DarkSide, los piratas informáticos con canal de atención al cliente que pretenden ser Robin Hood
El ataque a uno de los principales oleoductos de EE UU culmina el ascenso a la cima oscura de internet de un grupo que presume de no atacar hospitales, colegios o agencias gubernamentales
DarkSide apareció en las profundidades de la red a mediados de agosto del año pasado. “No queremos matar tu empresa”, afirmaban en su manifiesto original. El grupo de cibercriminales especializados en secuestros informáticos responsable, según el comunicado emitido el lunes por el FBI, del ataque a Colonial ―una de las principales redes de oleoductos de Estados Unidos― se presentaba en su página de la internet oscura ―parte de la web solo accesible desde navegadores específicos― como una suerte de Robin Hood. Solo atacaría aquellas empresas capaces de asumir el pago del rescate de sus datos y evitaría dirigir sus programas de secuestro informático a hospitales, colegios, empresas sin ánimo de lucro o agencias gubernamentales.
A esta promesa se sumaban acciones pretendidamente altruistas, como la donación de parte de sus beneficios a proyectos solidarios. Según proclamó la banda en un comunicado difundido en octubre de 2020, su intención era entregar parte de los rescates a organizaciones benéficas. “No importa lo malos que pienses que somos, nos satisface saber que ayudamos a cambiar la vida de alguien”, afirmaban en el anuncio de sendas donaciones de 10.000 dólares a Children International y The Water Project. José Rosell, socio director de la empresa de ciberseguridad especializada en infraestructuras críticas S2Grupo, se muestra especialmente escéptico con estas proclamas: “Mentira podrida. Esto es puro negocio. No olvidemos que son delincuentes como la copa de un pino”.
¿Quiénes son? “Todo apunta a que provienen de Europa del Este con algunas ramificaciones en Rusia, pero no hay evidencias que permitan asegurarlo”, señala Hervé Lambert, responsable de operaciones globales de consumidores de la firma de ciberseguridad Panda Security. Su nombre, DarkSide, podría ser una referencia al lado oscuro de la saga de La guerra de las galaxias. En su carta de presentación se describen como expertos con cosechas de millones de dólares en rescates: “Creamos DarkSide porque no encontrábamos el producto perfecto para nosotros”. Antes de cumplir su primer mes de vida ya podían presumir de haber recaudado grandes sumas en ataques lanzados bajo el nuevo estandarte, a través de pagos que oscilan entre los 200.000 y los 2 millones de dólares.
Sistema de moderación y chequeo
Tras el ataque a Colonial, Darkside ha hecho público un comunicado en el que insisten en su naturaleza apolítica. Además, conscientes del perjuicio causado a miles de ciudadanos ―el ataque afectó al abastecimiento de crudo del sur y este de EE UU― se comprometen a introducir un sistema de moderación y chequeo de cada compañía que sus socios quieran atacar para evitar posibles consecuencias en el futuro. “Nuestro objetivo es hacer dinero, no crear problemas para la sociedad”, aseguran. Para Lambert, el corto plazo en que se han consolidado en la cima del lado oscuro de internet no es tan sorprendente: “Es gente muy hábil para esto. Tienen grandes ventajas a la hora de lanzar sus acciones de marketing. Pueden hacer mucho ruido en muy poco tiempo”.
En sus inicios a DarkSide se le asoció con REvil, otro conocido operador de secuestros informáticos, dadas las similitudes en el código empleado por los atacantes de ambos colectivos y, especialmente, en la estructura y contenidos de la nota de rescate con que acompañan sus ofensivas. Además, coinciden con REvil en su activa intención de evitar infectar a víctimas de países de las antiguas repúblicas soviéticas.
Entre sus primeras damnificados estuvo la inmobiliaria estadounidense Brookfield Residential, cuya infección hicieron pública en su sitio web. El anuncio, encabezado con el nombre del portal, detallaba los contenidos de los 200 gigas de información robada en el ataque: “Hemos descargado un montón de datos interesantes de vuestra web”. En el mismo comunicado se ofrecían a enviar pruebas y ―en lo que luego se convirtió en una práctica habitual― advertían que los datos se subirían automáticamente a la red en caso de que la compañía no pagase el rescate. La posterior publicación de los datos sugiere que la inmobiliaria no accedió al chantaje.
En noviembre de 2020, la banda comenzó a anunciar una nueva línea de servicios para terceros en los principales foros de cibercrimen. En el marco de su programa de afiliados, ofrecen las últimas versiones de su software de secuestro informático a socios con los que luego comparten los beneficios obtenidos en el rescate. De acuerdo con la firma de ciberseguridad Ke-la, la parte del pastel reservada a los afiliados oscila entre un 15 y un 25% de la suma, es decir, en un hipotético rescate de dos millones de dólares Darkside se embolsaría un mínimo de 1,5 millones y sus socios, un máximo de 500.000. La práctica también forma parte de la cartera de servicios de REvil, que se compromete a pagar un 30% de cada rescate y sube la apuesta al 40% si el cliente consigue superar los tres rescates cobrados con éxito. “Hay una presencia cada vez mayor de grupos muy profesionalizados. No hay que olvidar que la ciberdelincuencia mueve muchísimo dinero”, puntualiza Lambert.
Este modelo de negocio permite a los cibercriminales centrarse en el desarrollo de sus programas maliciosos, mientras que los afiliados obtienen sus virus listos para lanzar la infección. La desventaja para estas bandas es que su reputación se ve dañada si los clientes se saltan su código ético, como parece haber ocurrido en el caso de los oleoductos, y que sus vías de actividad están más expuestas a la potencial infiltración de investigadores y fuerzas de seguridad.
Una organización compleja
El ascenso al olimpo del cibercrimen no ha sido un camino de rosas para DarkSide. A principios de 2021, la firma de ciberseguridad Bitdefender lanzó una herramienta gratuita para ayudar a las víctimas del colectivo a recuperar el acceso a los archivos cifrados en el secuestro, evitando así la necesidad de pagar rescate alguno. La banda se recuperó de este revés en marzo, con el lanzamiento de DarkSide 2.0. Una versión mejorada a de su sus servicios que además incluyen un cifrado más rápido de los archivos infectados y permite a los afiliados comunicarse con sus víctimas a través de una llamada de voz.
El llamativo enfoque corporativo con el que se conduce DarkSide, que ofrece canales de atención al cliente, envía notas de prensa y hace donaciones a proyectos solidarios, no es exclusivo de la banda. “Son organizaciones complejas con muchas capacidades. Invierten en investigación y desarrollo, equipos de marketing... En la dark web hay catálogos enteros con el precio de cada base de datos”, comenta Rosell. De acuerdo con un análisis de Karspersky las prácticas de este colectivo son una muestra más de cómo se está consolidando la industria del secuestro informático.
Ante el crecimiento de este sector, Lambert prescribe un mayor respeto por la seguridad en el entorno de las grandes infraestructuras. “¿Realmente ha sido tan fácil entrar en una infraestructura tan sensible?”, se pregunta. Además, el éxito de ataques como este le lleva a augurar un largo tiempo de vida a DarkSide. Y la amplia superficie de ataque que supone el funcionamiento cada vez más digital de diferentes entidades tampoco invita a la esperanza. “¿Tú sabes la de puntos débiles que hay para atacar en una infraestructura como un oleoducto? Son miles de proveedores, usuarios... La falta de conciencia de la sociedad es de tal calibre que nos pueden dar por todas partes. Y esto que ha pasado es el inicio”, advierte Rosell.
Tu suscripción se está usando en otro dispositivo
¿Quieres añadir otro usuario a tu suscripción?
Si continúas leyendo en este dispositivo, no se podrá leer en el otro.
FlechaTu suscripción se está usando en otro dispositivo y solo puedes acceder a EL PAÍS desde un dispositivo a la vez.
Si quieres compartir tu cuenta, cambia tu suscripción a la modalidad Premium, así podrás añadir otro usuario. Cada uno accederá con su propia cuenta de email, lo que os permitirá personalizar vuestra experiencia en EL PAÍS.
En el caso de no saber quién está usando tu cuenta, te recomendamos cambiar tu contraseña aquí.
Si decides continuar compartiendo tu cuenta, este mensaje se mostrará en tu dispositivo y en el de la otra persona que está usando tu cuenta de forma indefinida, afectando a tu experiencia de lectura. Puedes consultar aquí los términos y condiciones de la suscripción digital.