Cuando el ransomware convence a la persona en lugar de romper el sistema
Interlock (rastreado como GOLD EMBRACE) es un grupo de ransomware que muestra bien hacia dónde va la amenaza: no depende solo de exploits sofisticados, sino de lograr que la persona colabore sin saberlo.
La técnica que conviene conocer: "ClickFix"
Una de sus tácticas más efectivas es el estilo ClickFix: se le presenta a la víctima un problema falso (un “error”, una “verificación”) y una solución aparentemente inocente — copiar y pegar un comando, hacer un par de clics. Al “arreglar” el problema inexistente, la persona ejecuta ella misma el código del atacante. No hay que vulnerar un sistema si se puede convencer a alguien de que se vulnere solo.
A eso, Interlock le suma herramientas propias (un RAT a medida llamado NodeSnake, una puerta trasera en PHP para persistencia multiplataforma) e incluso la explotación de vulnerabilidades críticas recientes. Y practica doble extorsión: roba los datos antes de cifrar, y amenaza con publicarlos si no se paga.
Por qué desafía a las defensas técnicas
Muchas defensas están pensadas para detectar código malicioso que entra por la fuerza. Pero cuando es el propio usuario — con permisos legítimos — el que ejecuta la acción, el ataque “parece” actividad normal. Ahí es donde la tecnología sola se queda corta.
La respuesta, cuando el ataque es humano
Si la puerta de entrada es la persona, la defensa se apoya en tres cosas que no son una herramienta:
- Awareness realista: entrenar contra estas tácticas concretas — mostrarle a la gente cómo se ve un ClickFix, para que la señal de alarma sea “me están pidiendo que pegue un comando”.
- Proceso: que ninguna acción inusual (ejecutar algo, dar un acceso) se haga por indicación de una ventana o un mensaje sin verificar por un canal conocido.
- Plan de crisis y resiliencia: asumir que alguien, alguna vez, va a caer — y tener listo cómo detectar rápido, contener y recuperar, incluido el escenario de datos ya robados.
Preguntas que pueden ayudarte
- ¿Nuestro awareness cubre estas tácticas nuevas, o sigue con el ejemplo del correo mal escrito?
- Si un empleado ejecutara algo engañado hoy, ¿cuánto tardaríamos en detectarlo?
- ¿Tenemos un plan para el caso de doble extorsión, donde el problema no es solo recuperar sino contener una filtración?
Interlock no es novedad por su malware. Es novedad por recordarnos que el eslabón a proteger sigue siendo humano.