RaaS demuestra ser un lucrativo ciberdelincuente que consta de tres partes: corredores de acceso (IAB), las que comprometen las redes; operadores, mantienen y desarrollan las operaciones ransonware; y afiliados, los que compran el acceso a los IAB para implementar el payload real.
Existe una asociación por parte de varias familias de ransonware como Hive, Conti, REvil y LockBit 2.0, que están distribuyendo BlackCat.
Esto incluye DEV-0237 (también conocido como FIN12), lo que significa que este es un actor de amenzas motivados por la parte financiera, el cual fue visto por ultima vez en el sector de salud en octubre de 2021, y DEV-0504, que ha estado activo desde 2020 y tiene un patrón de cambio de cargas útiles cuando se cierra un programa RaaS.
Microsoft señala: “DEV-0504 fue responsable de implementar el ransomware BlackCat en empresas del sector energético en enero de 2022. Así al mismo tiempo, DEV-0504 también implementó BlackCat en ataques contra empresas de las industrias de moda, tabaco, TI y manufactura, entre otras”.
Los hallazgos pueden indicarnos que cada vez se suben mas los actores afiliados al carro de RaaS para lograr monetizar sus ataques, al mismo tiempo que adoptan pasos previos al ataque para entregar el payload del ransomware dentro de la red de una organización objetivo.
Los investigadores mencionan: “Detectar amenazas como BlackCat, si bien es bueno, ya no es suficiente, ya que el ransomware operado por humanos continúa creciendo, evolucionando y adaptándose a las redes en las que se implementan o a los atacantes para los que trabajan. “Este tipo de ataques continúan aprovechándose de la mala higiene de las credenciales de una organización y de las configuraciones heredadas o configuraciones incorrectas para tener éxito.”
El FBI (Oficina Federal de Investigaciones) de Estados Unidos, publicaron una alerta donde aseguran que por lo menos 60 entidades fueron afectadas con el ransomware de BlackCat alrededor del mundo desde marzo del año 2022 (detectado por primera vez en noviembre 2021).