Ciberseguridad

Ransom Approved: 5 Empresas Públicas Que Pagaron a los Ciberdelincuentes

mm
Añade Securities.io a tus fuentes preferidas en Google
Divulgación: Securities.io puede recibir una compensación cuando usa enlaces a productos que evaluamos. Esto no influye en nuestras evaluaciones editoriales. No somos un asesor de inversiones registrado; esto no es asesoramiento de inversión. Lea nuestra divulgación de afiliados.
Paid Ransom

Cada vez más organizaciones están experimentando un ataque de ransomware. Según Sophos, 59% de las organizaciones experimentaron uno en 2024 y la mayoría de ellas (70%) resultó en cifrado de datos.

No solo el número de ataques de ransomware, sino también la cantidad de los pagos ha estado aumentando. El pago medio de ransomware era menos de $200k en 2023, lo que se disparó un 650% a $1.5 million en aproximadamente un año, según datos de IBM.

Se proyecta que estos ataques costarán $275 billion en daños globales anuales para 2031. Entonces, ¿qué son los ataques de ransomware?

El ransomware es un tipo de malware, software malicioso diseñado para bloquear el acceso de una organización a su sistema o cifrar sus datos. 

Para ello, los atacantes infectan un sistema con un virus, que utilizan para enviar correos de phishing que pueden contener un enlace malicioso o robar las credenciales de inicio de sesión de un empleado para obtener acceso no autorizado a la red empresarial. 

A cambio de claves de descifrado o de restaurar el acceso al sistema, los ciberdelincuentes exigen un rescate a las víctimas. Las organizaciones se encuentran en una situación difícil donde pagar el rescate parece la forma más sencilla y rentable de recuperar su acceso. 

Algunas variantes de ransomware han añadido funcionalidades como el robo de datos, lo que brinda otro incentivo para pagar el rescate. Pero en algunos casos de alto perfil, pagar el rescate podría ser en realidad la opción menos dañina, a pesar de los riesgos.

Empresas que pagaron rescate para proteger a sus clientes

Data theft

Aunque aceptar las demandas de los atacantes y pagar el rescate no es la forma ideal de enfrentar los ciberdelitos, ya que no solo no garantiza la devolución segura de los datos robados o la restauración de las operaciones de la entidad, sino que también fomenta más ataques cibernéticos, a veces no hay otra opción que proteger el negocio y a los clientes.

Con eso, ahora echemos un vistazo a algunos de los casos de ciberdelitos más destacados donde las empresas pagaron el rescate y todo lo que ocurrió después.

1. CNA Financial Corp

Una de las mayores compañías de seguros en EE. UU., CNA Financial Corp., se convirtió en víctima de un ataque de ransomware en marzo de 2021. Pagó un rescate de $40 millones en Bitcoin (BTC), el mayor pago de ransomware divulgado jamás, para recuperar el control después de haber sido bloqueada de sus sistemas durante dos semanas.

El ataque provino de un grupo de ciberdelincuentes llamado Phoenix, que inicialmente exigió un rescate de 999 BTC (aproximadamente $55 millones en ese momento) antes de aumentarlo a 1099 BTC, declarando:

“Perdiendo tiempo. El costo subió.”

Los atacantes afirmaron que los datos que poseían eran importantes y que “Impactará gravemente si se filtra”. El rescate se exigió a cambio de no divulgar públicamente el robo, devolver los datos, eliminar las copias de los datos robados y restaurar todo.

¿Pero cómo ocurrió exactamente la brecha? Pues, se debió a una pequeña falla de seguridad que condujo a un incidente tan grave. Los atacantes convencieron a un solo empleado de CNA para que aceptara una actualización falsa del navegador. Luego actuaron rápidamente para desactivar el sistema, y el ataque no pudo ser detectado de inmediato. 

En realidad, a CNA le tomó un par de semanas descubrir que había sido hackeada. Durante ese tiempo, los atacantes robaron datos de clientes y bloquearon a CNA fuera de su red.

La empresa tampoco proporcionó una actualización, hasta una semana después de que ocurriera el ataque. Luego publicó una actualización explicando que el ataque había sido contenido y que estaban trabajando para reanudar las operaciones normales del negocio. Dos semanas después, se reveló que se habían implementado herramientas de detección y monitoreo de endpoints como parte del proceso de restauración.

Dos meses después del ataque, CNA publicó su informe del incidente, en el que señaló que no fue un ataque dirigido. Y al detectar el ransomware, la empresa desconectó sus sistemas de la red para evitar que la amenaza se propagara.

Un par de meses después, la aseguradora anunció que su investigación había concluido, revelando que el actor de la amenaza copió información antes de desplegar el ransomware, pero que recuperaron la información rápidamente y no tienen “ninguna razón para sospechar que la información haya sido o será mal utilizada”.

La compañía holding de seguros con sede en Chicago también consultó al gobierno, incluido el FBI y la Oficina de Control de Activos Extranjeros (OFAC), sobre el ataque. En una declaración, dijo: “CNA siguió todas las leyes, regulaciones y guías publicadas, incluida la guía de ransomware de OFAC de 2020, en el manejo de este asunto”, pero no comentó sobre el rescate.

Según esta guía, la agencia podría imponer sanciones civiles a personas de EE. UU. que realicen pagos a entidades prohibidas.

La investigación de la compañía reveló que un grupo de amenazas llamado Phoenix utilizó el ransomware Phoenix Cryptolocker para atacar su red. En ese momento, el grupo no estaba sujeto a sanciones de EE. UU.

CNA Gráfico de precios

CNA es una empresa con capitalización de mercado de $13 mil millones, cuyas acciones, al momento de escribir, cotizan a $48.16, con una caída del 0.43% en lo que va del año (YTD) pero un aumento del 32.27% en los últimos dos años. Con eso, su ganancia por acción (EPS) de los últimos doce meses (TTM) es 3.28, el P/E (TTM) es 14.67 y el ROE (TTM) es 8.98%. Los accionistas de CNA también disfrutan de un rendimiento de dividendo decente del 3.82%.

Sus finanzas del trimestre reciente muestran un ingreso neto de $274 millones y un ingreso principal de $281 millones.

2. Caesars Entertainment

La compañía de casino y entretenimiento pagó $15 millones en rescate a un grupo de ciberdelincuentes llamado Scattered Spider, el mismo actor de amenaza que derribó el sistema informático de MGM pocos días después de recibir el pago del rescate de Caesars Entertainment (CZR ). Los atacantes también exigieron un rescate a MGM, pero no pagaron.

En el caso de Caesars, según un informe presentado ante la Comisión de Bolsa y Valores de EE. UU. (SEC), los atacantes exigieron un rescate de $30 millones, pero la compañía acordó pagar solo la mitad, lo cual fue parcialmente cubierto por sus pólizas de ciberseguro. La empresa no anticipó que el pago o sus consecuencias tendrían un efecto material en sus resultados.

El ataque ocurrió a mediados de agosto de 2023 y fue llevado a cabo por Scattered Spider, también conocido como UNC3944 o Roasted 0ktapus. El grupo, compuesto por jóvenes hackers con sede en EE. UU. y Reino Unido, expertos en ingeniería social, ha sido vinculado a ataques contra otras compañías, incluyendo Cloudflare, Twilio y Okta.

Para atacar a Caesars, los hackers primero vulneraron a un proveedor externo de TI. Para ello, los atacantes se hicieron pasar por un empleado de Caesars y convencieron al proveedor de proporcionar credenciales de inicio de sesión a Okta, el proveedor de gestión de acceso de Caesars.

Esto dio a los ciberdelincuentes acceso no autorizado a la red del gigante hotelero y de casinos. Luego robaron los datos de los miembros del programa de lealtad de Caesars, que incluían licencias de conducir y números de seguro social, antes de desplegar el ransomware BlackCat/ALPHV. La empresa afirmó que no había evidencia de que los atacantes accedieran a PIN, contraseñas, cuentas bancarias o datos de tarjetas de pago.

Mientras tanto, Reuters informó que el grupo de hackers Scattered Spider dijo que tomaron seis terabytes de datos de los sistemas de Caesars y MGM.

“Hemos tomado medidas para asegurar que los datos robados sean eliminados por el actor no autorizado, aunque no podemos garantizar este resultado.”

– Caesars dijo en el informe

Aunque la compañía no reveló cuántos clientes fueron afectados, el informe enumeró a poco menos de 42,000 personas afectadas. En ese momento, Bloomberg informó que Caesars pagó el rescate después de que el grupo de amenaza lo hackeara y amenazara con divulgar los datos de la empresa.

A finales de septiembre, la compañía había restaurado las operaciones normales. Sin embargo, después del incidente, Caesars enfrentó daños financieros y de reputación, así como múltiples demandas colectivas que acusaban a la empresa de negligencia y enriquecimiento injusto por no proteger los datos personales de sus huéspedes.

CZR Gráfico de precios

Con una capitalización de mercado de poco más de $6 mil millones, las acciones de CZR cotizan actualmente a $29.41, con una caída del 12% este año hasta ahora. Sus precios de acciones también están muy por debajo del máximo de 2021 de aproximadamente $119. Su EPS (TTM) es -1.10 y el P/E (TTM) es -26.80.

En cuanto a las finanzas de la compañía, los ingresos netos GAAP del Q1 2025 fueron de $2.8 mil millones y el EBITDA ajustado creció un 4% interanual a $43 millones “impulsado por ganancias significativas” en su segmento Digital.

3. Blackbaud Inc.

En 2020, ciberdelincuentes infiltraron los servidores de Blackbaud, una empresa que proporciona software para organizaciones sin fines de lucro y centros educativos, comprometiendo los datos de más de 13,000 organizaciones. La compañía con sede en Carolina del Sur pagó un rescate de $235,000 en BTC a los hackers con la promesa de eliminar los datos personales de los clientes.

El ciberataque ocurrió en febrero de ese año, pero no se descubrió hasta unos meses después, en mayo. En ese momento, las organizaciones afectadas ya estaban lidiando con interrupciones causadas por la pandemia de COVID-19.

Los ciberdelincuentes apuntaron a los servidores de Blackbaud para obtener acceso al sistema de la empresa. Al no estar Blackbaud al tanto de la brecha, los atacantes pudieron operar sin ser detectados durante meses, durante los cuales cifraron conjuntos de datos y exfiltraron una parte de ellos.

Cuando el proveedor de servicios de gestión de relaciones con clientes (CRM) finalmente descubrió que había sido vulnerado, lo cual ocurrió mientras Blackbaud realizaba revisiones de seguridad rutinarias, implementó medidas para prevenir daños adicionales.

En julio, la compañía hizo una divulgación pública sobre haber sufrido un ataque de ransomware. Blackbaud anunció que organizaciones educativas y del tercer sector podrían haber visto comprometidos sus datos, lo que, por supuesto, causó conmoción en las comunidades afectadas y generó preocupación sobre la seguridad de la información sensible de donantes.

La compañía impidió que los criminales cifraran completamente los archivos y bloquearan el acceso al sistema, pero ya habían eliminado un archivo de respaldo que contenía información personal.

Blackbaud aseguró que los datos de cuentas bancarias o tarjetas de pago no se vieron afectados, pero que gran parte de la información, como nombres, direcciones, datos de contacto, números de Seguro Social y patrimonio estimado, entre otros, sí estuvieron involucrados en la brecha de datos.

La empresa también admitió haber pagado un rescate para recuperar los datos y proteger los intereses de sus clientes.

Tras el ataque, la Comisión Federal de Comercio (FTC) inició una investigación y consideró que fue causado por “las deficientes prácticas de seguridad y retención de datos de Blackbaud”.

Según la denuncia de la FTC, la compañía no implementó las prácticas de seguridad más básicas, no siguió sus propias políticas de retención de datos y permitió a los clientes almacenar datos críticos como cuentas bancarias en campos sin cifrar. La agencia también afirmó que Blackbaud tergiversó significativamente la magnitud y gravedad del incidente.

En 2024, la FTC y Blackbaud alcanzaron un acuerdo, que no implicó una sanción financiera sino que obligó a la compañía a eliminar los datos que ya no necesita, desarrollar un programa integral de seguridad de la información y notificar a la FTC si ocurre una futura brecha de datos.

Sin embargo, el acuerdo de Blackbaud con la SEC implicó una $3 million multa por proporcionar información engañosa sobre la brecha. La compañía también llegó a un acuerdo de $49.5 million con 50 fiscales estatales por violaciones de HIPAA.

BLKB Gráfico de precios

En cuanto al desempeño del mercado de Blackbaud, sus acciones cotizan actualmente a $63.76, con una caída del 13.74% YTD, lo que sitúa su capitalización de mercado en $3 mil millones. Con eso, su EPS (TTM) es -5.83 y el P/E (TTM) es -10.94.

En el Q1 2025, la compañía logró un crecimiento orgánico de ingresos del 5.8%, registrando $271 millones en ingresos. Blackbaud también está invirtiendo en innovación, particularmente en IA, para impulsar su productividad interna y operaciones de clientes.

4. UnitedHealth Group

El gigante del seguro de salud, UnitedHealth Group Incorporated (UNH ), ha estado atravesando un período difícil durante el último año y medio. Todo comenzó en febrero de 2024 cuando su subsidiaria, Change Healthcare, sufrió un ciberataque. 

UnitedHealth Group opera a través de dos segmentos: UnitedHealthcare, que se centra en el seguro de salud, y Optum, que brinda servicios tecnológicos, servicios de salud directa y servicios de farmacia a través de Optum Insight, Optum Health y Optum Rx.

En 2022, UnitedHealth Group adquirió la plataforma Change Healthcare y la integró en Optum Insight. La compañía procesa hasta 15 mil millones de reclamaciones médicas al año, lo que representa alrededor del 40% de todas las reclamaciones, por lo que puede imaginarse la interrupción que puede causar un ataque a Change Healthcare.

En febrero, el ransomware infectó los sistemas de Change Healthcare, dejándolos inaccesibles y causando estragos en el sistema de salud de EE. UU. No fue hasta varios meses después, en noviembre, que la compañía pudo reanudar sus operaciones completas.

Respecto a lo sucedido, el entonces CEO, Andrew Witty, dijo al Congreso que el ataque comenzó el 12 de febrero. Los atacantes usaron credenciales comprometidas para acceder al portal Citrix de Change Healthcare, que se utilizaba para conexiones de escritorio remoto y no tenía habilitada la autenticación de dos factores (2FA). Un pequeño error que le costó a UNH miles de millones.

A partir de ahí, los atacantes comenzaron a recopilar datos y, varios días después, desplegaron ransomware, iniciando el cifrado de los sistemas de la compañía. En respuesta, UnitedHealth desconectó los centros de datos de Change Healthcare de la red para evitar que el ataque de ransomware se propagara a sus otros sistemas y a entidades externas.

En cuanto a los atacantes, la banda de ciberdelincuencia BlackCat/ALPHV se responsabilizó, afirmando haber exfiltrado 6TB de datos confidenciales. Los datos robados incluían registros médicos, información personal y documentos financieros. UnitedHealth Group confirmó públicamente que aproximadamente 190,000,000 de personas fueron afectadas por esta brecha.

En marzo de 2024, la compañía pagó un rescate de $22 millones, pero según se informa, el grupo de ransomware BlackCat no pagó al afiliado que realizó el ataque, que luego colaboró con otro grupo de ransomware, RansomHub, que intentó extorsionar más dinero a UnitedHealth. Aún no se sabe si UnitedHealth pagó una segunda vez.

El incidente, según informó UnitedHealth Group en enero de 2025, resultó en una pérdida anual total de $3.09 mil millones. 

Aunque la compañía sigue lidiando con las consecuencias del mayor ciberataque en la historia de la salud, sus acciones no sintieron realmente el impacto, ya que la acción UNH alcanzó un máximo histórico de $625 por acción en noviembre de 2024 y una capitalización de mercado de $575 mil millones.

UNH Gráfico de precios

Pero ahora, seis meses después, todo se está desplomando. El precio de la acción de UnitedHealth, que tiene una capitalización de mercado de $292 mil millones, ha caído un 36.43% YTD. Actualmente cotiza a $321.58, una caída del 49% respecto a su máximo histórico.

Además del impacto mayor al esperado por el ciberataque, la compañía ha estado lidiando con la pérdida de liderazgo, ya que el CEO de UnitedHealthcare, Brian Thompson, falleció en el día de inversores en Nueva York, la empresa no alcanzó sus ganancias esperadas y el Departamento de Justicia está llevando a cabo una investigación criminal sobre las prácticas de Medicare Advantage de UHG.

Para observar ahora la rentabilidad y eficiencia de la compañía, tiene un EPS (TTM) de 23.89, un P/E (TTM) de 13.46 y un ROE (TTM) de 24.33%, mientras que el rendimiento de dividendos es del 2.61%. En el Q1 2025, sus ingresos crecieron a $109.6 mil millones y los flujos de efectivo de operaciones fueron $5.5 mil millones.

5. AT&T

El principal proveedor global de servicios de telecomunicaciones y tecnología sufrió dos importantes brechas de datos en 2024.

La primera ocurrió en marzo, afectando entre 50 y 70 millones de sus clientes actuales y anteriores. Los informes sobre los datos de la compañía circulando en la dark web surgieron a mediados de marzo y luego AT&T (T ) tardó un par de semanas en confirmar que la información realmente pertenece a sus clientes.

Entre la información comprometida estaban el nombre completo del cliente, fecha de nacimiento, correo electrónico, número de teléfono, dirección postal, número de seguro social y número de cuenta y código de acceso de AT&T. La compañía dijo lo siguiente a las personas afectadas:

“Según nuestro mejor conocimiento, la información financiera personal y el historial de llamadas no estaban incluidos.” 

Se cree que los datos han estado circulando en línea durante algunos años, pero su origen es desconocido, y AT&T niega que provengan de sus propios sistemas.

Luego, en abril, fue víctima de una brecha que comprometió casi a todos sus clientes de línea fija, celular y red inalámbrica. Unos meses después, en julio, AT&T divulgó públicamente la brecha.

Esta brecha se vinculó a un hacker estadounidense, miembro del grupo ShinyHunters, que exigió un rescate de $1 millón pero aceptó mucho menos. La compañía pagó un rescate de $370,000 en Bitcoin en mayo para evitar que los datos se filtraran. El atacante proporcionó a la empresa un video que mostraba la prueba de la eliminación de los datos.

En este ataque, se exfiltraron los registros de llamadas y mensajes de texto de los clientes del 2 de enero de 2023 y entre el 1 de mayo de 2022 y el 31 de octubre de 2022. En esta ocasión, los datos se originaron en el ‘espacio de trabajo’ de la compañía en una plataforma de nube de terceros. 

Aunque el contenido en sí no se vio afectado, los registros comprometidos pueden identificar otros números de teléfono con los que los clientes afectados interactuaron, explicó la compañía. AT&T notificó a aproximadamente 110 millones de clientes sobre el incidente. 

Al momento de escribir, las acciones de la compañía con capitalización de $200 mil millones cotizan a $27.78, con un aumento del 22% YTD. Su EPS (TTM) es 1.63, el P/E (TTM) es 17.04 y el ROE (TTM) es 11.28%. El rendimiento de dividendos ofrecido es un atractivo 4%.

T Gráfico de precios

Financieramente, sus ingresos en el Q1 2025 fueron $30.6 mil millones, el ingreso neto fue $4.7 mil millones y el flujo de caja libre fue $3.1 mil millones.

Entonces, como vimos, los ataques de ransomware están afectando a empresas de todos los sectores. Y aunque pagar el rescate puede ayudar a proteger a la empresa y a sus clientes, no siempre es así. De hecho, fomenta el comportamiento criminal. Sin mencionar el daño financiero y reputacional que le cuesta a la empresa.

Lo que las empresas deben hacer es tomar medidas de seguridad proactivas para evitar que las brechas ocurran en primer lugar. Esto incluye realizar evaluaciones de seguridad regularmente, monitorear continuamente posibles amenazas, mantener sus sistemas actualizados, contar con copias de seguridad de los datos y proteger esos archivos, implementar un cifrado de datos robusto, proporcionar capacitación adecuada a los empleados y mantener una preparación eficaz para la respuesta a incidentes.

Al final, la verdadera defensa contra el ransomware no es la negociación sino la preparación, ¡así que mejor invierta en resiliencia de ciberseguridad hoy!

Haga clic aquí para obtener una lista de las principales acciones de ciberseguridad.

Gaurav comenzó a operar con criptomonedas en 2017 y se enamoró del espacio cripto desde entonces. Su interés en todo lo relacionado con criptomonedas lo convirtió en un escritor especializado en criptomonedas y blockchain. Pronto se encontró trabajando con empresas de criptomonedas y medios de comunicación. También es un gran fanático de Batman.