La reconocida empresa proveedora de internet de Paraguay y Colombia, Tigo, ha sido víctima de un ataque de ransomware que ha afectado significativamente a su división empresarial, Tigo Business. La amenaza, vinculada al grupo de ransomeware conocido como "Black Hunt", ha generado una alerta roja por parte de las Fuerzas Armadas de la Nación de Paraguay.
El domingo 7 de enero, Tigo emitió un comunicado informando a sus clientes sobre un incidente de seguridad que ha afectado la infraestructura de sus servicios empresariales. La compañía aseguró que está trabajando con equipos locales y regionales, con el respaldo de expertos técnicos, para restaurar los servicios afectados.
Al menos dos grandes empresas que se dedican al comercio electrónico informaron al público acerca de problemas en sus páginas web que impiden a los usuarios hacer compras en líneas. En redes sociales, hay usuarios que reportan que la caída afectó las ventas electrónicas en los sitios web de clientes corporativos que utilizan los servicios de hosting de la empresa Tigo, que admitió un incidente de seguridad.
"Informamos que hemos experimentado un incidente de seguridad en nuestra infraestructura como servicio de "Tigo Business", lo que ha afectado el normal suministro de algunos servicios específicos a un grupo limitado de clientes del segmento corporativo (empresas). Ningún otro servicio masivo o corporativo ha sido afectado. Los servicios de telefonía, internet y billetera electrónica funcionan con total normalidad. Todo nuestro equipo se encuentra enfocado en la restauración de los servicios corporativos afectados".
Si bien el ataque ha sido confirmado por TIGO, según datos extraoficiales, el hackeo habría afectado servidores del Data Center así como las copias de seguridad y los delincuentes estarían exigiendo un rescate de 8 Millones de dólares en Bitcoin.
Black Hunt parece ser una variante del código original de Conti y FortiGuard Labs encontró recientemente nuevas versiones del ransomware Black Hunt. Este ransomware es relativamente nuevo y, según se informa, accede a las redes de las víctimas a través de configuraciones vulnerables del Protocolo de escritorio remoto (RDP).
Los archivos cifrados por el ransomware BlackHunt se pueden identificar con el
siguiente patrón de nombre de archivo:
[ID único asignado a cada máquina comprometida].[dirección de correo
electrónico de contacto].Hunt2
. El ransomware también elimina instantáneas, lo que dificulta la
recuperación de archivos. El ransomware también deja dos notas de rescate: una
se titula #BlackHunt_ReadMe.hta
y la otra es
#BlackHunt_ReadMe.txt
.
La versión que supuestamente afectó a TIGO se puede ver aquí.