El ransomware también llega al papel: hackers utilizan impresoras para entregar notas de rescate

Las impresoras corporativas se han convertido en un nuevo canal utilizado por los ciberdelincuentes para presionar a sus víctimas. Investigadores de Kaspersky detectaron campañas de ransomware en América Latina en las que los atacantes utilizaron impresoras conectadas a la red para imprimir automáticamente las demandas de rescate una vez comprometida la infraestructura de la empresa.

La investigación describe una modalidad poco habitual, pero efectiva desde el punto de vista psicológico. En lugar de limitarse a mostrar un mensaje en las pantallas de los equipos afectados, los atacantes enviaron las instrucciones de pago directamente a las impresoras de la organización, haciendo que las notas de rescate aparecieran físicamente en distintas oficinas.


La impresora no fue el objetivo
Es importante aclarar que las impresoras no fueron el punto de entrada del ataque.

Según Kaspersky, los incidentes analizados comenzaron tras comprometer servidores corporativos expuestos, incluyendo servicios de Remote Desktop Protocol (RDP) y Microsoft SQL Server. Una vez dentro de la red, los atacantes desplegaron el ransomware, utilizaron BitLocker para cifrar los equipos afectados y aprovecharon el acceso a los dispositivos de impresión para distribuir las notas de rescate.

En otras palabras, la impresora pasó a formar parte del ataque porque ya tenía acceso desde la red comprometida.

Un nuevo uso de un viejo dispositivo
Durante años, las impresoras fueron consideradas principalmente un posible punto vulnerable dentro de la infraestructura de TI por cuestiones relacionadas con firmware, credenciales o acceso a la red.

El caso analizado por Kaspersky muestra una evolución diferente: la impresora deja de ser solamente un dispositivo que debe protegerse y pasa a convertirse en una herramienta utilizada por los propios atacantes para aumentar el impacto del incidente.

La aparición de notas impresas en diferentes sectores de una empresa transmite un mensaje inmediato a los empleados y contribuye a generar mayor presión durante una situación crítica.

Una señal para la gestión de seguridad
Este tipo de incidentes refuerza la necesidad de integrar las impresoras dentro de las políticas generales de ciberseguridad.

Como cualquier otro dispositivo conectado a la red, requieren administración centralizada, control de accesos, actualizaciones de firmware, monitoreo y segmentación cuando corresponda. Aunque en este caso no fueron el origen del ataque, sí fueron utilizadas como un recurso adicional para amplificar sus efectos.

La investigación demuestra que, en los entornos corporativos actuales, las impresoras ya no son únicamente dispositivos de salida de documentos: forman parte del ecosistema tecnológico de la organización y, en consecuencia, también pueden formar parte de un incidente de ciberseguridad.

Fuente: Investigación de Kaspersky, "Prints of darkness: Hackers printing demands during ransomware campaigns across Latin America".