Ransomware BlackCat / ALPHV — Casinos, Hospitales y una Estafa de Salida de 22 Millones de Dólares
BlackCat (ALPHV) fue el primer ransomware escrito en Rust y pionero de la triple extorsión. Sus afiliados dejaron fuera de servicio a MGM Resorts durante 10 días y provocaron la mayor filtración de datos sanitarios de la historia de EE. UU.: los registros de 100 millones de estadounidenses robados de Change Healthcare.
¿Qué Es Esta Amenaza?
BlackCat (también conocido como ALPHV) surgió a finales de 2021 como una de las operaciones de ransomware más sofisticadas técnicamente jamás vistas. Fue el primer ransomware importante escrito en el lenguaje de programación Rust, lo que lo hacía altamente personalizable, más difícil de detectar y capaz de atacar servidores Windows, Linux y VMware ESXi de forma simultánea.
BlackCat operaba como RaaS, con afiliados que se quedaban con el 80–90 % de los pagos de rescate —mucho más generoso que sus competidores—, lo que atrajo a los hackers criminales más hábiles. Introdujo la triple extorsión: cifrar los archivos, robar y amenazar con publicar los datos, y lanzar ataques DDoS contra las víctimas o contactar directamente con sus clientes.
Los Ataques Más Significativos
MGM Resorts International — septiembre de 2023:
Un afiliado de BlackCat llamado Scattered Spider (un grupo de jóvenes adultos angloparlantes de EE. UU. y Reino Unido) logró acceder a los sistemas de MGM mediante una única llamada telefónica de 10 minutos al servicio de asistencia informática, aplicando ingeniería social para restablecer una contraseña. A continuación, desplegaron el ransomware BlackCat.
Caesars Entertainment — septiembre de 2023:
Atacada por el mismo afiliado Scattered Spider días antes que MGM. Caesars pagó discretamente aproximadamente 15 millones de dólares (la mitad de los 30 millones exigidos) para evitar la interrupción. El ataque solo se hizo público porque la normativa de la SEC de EE. UU. lo exigía.
Change Healthcare — febrero de 2024:
El ciberataque sanitario más dañino de la historia de EE. UU. Change Healthcare (una filial de UnitedHealth Group) procesa 1 de cada 3 reclamaciones médicas de EE. UU.. Un afiliado de BlackCat comprometió sus sistemas mediante credenciales robadas en un portal de Citrix que carecía de MFA.
Desmantelamiento del FBI — diciembre de 2023:
El FBI interrumpió la infraestructura de BlackCat, incautando servidores y creando herramientas de descifrado para más de 500 víctimas en todo el mundo. Sin embargo, BlackCat se relanzó brevemente antes del ataque a Change Healthcare y luego colapsó tras la estafa de salida en marzo de 2024.
Qué Hizo Diferente a BlackCat
Señales de Alerta para las Organizaciones
Cómo protegerte
- Impón MFA en todos los sistemas de acceso remoto sin excepción — la brecha de Change Healthcare ocurrió porque un portal de Citrix no tenía MFA en una única cuenta
- Forma al personal del servicio de asistencia para que verifique la identidad de quien llama mediante un procedimiento de devolución de llamada antes de restablecer las credenciales de cualquier cuenta con privilegios — el ataque a MGM comenzó con una llamada telefónica
- Implementa la gestión de acceso con privilegios (PAM) para que ni siquiera el personal del servicio de asistencia comprometido pueda restablecer las cuentas de administrador de TI sin verificación adicional
- Monitoriza el relleno de credenciales y los inicios de sesión anómalos mediante herramientas SIEM o de detección de amenazas de identidad
- Prueba los planes de respuesta a incidentes específicamente para escenarios de ransomware — la lenta recuperación de MGM se debió en parte a tener que reconstruir sistemas para los que no se habían preparado para una restauración rápida
Qué hacer si te ves afectado
- 1.Aísla los sistemas afectados de inmediato y conserva los volcados de memoria para el análisis forense antes de reiniciar
- 2.Consulta la herramienta de descifrado del FBI publicada tras el desmantelamiento de diciembre de 2023 — puede funcionar en algunas variantes de BlackCat
- 3.Denuncia ante CISA (cisa.gov) si estás en EE. UU., o ante tu autoridad nacional de ciberseguridad (Austria: cert.at, Alemania: BSI, Ucrania: CERT-UA)
- 4.No pagues el rescate sin agotar las opciones gratuitas de descifrado y recibir asesoramiento legal — la propia estafa de salida de BlackCat demuestra que ni siquiera pagar garantiza un resultado
- 5.Notifica a las personas y a los reguladores afectados si se exfiltraron datos sanitarios o personales — la HIPAA de EE. UU. y el RGPD de la UE exigen la notificación de brechas dentro de plazos específicos