¿Qué ocurre cuando un sistema de alertas entra a su vez en alerta? Eso es lo que habría sucedido con OnSolve CodeRED, una herramienta gestionada por la compañía Crisis24 que se utiliza en EE.UU. como sistema de alertas locales por parte de ciudades, condados y estados del país.
Las instituciones gubernamentales locales de Massachusetts, Colorado, Texas, Florida, Carolina del Norte, Ohio, Kansas, Georgia, California, Utah, Missouri, Montana, Nuevo México y otros estados han publicado notificaciones relacionadas con el incidente, según recoge el medio SecurityAffairs.
Tras el ataque se encuentra el grupo Inc Ransom, quien lo hizo público en su página de filtraciones el pasado 22 de noviembre. Los piratas informáticos aseguraron haber obtenido acceso a los sistemas de OnSolve el 1 de noviembre y haber implementado un ransomware de cifrado de archivos el día 10.
Además, los ciberdelincuentes aseguran que las negociaciones con la víctima no llegaron a buen puerto, después de que esta solo estuviera dispuesta a desembolsar un rescate de 100.000 dólares. Esto había llevado a la banda a publicar algunos archivos supuestamente robados durante el ataque.
«Confirmamos que datos potencialmente asociados con la plataforma heredada OnSolve CodeRED se han publicado online tras un ataque dirigido por un grupo cibercriminal organizado. El ataque también causó daños al entorno de OnSolve CodeRED. El análisis forense actual indica que el incidente se contuvo dentro de ese entorno, sin contagios más allá. Hemos notificado a las autoridades y la investigación continúa», han explicado desde Crisis24.
Además, la compañía afirma haber notificado a todos los clientes de OnSolve CodeRED afectados y haber desmantelado la plataforma. Paralelamente, habrían acelerado el despliegue de una nueva plataforma, a la que están transfiriendo a todos los clientes para sus necesidades de alertas y notificaciones.
Debido al impacto de este incidente de ciberseguridad y su percepción de inseguridad algunos usuarios estarían tratando de cancelar sus contratos con CodeRED.
Hay que dejar claro que el incidente no impactó en el Sistema Nacional de Alerta de Emergencias (EAS), que tiene funciones a nivel de todo el territorio norteamericano.
Uno de los grupos de ransomware más activos
Inc Ransom es un grupo de ransomware que apareció en 2023 y rápidamente se ha convertido en uno de los actores más activos del panorama global. Para infiltrarse en las redes, INC utiliza spear‑phishing, explotación de vulnerabilidades críticas y herramientas legítimas para moverse lateralmente y mantener persistencia, afectando tanto entornos Windows como Linux.
Sus ataques se concentran principalmente en EE.UU., pero también tienen presencia en países como Reino Unido, Canadá, Australia, Francia y Alemania. No se limitan a grandes corporaciones; hospitales, universidades, empresas manufactureras y pymes han sido objetivos frecuentes, según un informe de TrendMicro.
Entre sus víctimas recientes destacan el Instituto Oncológico FALP en Chile y la empresa mexicana Manesa, proveedora de componentes para Apple, Google y BMW, donde se exfiltraron cientos de miles de documentos.
