El ransomware Ragnar Locker parece tener una eficacia casi quirúrgica. Este software malicioso pertenece a una categoría de programas dañinos conocida como malware de rescate, y su estrategia es bien conocida: cuando infecta un ordenador o toda una red cifra sus archivos para impedir que su legítimo propietario pueda acceder a su contenido. Para recuperar el control de la información y volver a la normalidad la víctima se ve obligada a pagar un «rescate» en una criptomoneda con el propósito de que la transacción no pueda ser rastreada.
Esto es, precisamente, lo que ha sucedido hace solo unos días a CWT, una compañía estadounidense de gestión de viajes de negocios y eventos que ha sido puesta en jaque por uno o varios piratas informáticos que han conseguido infectar con el ransomware Ragnar Locker su red. Conocemos cuánto pedían inicialmente los hackers, cómo ha sido la negociación y cuánto dinero en bitcoines ha pagado finalmente CWT, pero lo más sorprendente es que toda su conversación ha quedado registrada en un chat que finalmente ha sido exhibido en Twitter. Regateo incluido. Y no tiene desperdicio.
An interesting thing happened on the internet with week. U.S. travel management firm was hit with Ragnar Locker ransomware. The company agreed to pay and handed over $4.5 mln in bitcoin https://t.co/d993WjaXCF pic.twitter.com/VtSpV2rNyB
— Jack Stubbs (@jc_stubbs) July 31, 2020
La sorprendente negociación, paso a paso
Desafortunadamente todos los días se producen miles de ataques informáticos a las redes de las grandes corporaciones, y también a los ordenadores de los usuarios de a pie. Que una gran compañía se vea afectada por estas prácticas y decida pagar a los hackers responsables para recuperar el control de su información no es noticia, pero que toda la negociación y el consiguiente regateo hayan sido expuestos públicamente, sí lo es.
La extorsión a la que se ha visto sometida CWT está actualmente en manos de las autoridades, pero es difícil que finalmente los investigadores den con los responsables porque los hackers que son capaces de atentar con esta eficacia contra una gran empresa, que posiblemente tendrá unas medidas de protección avanzadas, raramente dejan cabos sueltos. Y el rastreo del pago en bitcoines es prácticamente imposible de llevar a cabo. Más allá de todo esto lo impactante es que toda la negociación entre el representante de CWT y los hackers responsables ha discurrido con una naturalidad insultante. Casi, incluso, con cordialidad.

En la captura que acabamos de ver los hackers aseguran a CWT haber infectado 30.000 equipos diseminados por su red mundial, y le proponen el pago de 10 millones de dólares en bitcoines si quieren conseguir el software de descifrado. Además, los piratas les aseguran que si llevan a cabo el pago borrarán de sus servidores toda la información confidencial que han robado a CWT, y, de propina, les recomendarán qué deben hacer para que no vuelvan a verse expuestos de esta manera en el futuro.

El representante de CWT responde que los 10 millones de dólares que les piden son excesivos y demanda el precio especial que, al parecer, los hackers les han prometido en su primer mensaje. Y estos últimos argumentan que pagar les resultará más rentable que verse expuestos a la pérdida de reputación que conlleva la publicación de la información robada y a afrontar el coste del procedimiento judicial. Si CWT paga pronto, los hackers le harán un precio especial.

Comienza la negociación. CWT sostiene que está pasando un mal momento económico, insinuando que se está viendo afectada por la pandemia de COVID-19, y hace una oferta a los hackers: pagará 3,7 millones de dólares en vez del precio especial de 8 millones que los piratas solicitan. Estos últimos rechazan la oferta y proponen a la compañía estadounidense el pago de 4 millones de dólares inmediatamente para obtener el software de descifrado, y el abono posterior del resto del dinero para conseguir que los hackers eliminen de sus servidores los datos robados.

Al parecer, finalmente la negociación se cerró acordando que CWT pagaría 4,5 millones de dólares en bitcoines por el rescate de sus datos. Y el pago llegó a hacerse porque, como podéis ver en la captura anterior, los hackers, como habían prometido, envían a CWT una detallada lista de recomendaciones que puede ayudar a esta compañía a prevenir futuros ataques de esta envergadura en el futuro.
Quizá lo más sorprendente de todo esto es la despedida, en la que ambas partes se dan las gracias con la misma cordialidad que habrían utilizado si hubiesen cerrado un negocio legítimo. De hecho, los hackers llegan a piropear a CWT agradeciendo al responsable de la compañía su profesionalidad. Si no tuviésemos la certeza de la naturaleza delictiva y de la seriedad de todo esto parecería que esta conversación podría haber sido extraída directamente de una película de Billy Wilder.

Imagen de portada | Reuters - Raphael Satter
Vía | Reuters
Ver 52 comentarios
52 comentarios
dan1elnole
Veo algún comentario intentando "justificar" el acto.
Vamos a ver; el daño causado podría superar con creces el importe de 4.5 millones, en eso estoy de acuerdo. Sin embargo, no se debe olvidar que dicho daño ha sido causado por una banda de delincuentes.
Para entendernos: es como si yo te apunto con una pistola y te digo "o me pagas 100 euros o te mato". ¿Te estoy salvando la vida si me das 100 euros?
stranno_
"Soporte". Surrealista es poco.
jaimejames
Me suena a unos tipos que han violado a una mujer y que piden dinero para borrar el video y de paso le dan consejos sobre no llevar ropa muy ajustada y reveladora y no pasar por ciertos lugares a ciertas horas.
O a unos tipos que se han metido a robar una casa y piden dinero por regresar los documentos y muebles robados y de paso dan consejos sobre tener las puertas y ventanas cerradas con multiples cadenas y candados.
TOVI
Es curioso, pero al final si les ayudan a proteger su vulnerabilidad lo van enfocando a una prestación de servicios de seguridad (forzosa y cara).
Encima con un acuerdo y dandose las gracias.. posiblemente pocos jueces se atrevan a decir que es ilegal salvo denuncia expresa, cosa que en el chat no se aprecia
Usuario desactivado
Pues igual es una paja mental mía, pero ese "but understand us too" suena a una traducción cutre del castizo "pero entiéndeme a mí también". A lo mejor "support" puede leernos.
Xavizzz
Al final se demuestra que pagar el "rescate" no te garantiza un final feliz.
Hacerlo público solo perjudica al que ha pagado, y hay que tener en cuenta de que incluso es ilegal en algunos países.
Con este "regalito" complican la vida a la empresa, al responsable, etc pese haber pagado...
Pedro Jhonattan
es que al final es el precio que costaría poner la seguridad a esa envergadura, el precio es justo, es lo que cobraría una empresa de seguridad
sanamarcar
Hacerles lo mismo con su cerebro. De leyes vamos justitos, y de ética ya la justa.
gunrock
Vaya que buena gente hasta les hicieron un precio especial... Bueno con estos casos a ver si las empresas le toman la importancia que requiere la seguridad informatica y que no se use la misma contraseña para todo y se descarguen el primer programa gratis o de dudosa procedencia a la primera.
alvaro1962
Esteh...
La traduccion de los chats, puede ser...?????
orochi2000
veo un poquito injusto el post, lo dicen como si hubiese sido culpa de la empresa, que opcion tenian mas que bajar la cabeza
palamos2000
backups en discos fisicos a diario....
eso minimiza los daños digo yo....
leeex
yo creo que es totalmente fake. Viendo las imágenes, el "you" de la conversación indicaria que lo ha capturado el cliente, un poco raro que sea el cliente quien lo vaya a publicar no?
eltoloco
Curiosas las recomendaciones, ponen de manifiesto la nula seguridad de Windows, y la incompetencia de las empresas en aumentar dicha seguridad mediante la contratación de buenos profesionales, ya sean internos o externos.
La mejor de todas es la de "olvídate de los antivirus, ninguno te va a prevenir de un ataque", contrasta con las opiniones de los fanboys de Microsoft, según los cuales Windows Defender es más que suficiente, cuando obviamente al venir instalado por defecto es el menos efectivo de todos, si es que hay alguna diferencia con el resto.
mrfax
bitcoines??
"Y el rastreo del pago en bitcoines es prácticamente imposible de llevar a cabo."
nada mas simple que rastrear una operación en bitcoins, la información es publica y cualquiera tiene acceso.
Difícil es rastrear un pago en efectivo, pero en bitcoins es bastante sencillo.
siempre me llama la atención la poca información/educación que tienen los periodistas de xakata con respecto al mundo blockchain y de las criptos, no se si es bajada de linea o ignorancia pura.