El ransomware Sodinokibi, también conocido como REvil, ha captado la atención mundial por su alta capacidad para encriptar datos y exigir rescates a cambio de su liberación. Este malware opera mediante métodos sofisticados que dificultan su detección y eliminación, afectando tanto a usuarios individuales como a empresas de distintos sectores.
En las siguientes líneas, analizaremos en detalle qué es Sodinokibi, cómo funciona y los métodos más recomendados para protegerse y actuar en caso de infección.
Contenido del artículo
- ¿Qué es el ransomware Sodinokibi?
- Síntomas de Sodinokibi en el ordenador
- ¿Cómo funciona el malware Sodinokibi?
- ¿Cómo eliminar Sodinokibi?
- ¿Cómo recuperar los archivos encriptados por Sodinokibi?
- ¿Cómo proteger el equipo del ransomware Sodinokibi?
- Ejemplos de empresas que se vieron afectadas por Sodinokibi
- Últimas actualizaciones de Sodinokibi
¿Qué es el ransomware Sodinokibi?
Sodinokibi es un ransomware para sistemas Windows que se propaga usando un modelo RaaS (ransomware como servicio). Al infiltrarse en los sistemas de las víctimas, encripta los archivos, bloqueando su acceso y pidiendo un rescate para su descifrado y recuperación.
Entre los tipos de ransomware, Sodinokibi ha sido uno de los más dañinos, y su modelo RaaS ha hecho que existan múltiples variaciones, lo que ha dificultado crear claves universales que funcionen para descifrar los archivos encriptados. Su diseño permite infectar una amplia variedad de sistemas operativos y dispositivos, además de pasar desapercibido para muchos antivirus.
El malware Sodinokibi se distribuye generalmente a través de campañas de phishing, archivos adjuntos maliciosos en correos electrónicos, shareware y vulnerabilidades de seguridad, como aquellas en servidores no parcheados.
Síntomas de Sodinokibi en el ordenador
Los sistemas infectados con el ransomware Sodinokibi muestran los siguientes síntomas:
- Modificación del fondo de escritorio. Igual que hace otro tipo de ransomware, Sodinokibi modifica el fondo de escritorio de los sistemas afectados con un aviso en el que se indica a los usuarios que sus archivos han sido encriptados. El fondo de pantalla tiene un fondo azul, con el texto.
- Presencia de nota de ransomware. El archivo -readme.txt al que hace referencia es la nota de rescate que viene con cada ataque de ransomware. En esa nota se establecen las instrucciones sobre cómo los afectados pueden realizar el pago del rescate y cómo se realizará el descifrado.
- Archivos cifrados con un nombre de extensión de 5 a 8 caracteres. Sodinokibi cifra ciertos archivos en unidades locales con el algoritmo de cifrado Salsa20, con cada archivo renombrado para incluir una extensión alfanumérica que tiene de cinco a ocho caracteres de longitud. El nombre de la extensión y la cadena de caracteres incluidos en el nombre del archivo de la nota de rescate son los mismos.
- Se suprimen las copias de seguridad de instantáneas y se desactiva la herramienta de reparación de inicio de Windows. El primero es una instantánea de un volumen que duplica todos los datos que se mantienen en ese volumen en un instante bien definido en el tiempo. La herramienta de recuperación se usa para solucionar ciertos problemas de Windows. La eliminación de instantáneas evita que los usuarios puedan restaurar desde una copia de seguridad cuando encuentran que sus archivos están encriptados por ransomware. Deshabilitar la herramienta de reparación de inicio impide la corrección de errores del sistema causados por una infección de ransomware.
¿Cómo funciona el malware Sodinokibi?
Como otros ransomware, Sodinokibi funciona en diferentes fases, utilizando los siguientes los medios de propagación citados más arriba.
1. Iniciación de Sodinokibi
El proceso de infección de Sodinokibi comienza cuando la víctima interactúa con el archivo malicioso que porta el ransomware. Una vez ejecutado, el malware se instala en el sistema sin que el usuario se percate de ello y comienza a preparar su ataque.
Para propagarse y asegurarse de que infecta el sistema por completo, Sodinokibi busca permisos elevados, lo cual le permite tener acceso total y ejecutar sus procesos sin restricciones.
Sodinokibi buscará cualquier vulnerabilidad en el sistema para explotarla.
2. Generación e intercambio de claves
Una vez instalado, Sodinokibi genera un par de claves criptográficas únicas: una clave pública y una clave privada. La clave pública se utiliza para encriptar los archivos, mientras que la clave privada es necesaria para descifrarlos. Esta última se guarda en los servidores controlados por los atacantes, lo que permite que solo ellos tengan el poder de descifrar la información, previo pago del rescate.
Este sistema de claves asimétricas aumenta la seguridad del cifrado y hace prácticamente imposible la recuperación de archivos sin obtener la clave privada.
3. Cifrado
Tras el intercambio de claves, Sodinokibi procede a cifrar los archivos en el sistema infectado. Los atacantes configuran el malware para que seleccione tipos específicos de archivos, usualmente documentos importantes, imágenes, bases de datos y archivos de texto, dejándolos inaccesibles para el usuario. Este proceso de cifrado también renombra los archivos con extensiones adicionales para indicar que están bloqueados.
Para maximizar su impacto, el ransomware suele evitar ciertos archivos esenciales para el funcionamiento del sistema, lo que le permite mantener el dispositivo operativo y garantizar que la víctima pueda ver el mensaje de rescate.
Además, Sodinokibi borra las copias de respaldo en el dispositivo.
4. Demanda de pago
Finalmente, Sodinokibi muestra un mensaje de rescate en el que se especifican las condiciones del pago y el tiempo límite. Los atacantes suelen amenazar con borrar la clave de descifrado o incrementar la cuantía del rescate si la víctima no paga dentro del plazo establecido. Además, algunos grupos detrás de Sodinokibi han implementado la técnica de doble extorsión, donde amenazan con divulgar la información robada si no se efectúa el pago.
Esta estrategia de presión busca que las víctimas opten por pagar el rescate, aunque los expertos desaconsejan este curso de acción, ya que no garantiza la recuperación total de los archivos.
¿Cómo eliminar Sodinokibi?
Eliminar el ransomware Sodinokibi de un dispositivo infectado puede ser complicado, pero es posible mediante ciertas herramientas (anti malware y anti spyware) y procedimientos específicos:
- Desconexión de la red: Primero, desconectar el equipo de la red evita que el ransomware se propague a otros dispositivos.
- Modo seguro y antivirus: Reiniciar el ordenador en modo seguro con funciones de red (pero asegúrate de no tener otros dispositivos conectados en la red doméstica) e iniciar un escaneo completo con un software antivirus actualizado puede ayudar a detectar y eliminar Sodinokibi.
- Herramientas de eliminación de ransomware: Existen programas específicos diseñados para combatir variantes conocidas de ransomware. Algunas de estas herramientas pueden eliminar Sodinokibi o al menos detener su actividad.
- Asistencia profesional: En caso de no poder eliminar el ransomware, es recomendable acudir a expertos en ciberseguridad que dispongan de los recursos y conocimientos necesarios para tratar infecciones avanzadas.
¿Cómo recuperar los archivos encriptados por Sodinokibi?
Recuperar archivos encriptados por Sodinokibi es una tarea compleja y, en muchos casos, puede no ser posible sin la clave de descifrado. Sin embargo, hay alternativas que se pueden intentar:
- Copias de seguridad: Restaurar el sistema desde una copia de seguridad previa es la manera más efectiva de recuperar los archivos, siempre y cuando dicha copia esté intacta y no haya sido alcanzada por el malware.
- Herramientas de descifrado: Algunas organizaciones de ciberseguridad han desarrollado herramientas para descifrar ciertos tipos de ransomware. Aunque no siempre están disponibles para todas las variantes de Sodinokibi, es una opción a explorar. Entre ellas:
- Data Recovery Pro es la alternativa a las copias de seguridad de archivos para archivos cifrados o datos borrados accidentalmente.
- ShadowExplorer
- Soporte técnico especializado: Algunos servicios profesionales de recuperación de datos pueden ofrecer soluciones, aunque el éxito de este método no está garantizado y depende de múltiples factores.
¿Cómo proteger el equipo del ransomware Sodinokibi?
En primer lugar, haz una copia de seguridad de tus datos. Hacer una copia de seguridad te permite restaurar esos datos en caso de un ataque de ransomware. Hay varias prácticas avanzadas que reducen en gran medida la posibilidad de infección: estrategia de copia de seguridad 3-2-1, versiones de copia de seguridad y otras.
En segundo lugar, aumenta la seguridad de tu copia de seguridad con un software adicional de protección contra ransomware. La mejor manera de evitar que tus copias de seguridad se corrompan es detener los ataques de ransomware lo antes posible. Es por eso que las herramientas avanzadas de detección de ransomware pueden ser útiles.
Otras medidas de prevención son:
- Mantener actualizado el sistema operativo y las aplicaciones. Aplica regularmente los parches y actualizaciones que los fabricantes de sistemas operativos y software lanzan periódicamente para corregir posibles vulnerabilidades que el malware explota para propagarse y ejecutarse en ordenadores obsoletos.
- Mantener siempre el software antivirus en ejecución y actualizado. El software antivirus está diseñado para detener la mayoría de las acciones intentadas por malware.
- Privilegios mínimos. Evita usar ordenadores con cuentas con privilegios de administrador. Asigna a los usuarios de esas cuentas los permisos mínimos requeridos para ejecutar los programas y llevar a cabo sus actividades. De esta forma, si se ejecuta el código malicioso, se limitará a los posibles cambios y acciones que intenta llevar a cabo en el ordenador infectado.
- Exposición mínima. Limita la exposición de la red interna de la compañía al exterior, a información o servicios que no necesitan ser accesibles desde el exterior. Las soluciones de firewall deben implementarse para definir el perímetro de la red interna y externa, y configurarse correctamente para permitir el acceso exclusivo a las aplicaciones y servicios necesarios.
- Instalación de aplicaciones de seguridad específicas. Implementación de aplicaciones específicas, como filtros antispam, para reducir el riesgo de infección. También hay programas que bloquean ciertos tipos de código, como Javascript, para evitar la ejecución de código no autorizado al visitar sitios web o abrir documentos maliciosos.
- Segregación de red. Segmentación de ordenadores y servidores de usuarios en diferentes subredes para limitar la propagación de incidentes. La separación de subredes debe hacerse a través de firewalls con reglas de filtrado de tráfico.
- Conciencia. Las personas que usan dispositivos domésticos o corporativos deben ser conscientes de los riesgos involucrados en acceder a sitios sospechosos o intercambiar archivos de fuentes cuestionables, y deben tener pautas claras para identificar correos electrónicos que contengan contenido malicioso o referencias a sitios web que puedan contenerlos.
Ejemplos de empresas que se vieron afectadas por Sodinokibi
A finales de 2019, mientras que la mayor parte del mundo estaba preparando sus celebraciones de Nochevieja, Travelex se enfrentaba a un devastador ataque de ransomware. En las primeras horas del 31 de diciembre, la compañía de cambio de divisas fue golpeada con Sodinokibi, una cepa de ransomware potente y altamente sofisticada que encriptaba archivos comerciales clave y dejaba archivos readme en las computadoras infectadas.
Estos archivos readme instruyeron a Travelex a pagar un pago de seis cifras en bitcoin a través de un dominio de nivel superior registrado en China. Los piratas informáticos dirigieron al personal de Travelex a un sitio web que solicitaba a los usuarios ingresar una clave de acceso que desbloqueara instrucciones sobre cómo pagar el rescate.
El ataque hizo que los sitios web de Travelex en 20 países fueran inaccesibles y dejó sus puntos de venta de aeropuertos sin acceso a Internet o correo electrónico. Los informes afirman que las computadoras que contienen información confidencial, como nombres de clientes y detalles de cuentas bancarias, se han infectado con el virus. El ataque de Sodinokibi no solo interrumpió las operaciones de Travelex; también causó interrupciones en bancos como Barclays, Virgin Money y Sainsbury’s.
Por otro lado, una compañía llamada CivicSmart de Milwaukee que vende parquímetros inteligentes fue atacada por el ransomware Sodinokibi, y los atacantes lograron robar una gran cantidad de datos que luego utilizaron para un mayor apalancamiento.
El ataque CivicSmart fue perpetrado con el ransomware Sodinokibi y siguió a la extracción de 159 gigabytes de datos. Por lo general, este tipo de acción provino de atacantes que usan Maze, pero parece que ahora también están siendo empleados por otros grupos.
Según los informes iniciales, los datos filtrados incluían registros de empleados, extractos bancarios, números de tarjeta de crédito de clientes e incluso contratos con ciudades y vendedores de aparcamientos. La compañía permaneció en silencio y decidió pagar el rescate.
Últimas actualizaciones de Sodinokibi
Se ha agregado una nueva característica al ransomware Sodinokibi que le permite cifrar aún más los archivos de una víctima, incluidos los que se abren y bloquean mediante otro proceso.
Las bases de datos, los servidores de correo y algunas otras aplicaciones bloquearán los archivos que tengan abiertos para evitar que otros programas los modifiquen. Al bloquear estos archivos, los programas evitan que los datos que contienen se corrompan como resultado de dos procesos que se escriben en un archivo al mismo tiempo.
La versión 2.2 del ransomware Sodinokibi ahora contiene una característica que le permite usar la API del Administrador de reinicio de Windows para cerrar procesos o cerrar los servicios de Windows que mantienen los archivos abiertos durante el cifrado.
