Una nueva campaña maliciosa ha vuelto a poner en alerta a las organizaciones: el ransomware Prince, una variante gratuita disponible en GitHub y distribuida por ciberdelincuentes a través de formularios de contacto en páginas web, ha sido detectada atacando a empresas en Reino Unido y Estados Unidos.
Según un estudio de Proofpoint, esta variante de ransomware fue empleada recientemente utilizando la identidad de la compañía de correos británica Royal Mail, suplantación que ha afectado, por el momento, a un bajo volumen de organizaciones.
Una técnica que resurge: formularios de contacto para distribución de ransomware
El uso de formularios de contacto para el envío de malware no es nuevo, pero su resurgimiento en esta campaña ha alarmado a los expertos.
Grupos como TA578 ya habían empleado anteriormente esta táctica, enviando mensajes de queja a través de formularios de contacto para atacar a sus objetivos. La técnica permite a los atacantes dirigirse a las empresas sin necesidad de conocer sus correos electrónicos, lo que amplía el rango de posibles víctimas.
«Es fundamental que las organizaciones instruyan a sus empleados para reconocer los riesgos de recibir mensajes desde dominios de correo gratuitos y reportarlos a sus equipos de seguridad internos«, subraya el equipo de investigación de Proofpoint.
La estructura del ataque: demandas de rescate sin posibilidad de descifrado
En los ataques de Prince, las notas de rescate indicaban a las víctimas que, tras el pago de un rescate de 0,007 Bitcoins (unos 437 euros), sus archivos serían descifrados. Sin embargo, los investigadores han identificado una ausencia de identificadores únicos entre los cifrados y la inexistencia de códigos de comunicación que permitirían a los atacantes verificar el pago y descifrar los archivos.
Esto apunta a un ataque diseñado con fines destructivos o que contiene un error de base, lo cual impide a las víctimas recuperar sus datos, aunque efectúen el pago del rescate.
De código abierto y disponible en GitHub
Proofpoint destaca que el ransomware Prince se encuentra disponible abiertamente en GitHub (un repositorio para código muy utilizado por desarrolladores de todo el mundo para alojar sus proyectos), lo que permite a varios actores maliciosos utilizar y modificar el código para sus propios fines.
Aunque no se ha atribuido la campaña a un grupo específico, el creador del ransomware, identificado como SecDbg, afirma que Prince puede eludir Windows Defender con ciertos cambios en el código. Según SecDbg, estas modificaciones no están incluidas en el repositorio de GitHub, y los interesados pueden contactarlo mediante Telegram para solicitar customizaciones previo pago.
La investigación de Proofpoint concluye que, al no haber manera de identificar a las víctimas que hayan realizado el pago, este ransomware se considera una amenaza altamente destructiva. La falta de instrucciones para contactar con el atacante sugiere que las posibilidades de recuperar los datos son prácticamente nulas, lo que plantea una incógnita sobre si se trata de un error en el diseño del ataque o si fue intencionadamente creado para destruir datos sin posibilidad de recuperación.
