Icono del sitio La Hora de Salta

Cuál es y cómo opera el ransomware que afectó al PAMI

Días atrás, el PAMI, Instituto de Servicios Sociales para Jubilados y Pensionados argentino, informó que sus oficinas estaban afectadas y detalló que sufrió un ciberataque por el ransomware Rhysida que alteró la atención médica y la tramitación de medicamentos y tratamientos. El ransomware es un software malicioso cuyo nombre se le colocó por la palabra Ransom que significa rescate, su objetivo es secuestrar datos y pedir rescate por ellos.

Rhysida se trata de un grupo que emergió recientemente, a fines de mayo 2023, y se trata de un ransomware-as-a-Service (un modelo comercial de ciberdelincuencia). Desde su surgimiento el grupo tuvo predilección por objetivos en Latinoamérica, su primer ataque de alto perfil fue contra entidades públicas de Chile, en junio 2023, y ha tenido varios objetivos en Europa y los Estados Unidos, entre otros.

¿Cómo ataca Rhysida?

Uno de los métodos de dispersión de este software malicioso, es el envío de correos electrónicos falsos que simulan ser una fuente confiable, y, frecuentemente, contienen archivos adjuntos o enlaces que, al abrirlos o hacer clic en ellos, descargan el ransonware en el sistema de la víctima; es lo que se conoce como phishing.

Otra forma de ataque es mediante la explotación de vulnerabilidades del sistema, por ejemplo, un software desactualizado, o configuraciones de red inseguras. Los atacantes encuentran estos flancos débiles y pueden usarlos para ingresar a los sistemas de las víctimas, y más aún utilizar herramientas automatizadas que escanean la red en busca de más vulnerabilidades.

Las contraseñas débiles pueden ser usadas también como acceso a los sistemas, las primeras pruebas que hacen los atacantes es valerse de las contraseñas más comunes, como "123456" o "contraseña", pero también pueden utilizar herramientas automatizadas que adivinan contraseñas, si estas no son lo suficientemente fuertes. Las mismas deben tener mayor complejidad que solo incorporar mayúsculas y números.

Este ransomware cuenta con un sitio en la darkweb donde publican los nombres de las víctimas y publican la información robada en caso de que las víctimas no paguen el rescate.

El organismo que asegura la atención médica de jubilados y pensionados debió autorizar en forma transitoria la prescripción de medicamentos, a través de recetas en papel, exceptuándolas de validaciones electrónicas, hasta que se restablezcan los servicios plenamente.

Algunas recomendaciones para evitar un ataque de ransomware -o detenerlo en caso de que se esté desarrollando- son:

ESET

Salir de la versión móvil