Blog · Escándalos IT · Ransomware

Un ransomware dejó sin sistema al control migratorio del país y los atacantes pidieron US$4 millones

El 27 de agosto de 2020, el ransomware Netwalker dejó sin funcionar el sistema que registra ingresos y egresos en los pasos internacionales, con demoras en las fronteras. Migraciones recuperó la operación con un backup y no pagó los US$4 millones que pedían. Los atacantes publicaron igual datos de 25.723 argentinos repatriados. El backup salvó la operación; no salvó los datos.

Aeropuerto Internacional de Ezeiza
Aeropuerto Internacional de Ezeiza. Recortada a 16:9. Foto: Martin St-Amant (S23678) · CC BY-SA 3.0 · Wikimedia Commons

Qué pasó

A las 5:45 de la mañana los pasos fronterizos empezaron a reportar problemas. A las 8, el área de sistemas pidió permiso para apagar el SICAM, el Sistema Integral de Captura Migratoria, y su base de datos para preservarla. Sin ese sistema no se podían verificar órdenes judiciales ni alertas de Interpol: según Clarín, durante casi cuatro horas no hubo movimientos migratorios y hubo que cerrar pasos terrestres, Ezeiza y la terminal de Buquebus hasta armar un sistema provisorio.

Las primeras pericias indicaron que el virus cifró archivos locales y parte del servidor de archivos, pero no la base de datos. Según los expertos consultados por Migraciones, el ataque salió de la sede central y se extendió al resto de la red, hasta los pasos fronterizos. Las máquinas afectadas se reinstalaron a mano por el riesgo de reinfección.

Netwalker pidió US$4 millones y dio una semana de plazo. El Gobierno no pagó. Los atacantes publicaron cerca de 1,8 GB, con nombres, DNI, domicilios y teléfonos de 25.723 repatriados, según La Nación.

¿Por qué el backup no alcanzó?

Porque Netwalker usaba doble extorsión: cifraba los archivos y, además, amenazaba con publicar lo que había copiado. El backup resuelve lo primero. Contra lo segundo solo sirve que el atacante no llegue a los datos, o que lo que se lleve valga poco.

El caso también mostró cuánto acceso había repartido. Tras un cambio de gestión, una auditoría interna encontró claves activas de personas que ya no trabajaban en el organismo y miles de accesos de fuerzas de seguridad sin justificación: solo la Policía Metropolitana tenía 19.000. Migraciones dijo que los redujo a 100. Sobre la puerta de entrada no hubo certeza: una hipótesis oficial era que un empleado abrió un archivo ejecutable recibido por correo.

Fuentes

  1. La Nación, 10/9/2020
  2. Clarín
  3. Infobae, 5/9/2020

Consultoría: revisión de arquitectura en AWS →

← Volver al blog