Ilustración de un archivo bloqueado que representa un incidente de ransomware

Una vez que una empresa decide pagar una exigencia de ransomware, existe la suposición natural de que el asunto termina ahí, el dinero se perdió y nada más puede aprenderse. En la mayoría de los casos, el pago en sí no puede revertirse, pero el registro de hacia dónde fue después sigue siendo totalmente visible, y ese registro tiene un valor real.

Trabajar desde la billetera hacia adelante

Una investigación retrospectiva parte de la billetera que recibió el rescate y sigue todo lo que esta hizo después, en lugar de intentar identificar directamente al atacante. Esto puede revelar si esa misma billetera, o una conectada a ella, está vinculada a otros incidentes conocidos, y en dónde se asentaron finalmente los fondos.

Para quién suele realizarse este trabajo

Este tipo de investigación suele ser solicitado por aseguradoras que evalúan un reclamo por incidente cibernético, o por asesores legales que sopesan los siguientes pasos, más que por la empresa que espera una recuperación directa. Refuerza la documentación en torno a un reclamo o a una remisión a las autoridades, incluso cuando no devuelve el pago en sí.

Punto clave

Lo más útil que una empresa puede hacer inmediatamente después de pagar un rescate es registrar el identificador exacto de la transacción y la dirección de la billetera de destino antes de que el incidente se cierre internamente.

ransomwarerespuesta ante incidentesinvestigaciones cripto

Artículos relacionados

Las primeras 24 horas tras descubrir un robo de criptomonedas Dentro de un rastreo blockchain: cómo los investigadores siguen los fondos robados