El ransomware sigue evolucionando como una de las amenazas de ciberseguridad más devastadoras, y los atacantes encuentran nuevas formas de explotar las vulnerabilidades. Uno de estos métodos consiste en atacar las conexiones SMB2 (Server Message Block versión 2) compartidas públicamente. SMB, ampliamente utilizado para compartir archivos e impresoras, puede convertirse en un objetivo lucrativo para los atacantes cuando se deja expuesto a Internet o está mal configurado. En este blog, exploraremos cómo los adversarios explotan las conexiones SMB2 compartidas públicamente para implementar ransomware, cifrar datos y comprometer redes. También analizaremos cómo Seqrite Quick Heal Antivirus puede proteger sus sistemas de estos ataques.
¿Cómo el ransomware explota las conexiones SMB2?
SMB2 es un protocolo diseñado para compartir archivos eficientemente en redes. Sin embargo, puede representar un riesgo de seguridad si se configura incorrectamente o se deja vulnerable. Así es como los atacantes lo explotan:
- Búsqueda de acciones expuestas: Los ciberdelincuentes utilizan herramientas como Shodan para encontrar recursos compartidos SMB de acceso público. Buscan conexiones SMB2 débiles o mal configuradas que estén expuestas a internet.
- Explotación de vulnerabilidades: Mediante exploits como EternalBlue (CVE-2017-0144), los atacantes atacan sistemas SMB2 sin parches. Estos exploits permiten el acceso no autorizado y la escalada de privilegios.
- Entrega de Ransomware: Una vez obtenido el acceso, los atacantes cargan ransomware Al recurso compartido SMB o ejecutarlo directamente. Esto permite que el ransomware encripte los archivos compartidos y se propague a los dispositivos conectados.
- Movimiento lateral: El ransomware utiliza el protocolo SMB2 para moverse lateralmente a través de la red, infectando otros sistemas y recursos compartidos.
- Cifrado de datos y solicitud de rescate: Después de cifrar los archivos, el ransomware deja una nota de rescate exigiendo el pago de criptomonedas para obtener claves de descifrado.
Ejemplos reales de ataques de ransomware contra PYMES
WantToCry : El protocolo SMB, ampliamente utilizado para compartir archivos y recursos a través de redes, a menudo queda expuesto debido a credenciales débiles, software obsoleto y configuraciones de seguridad deficientes.
WannaCry : Explotó la vulnerabilidad EternalBlue para propagarse a través de SMB, causando interrupciones generalizadas en diversos sectores.
NotPetya: Utilizó vulnerabilidades de SMB para propagar ransomware y cifrar sistemas a nivel mundial.
Ryuk : Aprovechó sus contactos con pymes para moverse lateralmente, dirigiéndose a organizaciones de alto valor.
Cómo Seqrite Protege contra exploits SMB2 y ransomware.
Seqrite Endpoint Protection Ofrece protección robusta contra ransomware y vulnerabilidades asociadas con conexiones SMB. Así es como ayuda:
- Protección contra ransomware: Seqrite Endpoint protection Supervisa y bloquea el cifrado de archivos no autorizado en tiempo real. Garantiza que el ransomware no pueda cifrar archivos en recursos compartidos SMB.
- Detección del comportamiento: Con Tecnología de detección del comportamiento, Seqrite Identifica y bloquea actividades sospechosas, como modificaciones de archivos no autorizadas o intentos de movimiento lateral a través de SMB2.
- Prevención de ataques a la red: Seqrite Bloquea los intentos de explotación de vulnerabilidades SMB, incluyendo EternalBlue y ataques relacionados. Impide que los atacantes obtengan acceso a su red.
- Copia de seguridad y restauración de datos: La función de copia de seguridad y restauración de datos garantiza que pueda recuperar sus datos en caso de cualquier ataque de ransomware, minimizando el tiempo de inactividad y las pérdidas.
- Escáner de vulnerabilidades: Seqrite Endpoint Protection Identifica sistemas sin parchear, recursos compartidos SMB inseguros y otras configuraciones incorrectas. Este enfoque proactivo ayuda a reducir la superficie de ataque.
- Firewall y detección de intrusiones: SeqriteLa protección de firewall supervisa el tráfico entrante y saliente, impidiendo el acceso no autorizado a las conexiones SMB.
- Protección de correo electrónico: Muchos ataques de ransomware comienzan con correos electrónicos de phishing. Seqrite Analiza los archivos adjuntos de correo electrónico y las URL para garantizar que no se descargue ningún tipo de ransomware en sus sistemas.
Mejores prácticas para la seguridad de SMB2
Aunque Seqrite Si bien proporciona una sólida capa de defensa, las organizaciones deberían adoptar estas mejores prácticas para proteger aún más las conexiones SMB2:
- Restringir el acceso público: Bloquear el acceso a los puertos SMB (como el puerto 445) en Internet.
- Utilice autenticación segura: Imponga contraseñas seguras y autenticación multifactor (MFA) para el acceso a SMB.
- Actualice los sistemas periódicamente: Corrija las vulnerabilidades de SMB para mantenerse protegido contra ataques conocidos.
- Deshabilitar SMB1: Utilice SMB2 o SMB3 con cifrado y firma habilitados.
- Supervisar la actividad de la red: Supervisar y detectar comportamientos inusuales de la red.
Conclusión
Los ataques de ransomware que explotan conexiones SMB2 compartidas públicamente representan una grave amenaza tanto para empresas como para particulares. Al comprender los vectores de ataque e implementar medidas de seguridad robustas, como las que ofrece Seqrite Puede proteger sus sistemas y datos.
Escritores
Umar Khan A
Niraj Lazarus Makasare
Dixit Ashokbhai Panchal
Sumit Patil
Matin Tadvi



