El grupo de ransomware BlackCat se desmorona tras un aparente pago por parte de Change Healthcare
Un gran ataque de ransomware al procesador de salud estadounidense Change Healthcare, que supuestamente implicó un pago de 22 millones de dólares a la banda BlackCat, ha reavivado el debate sobre si las organizaciones deberían pagar alguna vez las exigencias de extorsión digital. Los comentaristas sopesan las compensaciones entre las necesidades inmediatas del negocio y la seguridad de los pacientes, y el daño social a largo plazo de financiar e incentivar el ciberdelito, incluidas las llamadas a prohibir los pagos de rescates o incluso ciertas criptomonedas. El hilo también profundiza en por qué la seguridad robusta, las copias de seguridad y el cifrado están lejos de ser simples en las grandes organizaciones, y en cómo los incentivos desalineados y la presión por los costos dejan a la infraestructura crítica crónicamente vulnerable.
Legalidad y ética de pagar rescates
- Muchos sostienen que los pagos de rescates deberían ser ilegales; algunos lo comparan con “no negociar con terroristas”.
- Contraargumento: las prohibiciones pueden empujar los pagos a la clandestinidad mediante turbias empresas de “recuperación de datos” y reducir los reportes, como se vio en casos históricos de secuestro.
- Algunos ven excepciones limitadas (por ejemplo, pagos controlados por las fuerzas del orden) o casos en los que un daño inmediato (por ejemplo, la interrupción de la atención médica) justifica el pago.
- Debate sobre si pagar constituye participación en crimen organizado y si debería perseguirse penalmente (por ejemplo, mediante RICO).
Incentivos, riesgo e inversión en seguridad
- Pagar rescates se percibe como algo que reduce los incentivos para invertir fuertemente en seguridad; si puedes pagar 22 millones de dólares una vez, ¿por qué gastar eso en prevención?
- Otros señalan que todas las organizaciones operan con tolerancia al riesgo y presupuestos finitos; la seguridad perfecta es imposible, incluso para entidades bien financiadas.
- Algunos subrayan que, mientras el rescate siga siendo una opción, muchas empresas invertirán de menos y tratarán la seguridad como un centro de costos.
Copias de seguridad, exfiltración de datos y defensas técnicas
- Las simples “copias de seguridad fuera del sitio” se consideran insuficientes: los atacantes a menudo borran o cifran las copias, o comprometen la infraestructura de backups.
- Distinción entre “pérdida de datos” (recuperable mediante copia de seguridad) y “fuga de datos” (datos robados usados para doble extorsión). Las copias de seguridad no resuelven la fuga.
- El cifrado en reposo y en tránsito ayuda, pero no puede impedir por completo el robo, ya que los datos deben descifrarse en algún lugar; los atacantes suelen atacar esos puntos.
- Debate sobre el cifrado a nivel de campo y las “bases de datos translúcidas”, pero el consenso es que la mayoría de las organizaciones no implementa ese rigor.
- Una defensa eficaz requiere controles por capas, copias de seguridad inmutables, recuperación probada, MFA/SSO, mínimo privilegio y liderazgo dedicado de seguridad.
Ecosistema del ransomware, reputación y estafas de salida
- Históricamente, muchos grupos cumplían los acuerdos para mantener una reputación y hacer que el “modelo de negocio” siguiera funcionando.
- El aparente rug-pull de BlackCat contra sus afiliados se considera una ruptura de esa lógica de reputación y un ejemplo de “no hay honor entre ladrones”.
- Algunos aplican teoría de juegos: cuando los pagos alcanzan niveles “que cambian la vida”, los actores pueden tratar los ataques como juegos de una sola vez y desertar (estafas de salida).
Criptomoneda e ideas de política
- Algunos proponen prohibir las criptomonedas (o al menos el intercambio cripto–fiat de Bitcoin) para cortar la economía del ransomware; otros valoran las criptomonedas como dinero fuera del control del Estado.
- Se señala que muchos grupos sofisticados ahora prefieren Monero sobre Bitcoin por privacidad.
- Propuestas más radicales incluyen recompensas legales o “hack back”, pero surgen preocupaciones sobre atribución, falsos positivos y escalada.