar algunos datos después de ataques de ransomware conociendo algunos trucos publicados por expertos en ciberseguridad. Sin embargo, hoy en día, este tipo de situaciones de recuperación son poco frecuentes.
  • Tiempo de inactividad y pérdida de productividad. Los clientes pueden dejar de adquirir sus productos y servicios después de conocer una interrupción del servicio provocada por un ataque de ransomware.
  • Respuesta ante incidentes de ciberseguridad. Una organización puede necesitar software y hardware adicionales para restablecer el funcionamiento normal después de un ataque de ransomware.
  • Costes adicionales: Contratar a expertos externos, asesores jurídicos o negociadores conlleva pagos adicionales.

El incumplimiento de la normativa de protección de datos (por ejemplo, RGPD, HIPAA, CCPA) puede acarrear consecuencias legales y normativas. Entre los posibles problemas se pueden incluir notificaciones obligatorias de violaciones de seguridad, demandas de clientes o socios, multas y sanciones legales. El ransomware más peligroso utiliza tácticas de doble o triple extorsión cuando los datos se roban antes del cifrado.

Las organizaciones que pagan el rescate pueden convertirse en un destino recurrente, especialmente si no corrigen las vulnerabilidades existentes. Incluso después de restaurar los sistemas, puede quedar malware oculto o puertas traseras. Esto puede afectar a la reputación de la empresa y provocar la pérdida de confianza por parte de clientes e inversores. Algunas políticas de seguro cibernético no cubren el ransomware o tienen condiciones estrictas.

Cómo proteger su organización frente al RaaS

Las medidas de protección contra el «ransomware como servicio» (RaaS) son idénticas a las medidas habituales de protección contra el ransomware. Las organizaciones deben emplear una estrategia multicapa que combine tecnología, procesos y personas. Debe interponerse un número suficiente de obstáculos entre los hackers (afiliados) y los activos de red de la organización.

  • Proteja todos los ordenadores de su organización instalando un software antivirus fiable y moderno (incluidos los ordenadores de los trabajadores remotos).
  • Configure los cortafuegos para proteger su red. Cierre los puertos que no se utilicen y configure las reglas del cortafuegos. Utilice la segmentación de la red para limitar la propagación del ransomware en caso de infección.
  • Forme a los usuarios para que detecten los primeros indicios de ataques de ransomware. Los usuarios deben aprender cómo se propaga el ransomware y cuáles son los principales vectores de ataque, como los correos electrónicos de phishing, los enlaces maliciosos y las técnicas de ingeniería social. La mayoría de los ataques de RaaS comienzan con el phishing o un error humano.
  • Configura la protección contra malware para los correos electrónicos utilizando filtros de spam y herramientas de ciberseguridad.
  • Configura el control de accesos basado en roles. Utiliza contraseñas seguras que sean difíciles de piratear. Utiliza autenticación multifactorial para los servicios más críticos, como el correo electrónico. El principio del privilegio mínimo y la arquitectura de confianza cero pueden ser medidas eficaces contra los servicios de ransomware. Los afiliados a RaaS suelen aprovechar las credenciales débiles o reutilizadas.

    Zero-trust architecture

  • Instala parches de seguridad para corregir las vulnerabilidades de software en los sistemas operativos, las aplicaciones y el firmware. Esto puede reducir la superficie de ataque de la red. Los kits de RaaS suelen utilizar exploits conocidos para infiltrarse en sistemas vulnerables.
  • Supervisa la infraestructura de TI. Configurar la supervisión Utiliza software para realizar la supervisión de la red, la CPU y la carga de almacenamiento con el fin de detectar actividades anómalas que puedan ser un indicio de un ataque de ransomware (el cifrado de archivos sobrecarga significativamente el procesador y el disco). Supervisa los patrones de inicio de sesión inusuales y los intentos de inicio de sesión incorrectos para detectar accesos no autorizados. La detección temprana puede detener el ransomware antes de que comience el cifrado.
  • Haga backup de los datos con regularidad. Lleve a cabo pruebas de backup para garantizar que pueda recuperar los datos en caso de desastre. Las copias de seguridad son la última línea de defensa si se produce el cifrado.
  • Elabore un plan de respuesta ante incidentes, plan de recuperación ante desastres y plan de continuidad del negocio. Estar preparado puede reducir drásticamente el tiempo de inactividad y los daños.

El rol de las copias de seguridad en la resiliencia frente al ransomware

Las copias de seguridad son fundamentales para proteger los datos contra el ransomware, incluidos los ataques realizados con «ransomware como servicio» (RaaS). Una copia de seguridad fiable estrategia de backup permite a las organizaciones evitar el pago del rescate y recuperar los datos rápidamente.

Cuando se dispone de una copia de seguridad, se puede:

  • Restaurar datos cifrados o eliminados sin necesidad de la clave de descifrado. Esto minimiza el riesgo financiero y ético que supone pagar a los ciberdelincuentes.
  • Utilizar un sistema de copias de seguridad fiable para reanudar rápidamente las operaciones empresariales y minimizar el tiempo de inactividad. Dependiendo de las capacidades de recuperación, el tiempo de inactividad puede reducirse de días o semanas a horas.
  • Aprovecha las ventajas de una recuperación rentable.

Invertir en un sistema de copias de seguridad robusto es mucho más barato que pagar un rescate, hacer frente al tiempo de inactividad o a las sanciones normativas.

Sigue las prácticas recomendadas para la protección contra el ransomware mediante copias de seguridad:

  • Sigue el Regla de backup «3-2-1». Guarda tres copias de tus datos en dos tipos de soportes, con una copia fuera de las instalaciones o sin conexión.
  • Configura una calendario de backup periódica para garantizar una pérdida mínima de datos.
  • Utiliza backups inmutables para evitar que el ransomware cifre o elimine las copias de seguridad.
  • Utiliza copias sin conexión o backups aislados de la red para mantener una copia completamente desconectada de la red.
  • Ejecuta copias de seguridad automatizadas. Esta práctica reduce los errores humanos y garantiza la coherencia.
  • Activa el cifrado de las copias de seguridad cifrado para proteger los datos en reposo y en tránsito.
  • Pruebe las copias de seguridad y los procedimientos de recuperación para asegurarse de que funcionan y se pueden restaurar rápidamente.
  • Utilice un control de acceso segregado y limite el acceso a los sistemas de copia de seguridad para reducir las amenazas internas.

Hay algunas prácticas que debe evitar:

  • Confiar únicamente en backups en la nube (también pueden ser objeto de ataques);
  • No realizar pruebas de recuperación con regularidad;
  • Mantener los sistemas de copia de seguridad en la misma red que los sistemas de producción;
  • No detectar el ransomware que ya ha infectado los datos de copia de seguridad.

Las empresas que cuentan con backups seguros, probados y aislados pueden recuperarse por completo sin tener que pagar el rescate. Las que carecen de backups suelen enfrentarse a pérdidas devastadoras, semanas de inactividad o la pérdida permanente de datos. Los backups no son solo una precaución, sino una parte fundamental de cualquier estrategia de resiliencia frente al ransomware. Sin embargo, solo funcionan si son frecuentes, seguros, probados y aislados.

El futuro del ransomware como servicio (RaaS)

Es probable que el RaaS traiga consigo amenazas más avanzadas, generalizadas y persistentes a medida que los ciberdelincuentes sigan desarrollando sus tácticas e infraestructura. En los próximos años, cabe esperar las siguientes funciones:

  • Malware más sofisticado . El ransomware impulsado por inteligencia artificial (ransomware basado en IA) podría automatizar la selección de destinos, los patrones de cifrado y las tácticas evasivas. Las herramientas avanzadas de RaaS podrían integrar el aprendizaje automático para eludir las defensas de seguridad de forma más inteligente.
  • Mayor profesionalización de la ciberdelincuencia . Las operaciones de RaaS se parecerán aún más a las de una empresa, ofreciendo planes de precios por niveles, acuerdos de nivel de servicio y portales de atención al cliente. La tendencia es que los grupos de RaaS funcionen como proveedores de SaaS del mercado negro. Las tácticas de presión serán más personales y agresivas.
  • Ataques dirigidos a infraestructuras críticas y sistemas de tecnología operativa . Los grupos de RaaS se centrarán en los sistemas de control industrial de los sectores de la energía, el transporte y la sanidad, especialmente en aquellos sistemas obsoletos y menos seguros. La atención se está desplazando hacia sectores de gran impacto con necesidades urgentes de disponibilidad.
  • Mayor uso de intermediarios de acceso inicial . Los delincuentes especializados pueden vender acceso a sistemas ya comprometidos. Como resultado, los afiliados a RaaS pueden saltarse la infiltración inicial y pasar directamente a la instalación del ataque.
  • Medidas de protección de datos más sólidas . Las organizaciones deben implementar medidas de protección de datos y sistemas de ciberseguridad más fiables, incluido software que utilice mecanismos basados en IA para la detección temprana del ransomware. Se hará hincapié en la resiliencia y la recuperación, no solo en la prevención. Estrategias defensivas evolucionará en respuesta a las amenazas avanzadas. Las pólizas de seguro cibernético pueden desalentar o restringir el pago de rescates.

Conclusión

El «ransomware como servicio» (RaaS) es la etapa moderna del desarrollo del ransomware, con una organización distribuida y más eficaz que la del ransomware tradicional. El RaaS permite a los ciberdelincuentes lanzar más ataques, lo que significa que las organizaciones deben proteger mejor sus infraestructuras. Hacer backup de los datos es una de las medidas de protección de datos más importantes, además de las medidas preventivas de ciberseguridad. Invierte en soluciones fiables de protección de datos, como NAKIVO Backup & Replication, haz backups periódicos, sigue las prácticas recomendadas y evita pagar un rescate en caso de ataque.

Prueba NAKIVO Backup & Replication

Prueba NAKIVO Backup & Replication

Solicita una versión de prueba gratuita para descubrir todas las funciones de protección de datos de la solución. 15 días gratis. Sin limitaciones de funciones ni de capacidad. No es necesario facilitar datos de tarjeta de crédito.

Artículos recomendados