Las noches, los fines de semana y los festivos son momentos especialmente sensibles para las empresas, ya que suele haber menos personal pendiente de sus sistemas. Los ciberdelincuentes conocen esta circunstancia y pueden aprovechar esas horas para ganar tiempo antes de ser detectados. La automatización de los ataques y el avance de la inteligencia artificial facilitan que parte de esa actividad maliciosa pueda mantenerse durante las 24 horas del día. Lo que obliga a las empresas a revisar su capacidad de vigilancia y respuesta fuera del horario habitual.
Cuando los ciberataques ocurren mientras nadie está mirando
Son las 03:00 de la mañana de un domingo. En la mayoría de las empresas no hay nadie trabajando. El responsable IT duerme. El resto de la plantilla, también. Y, con suerte, quizá haya algún sistema configurado para enviar una alerta si detecta que algo extraño pasa.
No es una hora elegida al azar. Las autoridades de ciberseguridad estadounidenses llevan tiempo advirtiendo de un aumento de los ataques de ransomware fuera del horario laboral, especialmente durante fines de semana y festivos. Una investigación sobre víctimas de ransomware encargada por el Gobierno británico también ha documentado casos en los que los atacantes esperaron deliberadamente a la noche o al fin de semana para activar el cifrado, aprovechando precisamente que había menos personal de IT pendiente de los sistemas.
Y tiene lógica. Cuantas menos personas haya pendientes de lo que sucede en una red, mayor puede ser el margen de tiempo disponible para que un atacante actúe antes de ser detectado. Esa ventana de oportunidad cobra todavía más importancia a medida que se automatizan distintas fases de los ciberataques.
Los ataques también avanzan mientras dormimos
“Durante mucho tiempo hemos pensado en un ciberataque como una acción detrás de la que había una persona tomando decisiones en cada momento”, apunta Hervé Lambert, Global Consumer Operation Manager de Panda Security. “Cada vez sucede menos de esa manera. Hoy se pueden automatizar muchas de las tareas que forman parte de un ataque, desde buscar sistemas expuestos hasta probar credenciales o detectar vulnerabilidades. Eso significa que la actividad maliciosa puede continuar mientras nosotros dormimos, estamos de vacaciones o simplemente hemos terminado nuestra jornada laboral”.
El problema, según Lambert, se hace especialmente evidente en las pequeñas y medianas empresas. “Una pyme no puede tener a una persona mirando una pantalla las 24 horas del día. Muchas veces la seguridad depende de un equipo muy pequeño o incluso de la misma persona que se ocupa del resto de la infraestructura tecnológica. Cubrir todas las horas del día con personal propio está fuera del alcance de muchas organizaciones, así que necesitamos que la tecnología y los servicios de seguridad sean capaces de mantener esa vigilancia cuando el equipo no está trabajando”.
Las grandes compañías también han sufrido ataques lanzados en periodos de menor actividad. Uno de los casos más conocidos ocurrió en julio de 2021. El grupo de ransomware REvil atacó Kaseya coincidiendo con el inicio del fin de semana del 4 de julio en Estados Unidos. Los ciberdelincuentes aprovecharon una vulnerabilidad en su software de gestión remota VSA para distribuir ransomware a través de proveedores tecnológicos que utilizaban la plataforma. El incidente terminó afectando a empresas de distintos países.
En Suecia, la cadena de supermercados Coop tuvo que cerrar temporalmente cientos de establecimientos porque el ataque había inutilizado sus sistemas de caja. “El caso muestra hasta dónde puede llegar un incidente durante las horas que transcurren hasta que una organización consigue detectarlo y responder”, señala el experto de Panda Security. “En ese intervalo, un atacante puede avanzar por la red, acceder a otros equipos, elevar privilegios, localizar información sensible, extraer datos o desplegar ransomware”.
Un ataque que ya no necesita esperar despierto
Aunque ahora pueda parecer inevitablemente ligada a la inteligencia artificial, la automatización de los ciberataques comenzó mucho antes. “Hace años que existen herramientas capaces de recorrer Internet en busca de sistemas expuestos, escanear puertos, probar credenciales o localizar vulnerabilidades”, recuerda Lambert.
La inteligencia artificial está ampliando estas posibilidades. Puede facilitar el análisis de grandes cantidades de información, determinadas tareas de reconocimiento, la generación o modificación de código y la adaptación de campañas maliciosas. Todo ello permite automatizar más procesos y ejecutarlos con mayor rapidez y a mayor escala.
Para las empresas, esta evolución hace todavía más importante la capacidad de detectar un incidente a cualquier hora. Una alerta puede producirse a las 03:00, durante un fin de semana o en plenas vacaciones. El sistema de seguridad debe ser capaz de identificarla y tiene que existir un procedimiento para valorar qué está ocurriendo y actuar si es necesario.
“Una empresa puede disponer de antivirus, protección de endpoints, copias de seguridad y sistemas de alerta y seguir teniendo dificultades para responder fuera de horario”, explica Lambert. “Hay que saber quién recibe una alerta, cuándo se analiza y qué capacidad existe para actuar si se confirma una amenaza”.
Quién vigila cuando termina la jornada
Para muchas pymes, mantener un centro de operaciones de seguridad (SOC) propio durante las 24 horas no es una opción realista. Los servicios gestionados de detección y respuesta permiten contar con equipos especializados que supervisan los sistemas y analizan las alertas sin necesidad de crear esa estructura dentro de la empresa.
También conviene saber qué significa exactamente la cobertura 24/7 que ofrece un SOC o un proveedor externo. “Que una herramienta funcione durante todo el día no significa necesariamente que exista capacidad para responder durante todo ese tiempo”, advierte Lambert. “La empresa debe saber quién analiza una alerta cuando se produce, cuánto tarda en hacerlo y qué medidas puede tomar si detecta un incidente”.
Estas condiciones deberían revisarse también para las noches, los fines de semana y los festivos. Periodos como Navidad, Semana Santa o las vacaciones de verano pueden reducir la disponibilidad de los equipos durante varios días. En fechas como Black Friday se suma además una mayor dependencia de los sistemas tecnológicos para aquellas empresas que concentran buena parte de su actividad comercial en esas jornadas.
Para una pyme, comprobar su cobertura puede empezar por unas preguntas sencillas. Qué sistemas están monitorizados, quién recibe las alertas fuera del horario laboral, cuánto tiempo tarda alguien en revisarlas y qué puede hacer el proveedor si confirma una amenaza.
“Si ocurre algo esta noche a las tres de la mañana, la empresa debería saber quién se va a enterar y qué capacidad tendrá para actuar”, resume Lambert.
La automatización permite que la actividad maliciosa continúe cuando termina la jornada laboral. Contar con sistemas de detección, procedimientos de respuesta y una cobertura adecuada fuera de horario reduce el tiempo que un atacante puede actuar sin ser detectado.
