Peritos informáticos judiciales en Sevilla capital y provincia 954 309 240 info@peritoinformaticosevilla.es
,

Caso: ransomware en una asesoría de la Cartuja

Una asesoría fiscal de la Cartuja amaneció con todos sus ficheros cifrados. El análisis forense determinó cómo entraron los atacantes y si se llevaron datos de clientes.

Perito Informático Sevilla

Este caso práctico describe la respuesta pericial a un ataque de ransomware en una asesoría de la Cartuja, en el parque tecnológico de Sevilla. Además de recuperar la actividad, el despacho necesitaba saber cómo entraron los atacantes y si los datos de sus clientes habían salido de la oficina.

Análisis forense de servidores en un caso de ransomware en una asesoría de la Cartuja

Los datos de este caso están anonimizados y modificados para proteger la confidencialidad de la asesoría y de sus clientes.

Contexto: un lunes con todos los ficheros cifrados

La asesoría gestiona la contabilidad y los impuestos de varios cientos de pymes y autónomos. Un lunes a primera hora, ningún empleado pudo abrir sus documentos. Todos los ficheros tenían una extensión extraña, y en cada carpeta aparecía una nota de rescate.

La nota exigía un pago en criptomonedas. Además, amenazaba con publicar la documentación de los clientes si la asesoría no pagaba. En plena campaña trimestral, el impacto era enorme. Por si fuera poco, la copia de seguridad del NAS también estaba cifrada, porque permanecía conectada a la red. Así, el ransomware en la asesoría de la Cartuja amenazaba la continuidad del negocio.

El encargo: entender el ransomware en la asesoría de la Cartuja

La dirección contactó con su abogado, que nos llamó esa misma mañana. El encargo tenía varias capas, porque el incidente afectaba a ámbitos distintos:

  • Preservar las evidencias antes de cualquier restauración.
  • Identificar el vector de entrada y la cronología del ataque.
  • Determinar si hubo exfiltración de datos personales.
  • Elaborar un informe útil para la denuncia penal, para la aseguradora y para la evaluación de la brecha de datos.

Retos técnicos del ransomware en la asesoría de la Cartuja

El primer reto era el equilibrio entre urgencia y preservación. La asesoría quería volver a trabajar cuanto antes. Sin embargo, restaurar sin preservar habría destruido la prueba.

Por ello, acordamos un plan en dos fases. Primero, aislamos los equipos de la red sin apagarlos, para conservar la memoria volátil. Después, se restauró la actividad en equipos limpios, mientras el análisis continuaba en paralelo.

El segundo reto era la limpieza que hacen los atacantes. De hecho, el ransomware moderno borra las instantáneas de volumen y parte de los registros de eventos. Por eso hubo que combinar muchas fuentes para reconstruir los hechos.

Metodología aplicada

Primero, capturamos la memoria RAM del servidor principal y de dos estaciones de trabajo. A continuación, obtuvimos imágenes forenses de sus discos y calculamos el hash de cada una.

Posteriormente, analizamos:

  • Los registros de seguridad de Windows, con los inicios de sesión correctos y fallidos.
  • La configuración del router y sus registros de conexiones entrantes.
  • Los artefactos de ejecución de programas, que indican qué se ejecutó y cuándo.
  • La memoria, en busca de procesos, conexiones y comandos del atacante.

Finalmente, integramos todo en una línea temporal desde el primer acceso hasta el cifrado. Además, contrastamos la nota de rescate y la extensión de los ficheros con fuentes públicas de inteligencia sobre amenazas. Gracias a ello, identificamos la familia de ransomware en la asesoría de la Cartuja y su forma habitual de operar.

Hallazgos del ransomware en la asesoría de la Cartuja

El vector de entrada fue un servicio de escritorio remoto expuesto a internet. Un antiguo proveedor lo había abierto en el router años atrás para dar soporte. Desde entonces, nadie lo había cerrado.

Los registros mostraban miles de intentos fallidos de inicio de sesión durante dos semanas. Finalmente, el atacante acertó con la contraseña de una cuenta de administración que no tenía doble factor. Así consiguió entrar un viernes por la noche.

Durante el fin de semana, el atacante desactivó el antivirus y extrajo credenciales de la memoria del servidor. Después ejecutó una herramienta de sincronización en la nube, muy usada en estos ataques para copiar datos a un almacenamiento externo.

En consecuencia, confirmamos una exfiltración de varias decenas de gigas, centrada en las carpetas de clientes. Por último, el domingo de madrugada se lanzó el cifrado y se borraron las instantáneas de volumen.

Resultado procesal y administrativo

Con el informe, la asesoría presentó denuncia por un delito de daños informáticos del >artículo 264 del Código Penal. Asimismo, la línea temporal sirvió para documentar el siniestro ante la aseguradora de ciberriesgos.

Por otro lado, la confirmación de la exfiltración resultó decisiva para la gestión de la brecha. La asesoría notificó el incidente a la >Agencia Española de Protección de Datos dentro del plazo de 72 horas que fija el RGPD. También informó a sus clientes afectados. La asesoría no pagó el rescate y recuperó la actividad desde una copia externa.

Lecciones para abogados tras un ransomware en una asesoría de la Cartuja

Este caso ofrece varias lecciones aplicables a cualquier despacho profesional:

  • No restaure nada sin preservar antes la memoria y los discos.
  • Pregunte por los accesos remotos abiertos por proveedores antiguos.
  • La exfiltración cambia por completo las obligaciones frente a los clientes y la autoridad de control.
  • Un único informe puede servir a la vez para la denuncia, la aseguradora y la gestión de la brecha.

Puede ampliar información en nuestra guía sobre ransomware en pymes y en la página de perito informático para empresas en Sevilla.

Preguntas frecuentes sobre el ransomware en la asesoría de la Cartuja

¿Debo apagar los equipos cuando detecto el ataque?

En general, es mejor aislarlos de la red sin apagarlos. Así se conserva la memoria, que contiene información muy valiosa para el análisis.

¿Cómo se sabe si los atacantes se llevaron datos?

Se revisan las herramientas ejecutadas, las conexiones salientes y los volúmenes de tráfico. Cuando estas fuentes coinciden, la conclusión resulta sólida.

¿Sirve el informe si decido no denunciar?

Sí, porque también ayuda frente a la aseguradora y en la evaluación de la brecha. Aun así, recomendamos valorar la denuncia con el abogado.

Actúe con método

Si su organización sufre un ransomware como el de la asesoría de la Cartuja, contacte con nosotros antes de restaurar. Llámenos al 954 309 240 o escríbanos desde nuestra página de contacto.