La Agencia Nacional contra el Crimen de Reino Unido (NCA) desmantela LockBit.

La Agencia Nacional contra el Crimen del Reino Unido (NCA), en colaboración con agencias policiales de otros 10 países entre las que se encuentra el FBI, ha interrumpido la infraestructura y servicios de los operadores del ransomware LockBit. Los hechos tuvieron lugar el lunes 19 de febrero de 2024. Ese día el sitio web de LockBit comenzó a mostrar un banner indicando que las agencias anteriores habían logrado desarticular la infraestructura de esta amenaza. Según Cyberscoop, el FBI ha obtenido acceso a casi 1.000 claves de descifrado, lo que permitiría la posible recuperación o remediación de las operaciones de extorsión de LockBit que se encuentran en curso.

La Agencia Nacional contra el Crimen de Reino Unido (NCA) anunció el martes 20 de febrero el desmantelamiento de la banda LockBit, dedicada al «ransomware». El «ransomware» es una modalidad de extorsión mediante el secuestro datos, a través de la cual obtuvieron miles de millones de dólares de víctimas en todo el mundo. Según datos de la NCA, en los cuatro años en que ha estado en activo, la red atacó a miles de víctimas y causó daños de «miles de millones de libras, dólares y euros» tanto en pagos de rescates como en costos de recuperación.

Horas antes del anuncio, la portada del sitio de LockBit fue reemplazada por las palabras «este sitio ahora está bajo control de las autoridades», junto con las banderas del Reino Unido, EE. UU. y varias otras naciones. El mensaje decía que el sitio web estaba bajo el control de la Agencia Nacional contra el Crimen de Reino Unido. La NCA ha estado «trabajando en estrecha cooperación con el FBI y el grupo de trabajo internacional de aplicación de la ley, Operación Cronos». Las fuerzas de seguridad de una decena de países han asestado un duro golpe a LockBit. Estamos hablando del grupo de piratas informáticos más prolífico del mundo cuyos ataques más recientes han alcanzado el Puerto de Lisboa, el banco chino ICBC y el Ayuntamiento de Sevilla. Después de poco más de cuatro años obteniendo millones de dólares producto de su actividad ilícita, el grupo habría sido desmantelado.

LockBit site (defaced)
LockBit site (defaced)

El historial delictivo de LockBit

LockBit, que opera presuntamente desde 2019, ha sido el sitio de ‘ransomware’ más prolífico durante dos años consecutivos, según las autoridades. El grupo representó el 23% de los casi 4.000 ataques a nivel mundial el año pasado en los que se robaron datos de miles de víctimas, entre ellos grandes bancos, para extorsionarlas, según la firma de ciberseguridad Palo Alto Networks. La operación dirigida por Reino Unido tenía como objetivo extraer todos los datos de LockBit y luego destruir su infraestructura, causando una «degradación importante y significativa» de la amenaza del delito cibernético.

Las autoridades explicaron que LockBit es encabezada por rusoparlantes y no ataca a las antiguas naciones soviéticas.

LockBit está vinculado con ataques al Royal Mail del Reino Unido, al Servicio Nacional de Salud de Reino Unido, al fabricante de aviones Boeing, al bufete de abogados internacional Allen and Overy y al banco más grande de China, ICBC.

En junio pasado, las agencias federales de EE. UU. publicaron un aviso que atribuía alrededor de 1.700 ataques de ‘ransomware’ en los Estados Unidos desde 2020 a LockBit y decía que las víctimas incluían “gobiernos municipales, gobiernos de condado, escuelas públicas de educación superior y escuelas K-12 (primera infancia) y servicios de emergencia”.

Un funcionario de la NCA llamó a LockBit «el Instagram o Rolls-Royce» del ‘ransomware’ y dijo que el objetivo de la operación era acabar con ese grupo y su reputación. «Atacar la marca es tan importante como atacar la infraestructura», añadió.

El ransomware continua siendo la principal amenaza de ciberseguridad.

El ‘ransomware’ es la forma más costosa y disruptiva de delito cibernético y ha conseguido paralizar a gobiernos, sistemas judiciales, hospitales y escuelas, así como a miles de empresas. Es difícil combatirlo ya que la mayoría de las pandillas tienen su sede en antiguos estados soviéticos y están fuera del alcance de la justicia occidental. Las agencias encargadas de hacer cumplir la ley han logrado algunos éxitos recientes contra las bandas de secuestro de datos, en particular la operación del FBI contra la agrupación Hive. Pero los delincuentes se reagrupan y cambian de marca.

El Centro Nacional de Seguridad Cibernética de Reino Unido advirtió anteriormente que el ‘ransomware’ sigue siendo una de las mayores amenazas cibernéticas que enfrenta Reino Unido e instó a las personas y organizaciones a no pagar rescates si son atacadas. Al menos esta es la información que nos llega desde la Agencia Nacional Contra el Crimen del Reino Unido (NCA) que ha dirigido una operación internacional denominada “Operación Cronos” con la asistencia de Europol y Eurojust. El resultado, explican, ha sido la interrupción del la actividad de LockBit “en todos los niveles”, el arresto de dos miembros de la banda y la intervención de más de 200 cuentas de criptomonedas.

El mayor impacto para LockBit ha sido la pérdida de la mayor parte de su infraestructura delictiva. Según las autoridades, los miembros de la operación consiguieron tomar el control de la mayoría de sus sistemas después de infiltrarse en ellos. De esta forma, 34 servidores que estaban ubicados en Países Bajos, Alemania, Finlandia, Francia, Australia, Estados Unidos, Reino Unido y Suiza ya no están operativos.

Un comentario

  1. Miguel Buendía Jimenez

    Gran recopilación sobre la caida del grupo de ransomware de este último año. Lástima no haberlo leido antes.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *