SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label ransomware. Show all posts
Showing posts with label ransomware. Show all posts

Jul 4, 2026

Vulnerabilidad BlueHammer de Windows es explotada por bandas de ransomware

CISA confirmó que grupos de ransomware han comenzado a explotar una vulnerabilidad de escalamiento de privilegios de alta gravedad en Microsoft Defender, la cual ya se había utilizado en ataques de día cero.

La vulnerabilidad, denominada BlueHammer (CVE-2026-33825), fue filtrada a principios de abril por un investigador de seguridad conocido como "Nightmare Eclipse", junto con un código de prueba de concepto para su explotación, en protesta por la forma en que el Centro de Respuesta de Seguridad de Microsoft (MSRC) gestiona el proceso de divulgación.

"La insuficiente granularidad del control de acceso en Microsoft Defender permite que un atacante autorizado eleve sus privilegios localmente", explica Microsoft en un aviso de seguridad.

Will Dormann, analista principal de vulnerabilidades en Tharros, declaró que, si bien la vulnerabilidad no es fácil de explotar, permite a los atacantes locales acceder a la base de datos del Administrador de Cuentas de Seguridad (SAM), que contiene los hashes de las contraseñas de las cuentas locales.

Con este acceso, pueden escalar a privilegios de SYSTEM y potencialmente tomar el control total del sistema objetivo. "En ese momento, [los atacantes] básicamente controlan el sistema y pueden hacer cosas como generar una shell con privilegios de SYSTEM", dijo Dormann.

Microsoft corrigió la vulnerabilidad el 14 de abril como parte de la actualización de seguridad de abril de 2026. Sin embargo, días después, investigadores de seguridad de Huntress Labs revelaron que ciberdelincuentes la habían estado explotando como una vulnerabilidad de día cero en ataques que mostraban evidencia de actividad directa del atacante.

Durante los últimos meses, Nightmare Eclipse ha revelado múltiples exploits de día cero para Windows, incluyendo las vulnerabilidades BlueHammer (CVE-2026-33825), MiniPlasma, RedSun (CVE-2026-41091), UnDefend (CVE-2026-45498), YellowKey, RoguePlanet (CVE-2026-50656), GreenPlasma. Algunas de estas vulnerabilidades afectan a Microsoft Defender, mientras que otras tienen como objetivo BitLocker y componentes de Windows. Todas estas vulnerabilidades ya han sido parcheadas por Microsoft.

Microsoft corrigió las vulnerabilidades de seguridad GreenPlasma, MiniPlasma y YellowKey hace tres semanas como parte de las actualizaciones de seguridad de junio de 2026.

La CISA añadió la vulnerabilidad BlueHammer a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 22 de abril, ordenando que se actualizaran los dispositivos Windows para protegerse contra los ataques en curso de la vulnerabilidad CVE-2026-33825 en un plazo de dos semanas, hasta el 7 de mayo.

Si bien Microsoft aún no ha identificado esta vulnerabilidad como explotada en ataques, la CISA también la ha señalado como explotada en campañas de ransomware en una actualización del Catálogo KEV publicada el lunes.

Fuente: BC

Jun 19, 2026

Ransomware Gentlemen: EDR killer capaz de eliminar más de 400 procesos de seguridad

La operación de ransomware como servicio (RaaS) Gentlemen desarrolla y mantiene activamente un conjunto de herramientas para eliminar la detección y respuesta de endpoints (EDR) que distribuye a sus afiliados para debilitar las defensas de los sistemas antes de implementar el cifrador.

Este conjunto de herramientas para eliminar EDR se basa en un marco conocido como GentleKiller"También incorporan herramientas de terceros o filtradas, como HexKiller, ThrottleBlood y HavocKiller", afirmó Jakub Souček, investigador de seguridad de ESET, en su informe. "Estas herramientas están estandarizadas mediante una capa compartida de evasión de defensas, suplantando principalmente a proveedores de seguridad mediante información de versión falsa y certificados e iconos legítimos copiados".

La empresa eslovaca de ciberseguridad también destaca al grupo de ransomware por su capacidad para "poner en funcionamiento con una rapidez inusual" las pruebas de concepto (PoC) recién descubiertas, relacionadas con una técnica de ataque denominada "BYOVD" (Bring Your Own Vulnerable Driver), en muchos casos a los pocos días de su publicación.

Desde su aparición en marzo de 2025, The Gentlemen ha escalado rápidamente posiciones y se ha consolidado como uno de los grupos de ransomware más activos. Según datos de Ransomware.live, el grupo ha cobrado 504 víctimas hasta la fecha, la mayoría ubicadas en el sudeste asiático, Sudamérica y Europa occidental.

Informes recientes del periodista especializado en ciberseguridad Brian Krebs y PRODAFT han revelado que un ciudadano ruso de 36 años llamado Alexander Andreevich Yapaev (alias Hastalamuerte) ha estado liderando la operación, tras haber colaborado con otros esquemas de ransomware, incluido Qilin.

La empresa de ciberinteligencia Intel 471 revela que el usuario Hastalamuerte es una persona bilingüe (ruso e inglés) que se registró en casi una docena de foros de ciberdelincuencia entre 2019 y la actualidad, entre ellos Exploit, Breachforums, Ramp_V2, BHF, Raidforums y Nulled.

ESET ha descrito a The Gentlemen como uno de los grupos de RaaS (Ransomware as a Service) más ágiles técnicamente, que utiliza diversas técnicas para garantizar que las muestras compiladas de EDR killer (Early Recorder Killer) eviten la detección. Esto incluye protección binaria mediante Enigma o Themida y el uso de nombres de archivo que se asemejan a los de proveedores de ciberseguridad conocidos, incluyendo información de versión, firmas digitales e iconos.

La variante más común es GentleKiller, que se presenta en ocho variantes diferentes, cada una imitando un producto legítimo distinto y explotando un controlador vulnerable o malicioso diferente como parte del ataque BYOVD. GentleKiller busca específicamente 400 procesos asociados con 48 programas de seguridad distintos de varios proveedores.

La lista de controladores explotados por cada variante es la siguiente:

  • Kaspersky ("eb.sys")
  • FACEIT Anti-Cheat ("nseckrnl.sys")
  • Valorant ("GameDriverX64.sys")
  • Javelin ("stpm_old.sys" or "stpm_new.sys")
  • WatchDog ("dmx.sys")
  • Network Blocker ("360netmon_wfp.sys")
  • Cleaner ("IMFForceDelete.sys")
  • G11 ("PoisonX.sys")

Cabe destacar que el uso indebido de "PoisonX.sys" se ha registrado en los últimos meses en relación con diversos ataques BYOD, uno de los cuales se utilizó para inutilizar CrowdStrike Falcon EDR. Una segunda campaña, detallada por Huntress, implicó una intrusión en la que actores maliciosos desconocidos aprovecharon BeyondTrust Remote Support para desplegar con éxito ransomware en la red, no sin antes inutilizar las herramientas de seguridad mediante "PoisonX.sys" y "hrwfpdrv.sys".

"Al abstraer la capa de suplantación de identidad y los controladores específicos utilizados, el código subyacente revela numerosas similitudes estructurales y de comportamiento que sugieren fuertemente el uso de una plantilla de desarrollo compartida", afirmó Souček. "Este diseño prioriza la facilidad de implementación y la flexibilidad operativa para los afiliados, al tiempo que minimiza el esfuerzo de desarrollo para los operadores. Permite a los operadores de The Gentlemen integrar los controladores comprometidos en su conjunto de herramientas muy poco después de que se divulgue una prueba de concepto para inutilizar EDR".

A continuación se detallan las herramientas de eliminación de EDR de terceros basadas en BYOVD empleadas por el grupo:

  • HexKiller ("googleApiUtil64.sys"), una herramienta que anteriormente se creía exclusiva del grupo de ransomware Warlock.
  • ThrottleBlood ("ThrottleBlood.sys"), una herramienta detectada en ataques perpetrados por afiliados de MedusaLocker y DragonForce.
  • HavocKiller o HwAudKiller ("havoc.sys").

ESET también informó haber detectado un programa de robo de credenciales basado en Rust, con nombre en clave OxideHarvest (también conocido como buildx641), capaz de extraer datos de navegadores web populares como Google Chrome, Microsoft Edge, Torch, Comodo, Epic Privacy Browser, Vivaldi, Brave, Opera, OperaGX, Mozilla Firefox, Waterfox, BlackHawk e IceCat.

"Si bien la mayoría de las bandas de ransomware siguen delegando la eliminación de EDR a sus afiliados, Gentlemen ha optado por centralizar esta función ofreciéndoles un conjunto de herramientas estandarizadas y listas para usar para eliminar EDR.Esta decisión convierte a Gentlemen en un operador atractivo para los afiliados, ya que reduce significativamente la barrera de entrada y, por consiguiente, facilita su trabajo".

Fuente: THN

Apr 29, 2026

Ransomware Kyber ataca Windows y ESXi

Una nueva operación de ransomware Kyber está atacando recientemente sistemas Windows y servidores VMware ESXi, con una variante que implementa el cifrado post-cuántico Kyber1024.

La empresa de ciberseguridad Rapid7 detectó y analizó dos variantes distintas de Kyber en marzo de 2026 durante una intervención. Ambas variantes se desplegaron en la misma red: una dirigida a VMware ESXi y la otra a servidores de archivos Windows.

"La variante para ESXi está diseñada específicamente para entornos VMware, con capacidades de cifrado de almacenes de datos, terminación opcional de máquinas virtuales y alteración de interfaces de administración", explica Rapid7. "La variante para Windows, escrita en Rust, incluye una función autodenominada 'experimental' para atacar Hyper-V".

Ambas variantes comparten el mismo ID de campaña e infraestructura de rescate basada en Tor, por lo que fueron desplegadas por la misma filial de ransomware, que probablemente buscaba maximizar el impacto cifrando todos los servidores simultáneamente.

Hasta el momento de redactar este artículo, BleepingComputer solo ha encontrado una víctima registrada en el portal de extorsión de datos de Kyber, que es un contratista de defensa y proveedor de servicios de TI estadounidense multimillonario.

Rapid7 afirma que la variante ESXi enumera todas las máquinas virtuales (VM) de la infraestructura, cifra los archivos de almacenamiento de datos y luego modifica las interfaces ESXi con notas de rescate para guiar a las víctimas a través del proceso de pago y recuperación.

Aunque anuncia un cifrado "postcuántico" basado en la encapsulación de claves Kyber1024, Rapid7 ha comprobado que estas afirmaciones son falsas para el cifrador de Linux ESXi.

En la versión para Linux, el ransomware utiliza ChaCha8 para el cifrado de archivos y RSA-4096 para el cifrado de claves.

Los archivos pequeños (<1 MB) se cifran por completo y se les añade la extensión ".xhsyw", mientras que los archivos entre 1 MB y 4 MB solo tienen cifrado el primer MB. Los archivos de más de 4 MB se cifran de forma intermitente según la configuración del operador.

La variante para Windows, escrita en Rust, implementa Kyber1024 y X25519 para la protección de claves, en consonancia con lo que afirma la nota de rescate. "Esto confirma que Kyber no se utiliza para el cifrado directo de archivos. En cambio, Kyber1024 protege el material de la clave simétrica, mientras que AES-CTR se encarga del cifrado de grandes volúmenes de datos", explica Rapid7.

Si bien el uso de criptografía postcuántica es destacable, no cambia el resultado para las víctimas. Independientemente de si el atacante utiliza RSA o Kyber1024, los archivos siguen siendo irrecuperables sin acceso a la clave privada del atacante.

La variante para Windows añade la extensión «.#~~~» a los archivos cifrados, finaliza los servicios, elimina las copias de seguridad e incluye una función experimental para apagar las máquinas virtuales Hyper-V.

La variante para Windows, escrita en Rust, implementa Kyber1024 y X25519 para la protección de claves, en consonancia con las afirmaciones de la nota de rescate. Está diseñada para eliminar una amplia gama de rutas de recuperación de datos, borrando las instantáneas de usuario, deshabilitando la reparación de arranque, deteniendo los servicios de SQL, Exchange y copias de seguridad, borrando los registros de eventos y vaciando la Papelera de reciclaje de Windows.

Rapid7 destacó una elección inusual de mutex en la versión de Kyber para Windows, que parece hacer referencia a una canción de la plataforma musical Boomplay. En general, la versión para Windows parece más madura técnicamente, mientras que la versión para ESXi actualmente carece de algunas de sus funcionalidades.

Fuente: BC

Apr 22, 2026

Por qué falla la recuperación de las organizaciones ante un ataque de ransomware

La mayoría de las organizaciones creen estar preparadas para el ransomware, pero probablemente no lo estén. Es cierto que todo parece estar en orden: copias de seguridad, un plan de recuperación ante desastres y el seguimiento del objetivo de tiempo de recuperación (RTO) y el objetivo de punto de recuperación (RPO).

Pero cuando se produce un ataque real, muchas no logran recuperarse en plazos aceptables, o directamente no lo logran. No porque falten copias de seguridad, sino porque no son fiables o no se pueden recuperar con la suficiente rapidez.

Ahí radica la diferencia entre las copias de seguridad y la verdadera ciberresiliencia. Las copias de seguridad no sirven de mucho sin una recuperación rápida y fiable.

Según Gartner, el costo promedio de una interrupción del servicio de TI es de U$S5.600 por minuto. Las operaciones comerciales varían según el tipo de empresa; en el extremo inferior, el costo de una interrupción puede llegar a ser de hasta U$S140.000 por hora.

¿Qué sucede realmente cuando ataca el ransomware y comienza la recuperación?

Un incidente de ransomware real rara vez se manifiesta como una interrupción repentina. Se desarrolla gradualmente.

Día 0: Compromiso inicial.

  • Los ciberdelincuentes roban credenciales mediante phishing o servicios expuestos.

Día 3: Movimiento lateral.

  • Los atacantes se mueven entre endpoints y servidores utilizando herramientas legítimas.

Día 7: Escalamiento de privilegios.

  • Los ciberatacantes obtienen acceso de administrador de dominio. Los sistemas de respaldo se vuelven visibles.

Día 10: Comienza el ataque a los respaldos. Los atacantes:

  • Deshabilitan los agentes de respaldo.
  • Modifican las políticas de retención.
  • Eliminan o corrompen los archivos.

Día 14: Se activa el cifrado.

  • Los sistemas de producción se cifran en todo el entorno.
  • Comienza el intento de recuperación.
  • Aquí es donde las expectativas se alejan de la realidad.
  • Existen respaldos, pero están incompletos.
  • Faltan puntos de restauración recientes.
  • Los repositorios de respaldo están parcialmente cifrados.

La organización se enfrenta ahora a un problema mucho más complejo que la simple recuperación del sistema. Los profesionales de TI deben determinar si la recuperación es siquiera posible. Es en este punto donde muchos planes de recuperación ante ransomware fracasan.

¿Por qué fallan o se cifran los sistemas de copia de seguridad durante un ataque de ransomware?

  • Los operadores de ransomware atacan las copias de seguridad, que a menudo:
  • Están conectadas a la misma red que los sistemas de producción.
  • Se gestionan con las mismas credenciales.
  • Se puede acceder a ellas mediante privilegios de dominio.
  • Todo esto hace que las copias de seguridad sean vulnerables. El fallo tiene un alto coste, pero es demasiado común. Algunos patrones de fallo comunes incluyen:
  • Repositorios de copia de seguridad cifrados junto con las cargas de trabajo de producción.
  • Archivos eliminados antes de que se lance el ataque.
  • Procesos de copia de seguridad que fallan silenciosamente después de que se deshabilitan los agentes.

Por eso, muchas organizaciones experimentan fallos en las copias de seguridad durante incidentes de ransomware, incluso cuando su estrategia de copias de seguridad parece sólida. Proteger las copias de seguridad del ransomware requiere aislamiento, inmutabilidad y acceso controlado, no solo almacenamiento.

¿Puede el ransomware propagarse a los sistemas de copia de seguridad? Sí, así es como sucede.

Sí, el ransomware puede propagarse a los sistemas de copia de seguridad, y a menudo lo hace. Una vez que los atacantes obtienen el control del dominio, tratan la infraestructura de copias de seguridad como un objetivo prioritario. Como parte del proceso, los atacantes generalmente:

  • Descubren los servidores de copia de seguridad y las ubicaciones de almacenamiento. Acceder a las consolas de administración de copias de seguridad.
  • Escalar privilegios dentro de los sistemas de copia de seguridad.
  • Deshabilitar, eliminar o cifrar los datos de recuperación.

La infraestructura de copias de seguridad está especialmente expuesta porque necesita un amplio acceso a través de los sistemas. Sin visibilidad en los puntos finales, servidores y capas de copia de seguridad, las organizaciones no pueden rastrear cómo se propaga el ransomware ni dónde se está almacenando. Por esta razón, las herramientas de seguridad y copia de seguridad aisladas tienen dificultades y a menudo fallan durante los ataques activos.

¿Por qué fallan los planes de recuperación ante desastres durante los ataques de ransomware?

La mayoría de los planes de recuperación ante desastres están diseñados para interrupciones del servicio, no para ataques. Parten de la premisa de que:

  • Los sistemas están limpios.
  • Los servicios de identidad están intactos.
  • Los entornos de recuperación son confiables.
  • El ransomware rompe estas premisas. Los puntos de fallo incluyen:
  • Active Directory comprometido que impide la autenticación.
  • Dependencias de red que bloquean los flujos de trabajo de recuperación.
  • Procedimientos de recuperación que nunca se probaron en condiciones de ataque.

Incluso cuando existen copias de seguridad, la recuperación ante desastres después de un ciberataque se vuelve impredecible. Por lo tanto, la diferencia entre copia de seguridad y recuperación ante desastres no es solo una distinción técnica. La copia de seguridad almacena datos. La recuperación ante desastres debe restablecer las operaciones bajo presión. Una copia de seguridad sin recuperación simplemente no es suficiente.

¿Por qué no se cumplen el RTO y el RPO en la recuperación tras un ataque de ransomware?

El RTO y el RPO rara vez se alcanzan durante incidentes reales de ransomware. Existen varias razones principales para ello:

Desafíos del RPO

  • El tiempo de permanencia del ataque implica que las copias de seguridad pueden contener datos comprometidos.
  • Los retrasos en la detección aumentan la pérdida de datos más allá de los umbrales previstos.

Desafíos del RTO

  • La recuperación se ralentiza debido a la incertidumbre sobre los puntos de restauración limpios.
  • Los procesos manuales reemplazan los flujos de trabajo automatizados.
  • Los sistemas requieren validación antes de su puesta en línea.

El resultado son objetivos no alcanzados y tiempos de inactividad prolongados. Para comprender el impacto del ransomware en el RTO y el RPO, es necesario reconocer que los atacantes degradan activamente las condiciones de recuperación.

Cómo recuperarse de un ataque de ransomware cuando las copias de seguridad están comprometidas

Cuando tanto los sistemas de producción como las copias de seguridad se ven afectados, la recuperación se convierte en un proceso limitado. Los requisitos clave incluyen:

  • Copias de seguridad inmutables que no se pueden alterar ni eliminar.
  • Copias externas o en la nube aisladas del ataque.
  • Identificación de copias de seguridad limpias y validadas para una recuperación más rápida a producción.
  • Priorización de sistemas críticos para una recuperación por etapas.
  • Coordinación entre la respuesta a incidentes y las operaciones de TI.

Aquí es donde los escenarios de recuperación ante desastres por ransomware se vuelven más complejos. Las organizaciones sin opciones de recuperación aisladas a menudo no pueden restaurar las operaciones comerciales rápidamente, o incluso no pueden hacerlo en absoluto.

Cómo debería ser un plan de recuperación ante ransomware hoy en día

Un plan moderno de recuperación ante ransomware debe contemplar la posibilidad de una vulneración de seguridad. Los principios fundamentales incluyen:

  • Proteger las copias de seguridad del ransomware mediante la inmutabilidad y el aislamiento.
  • Garantizar la visibilidad en todos los puntos finales, servidores y sistemas de copia de seguridad.
  • Automatizar los flujos de trabajo de recuperación para reducir las demoras.
  • Probar periódicamente la recuperación ante desastres en condiciones de ataque simuladas.

Esta es la base de la ciberresiliencia. Una estrategia de copias de seguridad contra ransomware debe garantizar la supervivencia, no solo la retención.

Cómo proteger las copias de seguridad de los ataques de ransomware

Proteger las copias de seguridad requiere cambios arquitectónicos, no correcciones incrementales. Los enfoques eficaces incluyen:

  • Almacenamiento de copias de seguridad aislado e inaccesible desde los entornos de producción.
  • Controles de acceso robustos y separación de credenciales.
  • Almacenamiento inmutable que impide la modificación o eliminación.
  • Análisis antimalware y validación de copias de seguridad.
  • Monitorización de los sistemas de copia de seguridad como parte de la estrategia de seguridad.

Las organizaciones que no protegen sus copias de seguridad suelen descubrir demasiado tarde que la recuperación no es viable.

Repensando la continuidad del negocio tras un ataque de ransomware

La continuidad del negocio durante un ataque de ransomware depende de la integración. La seguridad, las copias de seguridad y la recuperación ante desastres deben funcionar conjuntamente durante un ataque, no como herramientas separadas. Tras comprender esto, muchas organizaciones están adoptando enfoques unificados que permiten la continuidad del negocio.

El objetivo no es solo almacenar datos, sino garantizar la recuperación en condiciones reales de ataque. Porque cuando se produce un ataque de ransomware, no basta con tener copias de seguridad. Lo que importa es poder recuperarse del ataque rápidamente y con datos fiables.

Fuente: THN

Mar 25, 2026

Ransomware The Gentlemen activo en América Latina

«The Gentlemen» apareció por primera vez alrededor de julio de 2025 y rápidamente se consolidó como una seria amenaza, publicando 48 víctimas en su sitio de filtración en la dark web entre septiembre y octubre de 2025.

The Gentlemen es un grupo de ransomware relativamente nuevo, pero de rápida evolución, surgido de una disputa dentro de un ecosistema RaaS existente con Qilin. Una investigación de Group-IB, publicada el 19 de marzo, ofrece información valiosa sobre el funcionamiento de este grupo de ransomware como servicio (RaaS), incluyendo su infraestructura, métodos de ataque y relaciones con sus afiliados.

El ransomware opera como una plataforma de ransomware como servicio (Ransomware-as-a-Service), lo que permite a sus afiliados lanzar ataques mientras los operadores principales mantienen el control de la infraestructura y los procesos de negociación.

The Gentlemen emplea una estrategia de extorsión dual que combina el cifrado de archivos con el robo de datos. Este método no solo bloquea el acceso de las víctimas a sus sistemas, sino que también ejerce presión adicional amenazando con publicar la información robada en sitios de filtración de la dark web si no se cumplen las exigencias del rescate.

Antes de lanzar su propia plataforma RaaS, los operadores experimentaron con varios modelos de afiliados de otros grupos de ransomware destacados, lo que les ayudó a perfeccionar sus métodos y desarrollar una operación más sofisticada.

Los investigadores identificaron que el ransomware se dirige a plataformas Windows, Linux y ESXi con herramientas de cifrado especializadas.

El malware utiliza algoritmos de cifrado XChaCha20 y Curve25519 para proteger los archivos, lo que hace que la recuperación sin la clave de descifrado sea extremadamente difícil.

Las actualizaciones recientes introdujeron la funcionalidad de reinicio automático y ejecución al arrancar, lo que mejoró la persistencia en los sistemas comprometidos.

Capacidades de propagación de red y movimiento lateral

La explotación sistemática de dispositivos VPN FortiGate expuestos mediante vulnerabilidades o fuerza bruta sigue siendo un método principal de acceso inicial. Una vez dentro, los afiliados implementan movimientos laterales automatizados, robo de credenciales, interrupción de copias de seguridad y cifrado de dominio completo, diseñados para maximizar el impacto y reducir el tiempo de extorsión.

El grupo se enfoca principalmente en la explotación de servicios remotos vulnerables expuestos a Internet, como RDWeb y SSL VPN, aprovechando en muchos casos credenciales débiles o configuraciones por defecto.

Entre sus vectores de acceso inicial destaca la explotación de la vulnerabilidad CVE-2024-55591 en productos Fortinet (FortiOS/FortiProxy), la cual permite la omisión de autenticación y el compromiso total de dispositivos perimetrales. El grupo mantiene una base de datos de aproximadamente 14.700 dispositivos FortiGate comprometidos a nivel global y ha validado credenciales obtenidas mediante ataques de fuerza bruta para al menos 969 instancias de VPN.

El ransomware se dirige a servicios y procesos críticos, incluidos motores de bases de datos como MSSQL y MySQL, utilidades de respaldo como Veeam y servicios de virtualización como VMware.

El ransomware se propaga a través de redes utilizando el instrumental de administración de Windows y técnicas de comunicación remota de PowerShell. Cuando se ejecuta, el malware requiere un argumento de contraseña para comenzar su rutina de cifrado.

Admite múltiples modos operativos, incluido el cifrado a nivel de sistema con privilegios de SYSTEM y el cifrado de recursos compartidos de red a través de unidades asignadas y rutas UNC.

El grupo también utiliza métodos avanzados de evasión de defensa, como el uso de controladores vulnerables propios (BYOVD) y la eliminación agresiva de registros, para deshabilitar la detección de endpoints y las herramientas antivirus/EDR, y dificultar la investigación forense. El malware desactiva Windows Defender mediante la ejecución de comandos de PowerShell que desactivan la protección en tiempo real y agregan directorios y procesos a listas de exclusión.

Este enfoque antiforense obstaculiza significativamente los esfuerzos de respuesta a incidentes y hace que la reconstrucción del cronograma sea más desafiante para los equipos de seguridad que investigan el ataque. También permite el descubrimiento de redes y reglas de firewall, lo que facilita el movimiento lateral a través de las redes corporativas.

Fuente: Group-IB

Mar 13, 2026

Cada vez más empresas pagan rescates tras ciberataques impulsados por IA

Cada vez más empresas están pagando rescates a ciberdelincuentes después de sufrir ciberataques, ya que los atacantes están utilizando inteligencia artificial (IA) para lanzar campañas de ransomware cada vez más sofisticadas y dirigidas.

Un estudio reciente de la consultora de ciberseguridad S-RM junto con la firma de asesoría FGS Global indica que el 24,3% de las empresas que sufrieron ataques en 2025 pagaron un rescate, frente al 14,4% en 2024 y 16,4% en 2023. Este aumento revierte una tendencia de dos años de descenso, aunque todavía se sitúa por debajo del 27,6% registrado en 2022.

Los sectores industrial y manufacturero parecen ser especialmente vulnerables. En estos entornos, los ataques de ransomware pueden provocar interrupciones operativas graves, lo que incrementa la presión para pagar con rapidez con el fin de restaurar los sistemas y reanudar la producción.

Entre las víctimas corporativas más destacadas se encuentra el fabricante automovilístico Jaguar Land Rover, cuyas fábricas en todo el mundo tuvieron que cerrar durante un mes tras un ataque a sus sistemas informáticos. Otras compañías como Marks & Spencer y Co‑op también fueron objeto de ataques en 2025, aunque ninguna ha confirmado públicamente si pagó un rescate.

Las empresas suelen evitar revelar si han pagado rescates, ya que temen que hacerlo pueda convertirlas en objetivos recurrentes de futuros ataques. Esta falta de transparencia dificulta conocer el alcance real de los pagos dentro del ecosistema del ransomware.

El informe también indica que los pagos de rescate oscilaron entre 10.000 dólares y más de 1 millón, con un pago promedio cercano a 296.000 dólares. Estas cifras reflejan el carácter cada vez más lucrativo del ransomware para los grupos criminales.

Expertos en ciberseguridad advierten que la inteligencia artificial se está convirtiendo en una herramienta clave para los atacantes. Los delincuentes utilizan IA para identificar información especialmente sensible dentro de las organizaciones y diseñar amenazas personalizadas, aumentando así la presión psicológica sobre las víctimas para que paguen.

Cambios relevantes del 2024 al 2025

Fragmentación del ecosistema criminal. En el informe de 2025 se identificaron 53 actores de amenaza distintos, frente a 27 en 2023, reflejando un crecimiento acelerado de grupos activos. En el informe de 2026 esta tendencia continúa, con 67 grupos de ransomware implicados en incidentes, lo que confirma una mayor proliferación de actores y un mercado criminal más competitivo y descentralizado.

Cambio en la naturaleza de los ataques. En 2024 el foco estaba en técnicas como EDR evasion y ataques Adversary-in-the-Middle para eludir MFA. En 2025 el informe resalta un nuevo factor: el uso de inteligencia artificial para mejorar la comunicación y la presión de los atacantes, incluyendo mensajes más convincentes, interacción directa con víctimas y campañas públicas para aumentar el impacto reputacional.

Expansión geográfica de las campañas de ransomware. Mientras que el informe de 2025 se centra principalmente en la proliferación de actores y sectores afectados, el informe de 2026 destaca un crecimiento significativo de ataques en la región Asia-Pacífico, al tiempo que las empresas estadounidenses siguen representando más del 60 % de los incidentes gestionados por el equipo de respuesta.

Fuente: Informes 2025 y 2026 S-SRM

Feb 2, 2026

Empresas atribuyen ataques de ransomware al hackeo de la nube de SonicWall

Marquis Software Solutions, proveedor de servicios financieros con sede en Texas, atribuye un ataque de ransomware que afectó a sus sistemas y a decenas de bancos y cooperativas de crédito estadounidenses en agosto de 2025 a una brecha de seguridad reportada por SonicWall un mes después.

La empresa de software ofrece análisis de datos, informes de cumplimiento, herramientas CRM y servicios de marketing digital a más de 700 bancos, cooperativas de crédito y entidades hipotecarias en todo Estados Unidos.

En declaraciones a clientes a principios de esta semana, Marquis afirma que los operadores del ransomware no violaron sus sistemas explotando un firewall de SonicWall sin parchear, como se creía anteriormente. En cambio, los atacantes utilizaron información obtenida de archivos de copia de seguridad de la configuración del firewall, robados tras obtener acceso no autorizado al portal de clientes en línea MySonicWall de SonicWall.

"Basándonos en la investigación en curso de terceros, hemos determinado que el actor de amenazas que atacó a Marquis logró eludir nuestro firewall aprovechando los datos de configuración extraídos de la brecha de seguridad en la nube del proveedor de servicios", declaró Marquis.

SonicWall reveló la brecha de seguridad mencionada por Marquis el 17 de septiembre, cuando advirtió a sus clientes que restablecieran las credenciales de sus cuentas de MySonicWall y afirmó que el incidente afectó solo a alrededor del 5% de sus clientes de firewall que utilizan su servicio de copia de seguridad en la nube.

La compañía también advirtió que los actores de amenazas podrían extraer credenciales de acceso y tokens, lo que facilitaría significativamente la vulneración de los firewalls de los clientes afectados. Sin embargo, aproximadamente tres semanas después, SonicWall publicó una actualización confirmando que todos los clientes que utilizan su servicio de copia de seguridad en la nube se vieron afectados por la brecha de septiembre.

Un mes después, publicó otra actualización indicando que una investigación de Mandiant sobre el ataque de septiembre encontró evidencia que vinculaba el incidente con hackers patrocinados por estados.

SonicWall añadió que la brecha de MySonicWall no estaba relacionada con los ataques del grupo de ransomware Akira, que afectó a las cuentas VPN de SonicWall protegidas con MFA a finales de septiembre.

La empresa de ciberseguridad Huntress informó el 13 de octubre que había observado a actores de amenazas comprometiendo más de 100 cuentas SSLVPN de SonicWall en una campaña a gran escala utilizando credenciales válidas robadas. Sin embargo, Huntress no encontró ninguna evidencia que vinculara estos ataques con el hackeo a las copias de seguridad en la nube de SonicWall, y SonicWall no respondió a las solicitudes de comentarios de BleepingComputer en ese momento.

Fuente: BC

Jan 19, 2026

Líder del ransomware Black Basta se añade a los más buscados de la UE y a la notificación roja de INTERPOL

Las autoridades policiales ucranianas y alemanas han identificado a dos ucranianos sospechosos de trabajar para Black Basta, un grupo de ransomware como servicio (RaaS), vinculado a Rusia.

Además, el presunto líder del grupo, Oleg Evgenievich Nefedov (Нефедов Олег Евгеньевич), ciudadano ruso de 35 años, ha sido incluido en las listas de los más buscados de la Unión Europea y de notificaciones rojas de INTERPOL, según informaron las autoridades.

La agencia indicó que los acusados ​​actuaban como "crackers de hash", especializados en extraer contraseñas de sistemas informáticos mediante software especializado. Una vez obtenida la información de las credenciales, los miembros del grupo de ransomware irrumpían en las redes corporativas y, finalmente, implementaron el ransomware y extorsionaron para recuperar la información cifrada.

Black Basta surgió en el panorama de amenazas en abril de 2022 y, según se informa, ha atacado a más de 500 empresas en Norteamérica, Europa y Australia. Se estima que el grupo de ransomware obtuvo cientos de millones de dólares en criptomonedas mediante pagos ilícitos.

A principios del año pasado, se filtraron en línea registros de chat internos de Black Basta correspondientes a un año completo, lo que ofrece un vistazo al funcionamiento interno del grupo, su estructura y miembros clave, así como a las diversas vulnerabilidades de seguridad explotadas para obtener acceso inicial a organizaciones de interés.

El expediente filtrado también desenmascaró a Nefedov como el cabecilla de Black Basta, añadiendo que utiliza varios alias, como Tramp, Trump, GG y AA. Algunos documentos alegaban que Nefedov tenía vínculos con políticos rusos de alto rango y agencias de inteligencia, como el FSB y el GRU.

Se cree que Nefedov aprovechó estas conexiones para proteger sus operaciones y evadir la justicia internacional. Un análisis posterior de Trellix reveló que Nefedov logró obtener su libertad a pesar de ser arrestado en Ereván, Armenia, en junio de 2024. Sus otros alias incluyen kurva, Washingt0n y S.Jimmi. Aunque se dice que Nefedov se encuentra en Rusia, se desconoce su paradero exacto.

Además, existen pruebas que vinculan a Nefedov con Conti, un grupo ya extinto que surgió en 2020 como sucesor de Ryuk. En agosto de 2022, el Departamento de Estado de EE.UU. anunció una recompensa de 10 millones de dólares por información relacionada con cinco personas asociadas con el grupo de ransomware Conti. Entre ellas se encontraban Target, Tramp, Dandis, Professor y Reshaev.

Cabe mencionar que Black Basta surgió como grupo autónomo, junto con BlackByte y KaraKurt, tras el retiro de la marca Conti en 2022. Otros miembros se unieron a grupos como BlackCat, Hive, AvosLocker y HelloKitty, todos ellos inactivos en este momento.

Otro informe detallado publicado por Analyst1 esta semana también reveló la gran dependencia de Black Basta de Media Land, un proveedor de servicios de alojamiento bulletproof sancionado por Estados Unidos, el Reino Unido y Australia en noviembre de 2025, junto con su director general, Aleksandr Volosovik (alias Yalishanda). A pesar de la infraestructura adquirida a través de Media Land, se afirma que el grupo recibió un trato VIP.

"[Nefedov] era el líder del grupo. Como tal, decidía quién o qué organizaciones serían el objetivo de los ataques, reclutaba miembros, les asignaba tareas, participaba en las negociaciones de rescates, gestionaba el rescate obtenido mediante extorsión y lo utilizaba para pagar a los miembros del grupo", declaró la Oficina Federal de Policía Criminal de Alemania (BKA o Bundeskriminalamt).

Las filtraciones han provocado la aparente desaparición de Black Basta, que permaneció en silencio después de febrero y desmanteló su filtración de datos a finales de ese mismo mes. Pero dado que se sabe que las bandas de ransomware desaparecen, cambian de nombre y resurgen con una identidad diferente, no sorprenderá que los miembros del antiguo sindicato criminal se unan a otros grupos de ransomware o formen otros nuevos.

De hecho, según informes de ReliaQuest y Trend Micro, se sospecha que varias de las antiguas filiales de Black Basta podrían haber migrado a la operación de ransomware CACTUS. Esta evaluación se basa en el hecho de que hubo un aumento masivo de organizaciones mencionadas en el sitio web de esta última en febrero de 2025, coincidiendo con la caída del sitio web de Black Basta.

Fuente: THN

Dec 18, 2025

Ransomware Crypto24 se propaga en América Latina salteando EDR

Los operadores del ransomware Crypto24 están llevando a cabo ataques coordinados de varias etapas utilizando herramientas legítimas y malware personalizado para obtener acceso, moverse lateralmente y evadir la detección. Crypto24 ha estado atacando organizaciones en Asia, Europa y EE.UU. y América Latina, con especial atención a sectores como servicios financieros, manufactura, entretenimiento y tecnología.

La primera actividad del grupo de amenazas se informó en los foros de BleepingComputer en septiembre de 2024, aunque ya había reportes anteriores de julio, aunque nunca alcanzó niveles notables de notoriedad.

El análisis de TrendMicro revela que el actor de amenazas opera con un alto nivel de coordinación, lanzando ataques con frecuencia durante las horas de menor actividad para evadir la detección y maximizar el impacto. Crypto24 ha estado atacando a entidades de alto perfil dentro de grandes corporaciones y organizaciones de nivel empresarial. La escala y la sofisticación de los ataques recientes indican un enfoque deliberado en organizaciones con importantes activos operativos y financieros. 

El ransomware implementa medidas antiforenses integrales, incluidas rutinas de autoeliminación y, durante el cifrado los archivos se renombran agregando la extensión .crypto24 a sus nombres originales y despliega una nota de rescate llamada Decryption.txt que implementa una estrategia de doble extorsión: combina el cifrado de datos con amenazas de exposición de datos públicos para maximizar la presión para el pago del rescate.:

Persistencia

La persistencia se mantiene mediante la creación de cuentas privilegiadas y tareas programadas que integran actividades maliciosas con las operaciones normales. Los atacantes utilizan métodos avanzados de evasión, incluyendo herramientas personalizadas de evasión de EDR y manipulación selectiva de soluciones de seguridad.

El actor de amenazas mantiene la persistencia en los sistemas comprometidos mediante tareas programadas y servicios de Windows, aprovechando eficazmente procesos legítimos como svchost.exe para integrarse en las operaciones normales del sistema y evadir la detección.

El robo de datos y la vigilancia continua se logran mediante keyloggers, exfiltración de Google Drive y acceso remoto persistente.

El movimiento lateral se realiza a través de comparticiones SMB, mientras que la exfiltración de datos se lleva a cabo mediante una herramienta propia que utiliza la API WinINET para transferir la información a Google Drive. Antes de iniciar el cifrado, eliminan las Shadow Copies de volumen para impedir la recuperación de los sistemas.

Este grupo de ransomware emplea un conjunto de herramientas diverso y sofisticado. Su arsenal incluye PSExec para el movimiento lateral, AnyDesk para el acceso remoto persistente, keyloggers para la recolección de credenciales, diversos malware de puerta trasera y Google Drive para la exfiltración sigilosa de datos.

Los actores de amenazas también emplean técnicas avanzadas de evasión, como la implementación de una versión personalizada de RealBlindingEDR y el uso indebido de gpscript.exe, una utilidad legítima de directiva de grupo, para ejecutar remotamente el desinstalador de herramientas antivirus desde un recurso compartido de red.

Tácticas y técnicas de MITRE ATT&CK utilizadas

Tactic Technique ID
Initial Access Phishing with Office macros or PDFs, Remote portal abuse T1566.001, T1133
Execution Custom batch services (WinMainSvc, MSRuntime), scheduled tasks
Persistence Account creation, Windows services
Defense Evasion Custom EDR evasion tool (RealBlindingEDR), uninstaller use
Credential Access Keylogging via WinMainSvc.dll
Discovery & Exfiltration Custom reconnaissance utilities, exfiltration via Google Drive T1041
Impact Encryption with .crypto24, Shadow Copy Deletion T1486

En los casos observados, los atacantes solo pudieron usar esta herramienta tras obtener privilegios elevados (de administrador) mediante la vulneración previa de los sistemas afectados. La herramienta requiere permisos administrativos para ejecutarse y no puede utilizarse indebidamente como vector de infección inicial.

Lo observado representa un ejemplo clásico de tácticas de "Living-off-the-Land", donde los actores de amenazas utilizan herramientas administrativas legítimas para impulsar sus ataques en escenarios posteriores a una vulneración. En este caso, utilizaron nuestra propia herramienta de mantenimiento para desactivar la protección de endpoints antes de pasar a otros dispositivos. Sin embargo, los sistemas con controles de seguridad correctamente configurados y una gestión de acceso robusta, de acuerdo con el principio del mínimo privilegio, permanecen protegidos contra estos ataques.

Cuentas locales válidas

Como parte de su rutina de ataque, el atacante reactivó las cuentas administrativas predeterminadas y creó múltiples cuentas de usuario nuevas, a menudo con nombres comunes o genéricos para evitar llamar la atención. Estas cuentas se añadieron a grupos privilegiados, como Administradores, para preservar el acceso elevado persistente.

Mediante comandos estándar de Windows net.exe, el atacante creó y modificó cuentas, restableció contraseñas y reactivó perfiles previamente desactivados. Este enfoque proporcionó múltiples puntos de entrada a los sistemas comprometidos, a la vez que dificultó la detección durante las auditorías de seguridad rutinarias.

Descubrimiento de cuentas

Para cada cuenta creada, el atacante utilizó un archivo BAT para recopilar información del sistema, recuperar información sobre las particiones del disco y consultar información sobre el sistema operativo mediante el comando WMIC como parte de sus esfuerzos de reconocimiento.

La información recopilada incluye nombres, tamaños y tipos de particiones de disco para comprender la configuración del almacenamiento; memoria física total y título del sistema para evaluar las capacidades del hardware; cuentas de usuario locales para mapear el acceso existente; y membresías de grupos locales para identificar niveles de privilegio y objetivos de alto valor para el movimiento lateral. Estos datos de reconocimiento permite al actor de la amenaza perfilar el sistema comprometido y planificar las etapas de ataque posteriores.

Se crear una clave de registro HKLM\SOFTWARE\Microsoft\MSRuntime para almacenar temporalmente los directorios descubiertos.

Tareas programadas

Los archivos por lotes y scripts ubicados en %ProgramData%\Update\ se ejecutan a intervalos regulares, lo que probablemente facilita la instalación o ejecución de cargas maliciosas de forma oportuna.

Servicios maliciosos

El atacante utiliza sc.exe (control de servicios), una herramienta que permite crear, administrar y controlar servicios de Windows, para establecer nuevos servicios y desplegar un keylogger y el ransomware Crypto24.

Tras descubrir posibles cuentas de usuario, el atacante utiliza otro BAT para crear una cuenta de usuario adicional. Esta cuenta se asigna a los grupos Administradores y Usuarios de Escritorio Remoto, lo que le otorga privilegios elevados y la capacidad de conectarse al sistema de forma remota.

Escalamiento de privilegios

Se utiliza el uso de runas.exe y PSExec para ejecutar procesos con privilegios elevados.

Evasión de defensas

A lo largo del ciclo de vida del ataque, el actor de amenazas creó cuentas administrativas de forma persistente, inició sesiones de protocolo de escritorio remoto (RDP) y utilizó las herramientas mencionadas anteriormente para mantener el acceso.

Los atacantes intensificaron sus actividades mediante la implementación de una herramienta similar a RealBlindingEDR, una utilidad diseñada específicamente para evadir los mecanismos de Detección y Respuesta de Endpoints (EDR). Detectamos los archivos asociados a esta herramienta en varios endpoints:

La herramienta está programada para eliminar productos identificados como pertenecientes a estas empresas:

  • Gen Digital
  • Kaspersky
  • AVG Technologies
  • Sophos
  • SurfRight
  • Trend Micro
  • Malwarebytes
  • Bitdefender
  • Avira
  • Symantec
  • Broadcom
  • Total Security
  • Trellix
  • Sentinel
  • RSUPPORT
  • AhnLab
  • Cynet
  • Panda
  • Cylance
  • Open Text
  • Sangfor Technologies
  • Quick Heal
  • CoSoSys
  • Cisco Systems
  • McAfee
  • Fortinet
  • Comodo Security Solutions
  • Acronis
  • Citrix

Movimiento lateral: Servicios remotos

Tras la vulneración inicial del sistema y mediante la creación de una nueva cuenta de usuario, el atacante escala mediante PsExec y ejecut comandos específicos para consolidar su presencia y permitir el acceso remoto no autorizado.

Recopilación y acceso a credenciales y captura de teclas

Tras el acceso remoto no autorizado, el atacante intensificó su actividad mediante la implementación de un keylogger (WinMainSvc.dll) en el host comprometido. El keylogger se configura para capturar datos confidenciales, incluidas las credenciales, y así garantizar su persistencia mediante la creación de una tarea programada.

Autoeliminación

El ransomware también utiliza  archivo BAT para autoeliminarse después del cifrado.

Protección de Crypto24

El análisis revela que el ransomware esta reforzado con la virtualización VMProtect para obstaculizar los esfuerzos de ingeniería inversa. El ransomware implementa medidas antiforenses integrales, que incluyen rutinas de autoeliminación y limpieza del registro, para eliminar cualquier rastro de su presencia tras operaciones de cifrado exitosas.

Un atacante que utilice una herramienta anti-EDR personalizada como RealBlindingEDR, que potencialmente explote controladores vulnerables nuevos o desconocidos, podría atacar varios endpoints; sin embargo, el éxito de un ataque de este tipo dependería de la solidez e integridad de los controles de seguridad implementados en cada endpoint.

Recomendaciones

  • Audite y limite periódicamente la creación y el uso de cuentas privilegiadas; deshabilite las cuentas administrativas predeterminadas no utilizadas.
  • Limite el uso de RDP y herramientas remotas (p. ej., PsExec, AnyDesk) a los sistemas autorizados; habilite la autenticación multifactor (MFA) y revise periódicamente las configuraciones del firewall.
  • Detecte e investigue usos inusuales de las utilidades integradas de Windows y herramientas de acceso remoto de terceros para detectar indicios de movimiento lateral.
  • Asegúrese de que EDR y otras soluciones de seguridad estén actualizadas y se supervisen continuamente para detectar intentos de desinstalación o elusión.
  • Inspeccione periódicamente las tareas programadas y la creación de servicios para detectar actividad no autorizada o sospechosa.
  • Supervise los cambios no autorizados en los archivos clave del sistema y el tráfico saliente inusual, como la exfiltración de datos al almacenamiento en la nube.
  • Realice copias de seguridad periódicas sin conexión y verifique periódicamente que los procesos de restauración funcionen correctamente.
  • Asegúrese de que todos los sistemas, especialmente aquellos con acceso administrativo, cuenten con la cobertura y la supervisión adecuadas de los agentes de seguridad.
  • Implemente un marco de confianza cero que se base en el principio de "nunca confíe, siempre verifique".
  • Capacite a los usuarios sobre los riesgos de phishing y credenciales, y mantenga una estrategia eficaz de respuesta a incidentes.

Conclusiones

A diferencia de los grupos más convencionales, este actor de amenazas demuestra un alto nivel de madurez operativa, combinando hábilmente herramientas legítimas (PSExec, AnyDesk) con malware personalizado, lo que le permite integrarse en las operaciones normales de TI mientras ejecuta ataques de precisión durante las horas de menor actividad. Este enfoque multicapa se extiende más allá del cifrado e incluye keyloggers para la recolección de credenciales y Google Drive para la exfiltración de datos, lo que crea riesgos de exposición persistentes que persisten después de la infección inicial.

Más importante aún, la implementación exitosa por parte de Crypto24 de una variante personalizada de RealBlindingEDR (una herramienta de código abierto para desactivar soluciones de seguridad) que neutraliza controles de seguridad demuestra su capacidad para sortear las defensas modernas. La versión personalizada del actor de amenazas emplea evasión avanzada, probablemente mediante controladores vulnerables desconocidos, lo que demuestra una profunda experiencia técnica y un perfeccionamiento continuo de las herramientas. La capacidad del grupo para mantener la persistencia antes del cifrado refleja una paciencia y una planificación estratégica poco comunes en el ransomware comercial.

Más allá de ser una campaña de ransomware más, los ataques de Crypto24 demuestran que los actores de amenazas han estudiado las soluciones de seguridad, identificado debilidades sistemáticas y desarrollado herramientas específicas para explotarlas. Las organizaciones que utilizan defensas similares deben considerarse en riesgo inmediato, por lo que es fundamental comprender la metodología de Crypto24 para adaptar nuestras estrategias defensivas contra adversarios que ya han demostrado su capacidad para derrotarlos.

La compañía de ciberseguridad ha compartido al final del informe una lista de indicadores de compromiso (IoC) que pueden utilizar para detectar y bloquear los ataques del ransomware Crypto24 antes de que lleguen a las etapas finales.

Fuente: TrendMicro

Dec 8, 2025

AVKiller para desactivar EDR y su relación con el ransomware

Durante los últimos meses, importantes grupos de ransomware han utilizado un servicio comercial de empaquetado llamado HeartCrypt para evadir sistemáticamente las herramientas de detección y respuesta de endpoints (EDR). El equipo de investigación de MagicSword ha estado rastreando esta campaña, basándose en una investigación inicial publicada por Sophos en mayo de 2024, y los hallazgos son alarmantes:

Los grupos que utilizan HeartCrypt, como RansomHub, BlackSuit y MedusaLocker, se aprovechan de una falla fundamental en el sistema de validación de firmas de controladores de Windows. Peor aún, lo hacen a través de un servicio integral que requiere una experiencia técnica mínima.

En los ataques multietapa actuales, neutralizar las soluciones de seguridad de endpoints es un paso crucial, ya que permite a los actores de amenazas operar sin ser detectados. Desde 2022, se ha observado un aumento en la sofisticación del malware diseñado para desactivar los sistemas EDR en un sistema infectado.


Qué hace HeartCrypt

HeartCrypt es un servicio de entrega de malware. Los operadores de ransomware simplemente pagan a HeartCrypt para:

  • Empaquetar su ransomware para que eluda la detección de antivirus.
  • Incluir controladores que eliminan EDR y que terminan los productos de seguridad antes del cifrado.
  • Firmar código malicioso con certificados robados en los que Windows aún confía.
  • Proporcionar actualizaciones continuas a medida que los proveedores de seguridad se ponen al día.

Esto no es una estrategia sofisticada de un estado nación, sino un servicio comercial que ha hecho que la evasión de EDR sea accesible para grupos criminales de nivel medio.

Algunas de estas herramientas son desarrolladas por grupos de ransomware. Otras se compran en mercados clandestinos; se encontró evidencia de ello en los registros de chat filtrados del grupo Black Basta. En muchos casos, se utilizan ofertas de empaquetador como servicio (Packer-as-a-Service) como HeartCrypt para ofuscar las herramientas.

EDRKillShifter fue creado por el grupo RansomHub y posteriormente obsoleto por una nueva herramienta, que se detalla en la publicación de Sophos, donde se analiza la evidencia del intercambio de herramientas y la transferencia de conocimiento técnico entre grupos de ransomware que utilizan diferentes compilaciones de la herramienta descrita.

AVKiller

Las herramientas de AVKiller se encuentran entre las miles de cargas útiles en las muestras empaquetadas de HeartCrypt. En varios casos, la detección de esta herramienta se produjo durante un ataque de ransomware en curso. Otros defensores han detectado evidencia de esta herramienta, en particular Cylerian. Existe posible evidencia de una versión temprana detallada en una publicación de Palo Alto Networks de enero de 2024.

Al ejecutarse, la carga útil se decodifica a sí misma; de hecho, es un ejecutable altamente protegido. La alta protección del ejecutable es una de las cinco características significativas que observamos:

  • El código está altamente protegido.
  • Busca un controlador con un nombre aleatorio de cinco letras.
  • El controlador está firmado con un certificado comprometido.
  • Afecta a múltiples proveedores de seguridad.
  • Las distintas variante utilizan firma y certificados diferentes
  • La lista de objetivos varía según la muestra.

¿Por qué sigue funcionando?

Windows tiene una falla de diseño en la validación de controladores. Si las comprobaciones de revocación de certificados fallan o se agota el tiempo de espera (lo que ocurre con frecuencia), Windows asume que el certificado funciona correctamente y carga el controlador de todos modos.

Resultado: Un certificado revocado en 2016 se sigue utilizando para firmar malware en 2025, y Windows lo trata como confiable.

Conexión con ransomware

El uso de herramientas de eliminación de HeartCrypt EDR killer se ha detectado en ataques de ransomware. De hecho, se detectaron varias familias de ransomware junto con la herramienta.

En un escenario de ataque típico, observamos el intento de ejecución del dropper con HeartCrypt. Este descargaba un ejecutable de eliminación de EDR altamente protegido, que a su vez cargaba un controlador firmado con una firma comprometida.

Se ha observado la misma secuencia de eventos (EDR Killer -> ransomware) con las siguientes familias de ransomware:

  • Blacksuit
  • RansomHug
  • Medusa
  • Qilin
  • Dragonforce
  • Crytox
  • Lynx
  • INC
  • …lo cual representa una lista impresionante de grupos de actores de amenazas que compiten entre sí.

MedusaLocker fue un caso particularmente interesante que merece una mención específica, ya que se cree que el actor de amenazas utilizó un RCE Zero-Day en la aplicación SimpleHelp para obtener acceso inicial.

Conclusión

Quizás el aspecto más preocupante de esta investigación sea la evidencia que sugiere el intercambio de herramientas y la transferencia de conocimiento técnico entre grupos de ransomware rivales (Ransomhub, Qilin, DragonForce e INC, por nombrar solo algunos). Si bien estos grupos compiten entre sí y tienen diferentes modelos de negocio y afiliación, parece haber una fuga de información y herramientas entre ellos.

Para ser claros, no se trata de que un solo binario del eliminador de EDR se filtrara y se compartiera entre los actores de amenazas. En cambio, cada ataque utilizó una versión diferente de la herramienta propietaria.

Además, todas las variantes se empaquetaron con el empaquetador como servicio HeartCrypt, basado en suscripción. Por lo tanto, esto podría estar, al menos en cierta medida, coordinado. Es posible que la información sobre la disponibilidad y viabilidad del uso de HeartCrypt para este propósito se comunicara a través de canales diseñados para este tipo de intercambio, aunque quizás todos esos grupos de ransomware, por coincidencia, optaron por comprar el mismo eliminador de EDR estándar.

Investigadores de ESET publicaron recientemente información sobre intercambios/filtraciones similares. Esto sugiere que el ecosistema de ransomware es más complejo que un conjunto de grupos de ransomware que compiten entre sí, lo que supone un nuevo problema para los defensores.

Fuente: MagicSwordSophos

Nov 29, 2025

¿Oracle víctima de Cl0p gracias a su propio producto EBS?

El jueves pasado, Oracle fue víctima de un ataque de día cero contra su propia E-Business Suite (EBS), después de que, en un momento de "atrápame si puedes", el ransomware Cl0p se atribuyera a la empresa de software y computación en la nube como parte de su última oleada de hackeos impulsada por Oracle.

La compañía apareció en el blog de filtraciones del grupo de ransomware, como si quisiera restregarle a Oracle sus propias fallas de ciberseguridad, después de que el grupo explotara su software E-Business Suite (EBS) en un ataque crítico Zero-Day, afectando a docenas de empresas hasta la fecha, y la cifra sigue aumentando.

Aun así, la publicación de la víctima proporcionaba muy poca información; simplemente enumeraba la sede y la dirección de Oracle, el número de teléfono, el sitio web, los ingresos anuales de 59 mil millones de dólares y el sector industrial. En letras rojas, Cl0p también dejó su firma, que suele encontrarse al final de cada publicación: "¡A la empresa no le importan sus clientes! ¡Ignoró su seguridad!".

Pero todo el escenario parece ser efímero. Una vez que se difundió la noticia del ataque, y para cuando se revisó el sitio web de Cl0p para verificar la publicación, la entrada de Oracle sobre la víctima no aparecía por ningún lado.

Por suerte, un analista de inteligencia Dominic Alvieri capturó la publicación de Cl0p sobre Oracle y la republicó en X. "Oracle ha sido vulnerada por el ransomware Cl0p a través de la vulnerabilidad de día cero CVE-2025-61882 de Oracle E-Business Suite".

Esta publicación faltante lleva a suponer que representantes de Oracle al menos se han puesto en contacto con el grupo, o podrían haber empezado a negociar una exigencia de rescate, aunque solo sea para que el nombre de su empresa desaparezca del sitio de la filtración y sea de conocimiento público.

Decenas de organizaciones ya han sido víctimas de la campaña de hackeo de día cero de Cl0p contra EBS, que, según los investigadores de Google, se remonta a julio. El conjunto de aplicaciones de productividad, utilizado por miles de empresas y organizaciones en todo el mundo, permite a los clientes gestionar clientes, proveedores, fabricación, logística y otros procesos empresariales.

El exploit Cl0p, que según Google encadena con éxito múltiples vulnerabilidades, incluida la de día cero CVE-2025-61882, permite la ejecución remota de código (RCE) sin autenticación en Oracle EBS, lo que permite al grupo robar grandes cantidades de datos de clientes.

Según lo informado por primera vez por Oracle el 2 de octubre, la mayoría de las empresas desconocían el día cero durante meses, lo que las dejaba vulnerables a ataques. Muchas descubrieron su vulnerabilidad en agosto, tras recibir un correo electrónico sorpresa de la banda exigiendo un rescate.

Si las víctimas ignoran el correo electrónico o deciden no pagar, Cl0p publica los datos robados para su descarga en la dark web.

Para agravar la situación de Oracle, el primer parche de emergencia lanzado por la compañía falló, lo que provocó un segundo parche crítico, dejando a los clientes expuestos al día cero durante seis días más, después de meses de exposición.

Entre las empresas de alto perfil mencionadas esta semana se encuentran el Sistema Nacional de Salud (NHS) del Reino Unido (datos publicados), Humana, Mazda, Mazda USA y la Universidad Phoenix. La ola de ataques Cl0p también afectó a The Washington Post este mes, y el diario de Washington D. C. tuvo que alertar a miles de clientes de WoPo sobre la filtración de sus datos personales.

Otras víctimas de Oracle EBS incluyen: la Universidad de Harvard; la mayor aerolínea regional de American Airlines, Envoy Air; el proveedor multinacional de servicios críticos de TI DXC Technology; y el cuarto distrito escolar más grande de EE.UU., las Escuelas Públicas de Chicago.

Mientras tanto, el cártel Cl0p, conocido por su estrategia a largo plazo, también es conocido por provocar a sus víctimas con mensajes crípticos, muchos de ellos cargados de ironía; y Oracle, obviamente, no es la excepción.

En funcionamiento desde al menos 2020, las campañas anteriores de Cl0p —explotando los programas de transferencia de archivos MOVEit, Fortra GoAnywhere, y Cleo, siendo la más reciente— han comprometido a casi 3000 importantes organizaciones, recaudando cientos de millones de dólares.

El exploit MOVEIT, ocurrido en 2023, fue una de las campañas de hacking más extensas de la historia, afectando a más de 2600 organizaciones y casi 90 millones de personas.

Fuente: Cybernews

Nov 24, 2025

La evolución de ransomware Qilin

Qilin, una operación de ransomware como servicio (RaaS) originaria de la comunidad clandestina de habla rusa, se ha consolidado como una de las plataformas líderes tras el desmantelamiento de LockBit, la estafa de salida de ALPHV/BlackCat y el cierre de RansomHub.

SANS publicó un completo un informe de la evolución de Qilin, vinculada a varios ataques de ransomware de gran repercusión, como los sufridos por Synnovis, The Big Issue, Yanfen e Inotiv.

Es de esperar que los defensores e investigadores vean más víctimas de Qilin a corto plazo. Sin embargo, a medida que este grupo gana notoriedad, atrae la atención de más organismos policiales, que en los últimos años han desarticulado con éxito varios grupos de RaaS.

Resumen del ransomware Qilin RaaS hasta mediados de 2025

Activo desde al menos mediados de 2022, el grupo Qilin toma su nombre de la criatura mitológica china. Sin embargo, los ciberdelincuentes detrás del ransomware Qilin RaaS hablan ruso. Antes de la aparición de Qilin RaaS, los atacantes utilizaban el nombre de ransomware Agenda, que posteriormente cambiaron a Qilin.

El ransomware Qilin se utiliza para el cifrado de dominios enteros, y luego se exige un rescate para obtener las claves de descifrado o para impedir la publicación de los datos robados. Los afiliados de Qilin son reclutados en foros de ciberdelincuencia para utilizar la plataforma Qilin RaaS, que gestiona la generación del payload, la publicación de los datos robados y la negociación del rescate.

Qilin se anuncia en el exclusivo foro de habla rusa RAMP (acrónimo de Ransom Anon Market Place), donde adquirir una cuenta puede costar hasta 500 dólares en BTC. El perfil del foro «Haise» se unió a RAMP el 29 de mayo de 2022 y promocionó Qilin el 13 de febrero de 2023.

El 1 de mayo de 2024, Qilin realizó una acción inusual al agregar un nuevo código QR a su sitio de filtración de datos en Tor. Este código dirigía a un sitio llamado WikiLeaksV2, alojado en la Clearnet, donde publicaban una lista de sus víctimas y solicitaban donaciones en criptomonedas. Además, en una pseudoentrevista, afirmaron tener motivaciones políticas.

RansomwareLive es una fuente útil para investigar grupos de ransomware. Una de las fuentes de datos más valiosas son las conversaciones de negociación entre las bandas de ransomware y sus víctimas. El sitio web contiene una conversación detallada entre un negociador de Qilin y una víctima, lo que permite comprender cómo opera el grupo.

Para persuadir a las víctimas de pagar el rescate, el negociador de Qilin ofreció varios servicios, incluyendo una herramienta de descifrado, una lista de archivos robados, pruebas de que los datos habían sido eliminados, una explicación de cómo se infiltraron en la red de la víctima, recomendaciones de seguridad y la promesa de no volver a atacarla. Qilin también permitió a las víctimas descifrar hasta tres archivos como prueba de que tenían la capacidad de hacerlo.

Esta conversación de negociación comenzó el 3 de febrero de 2025 y concluyó el 26 de febrero de 2025 sin que se pagara ningún rescate. Durante la conversación, Qilin mencionó haber robado datos de pacientes, y el 26 de febrero, una empresa médica en Canadá que coincidía con esta descripción apareció en el sitio web de filtración de datos de Qilin.

Sistema de Afiliados de Qilin RaaS

En resumen, un afiliado de ransomware es esencialmente un socio en una operación de RaaS. Se trata de ciberdelincuentes externos (individuos o grupos) que "alquilan" o son invitados a acceder al RaaS mediante un programa de afiliados. Los afiliados se quedan con una parte de los pagos de rescate, mientras que los operadores reciben un porcentaje menor a cambio de proporcionar las cargas útiles del ransomware, la infraestructura Tor y el portal de negociación.

En marzo de 2023, investigadores de Group-IB observaron que los afiliados de Qilin que utilizaban el RaaS recibían hasta el 80% si el rescate pagado era de 3 millones de dólares estadounidenses o menos. Para rescates superiores a 3 millones de dólares estadounidenses, la parte correspondiente a un afiliado podía ascender al 85%. En julio de 2023, KELA detectó que el operador de Qilin RaaS, Haise, declaró en RAMP que los pagos de rescate se abonan primero en las carteras de criptomonedas de sus afiliados y solo entonces se transfiere una parte a los operadores de Qilin RaaS.

Sin embargo, en julio de 2025, el investigador de seguridad Arda Büyükkaya (@WhichbufferArda) identificó varias publicaciones en foros que criticaban el servicio de rescate como servicio (RaaS) de Qilin. Un afiliado, «hastalamuerte» (en español), afirmó haber perdido 48.000 USD (en Bitcoin) después de que una negociación de rescate "desapareciera misteriosamente" de un chat de Tox. En el mismo hilo, otro usuario, «Nova», publicó credenciales y una captura de pantalla del panel de afiliados de Qilin para desacreditar al grupo. Al parecer, no todos los afiliados de Qilin están satisfechos, e incluso algunos intentan sabotearlo.

Afiliados destacados de Qilin RaaS

En junio de 2022, Microsoft informó que DEV-0237 (también conocido como FIN12) fue identificado como afiliado del ransomware Agenda, precursor de Qilin. Según Microsoft, FIN12 también estaba afiliado a los ransomware Nokoyawa, ALPHV/BlackCat, Hive, Conti y Ryuk.

El 30 de abril de 2023, Qilin publicó información sobre Siix Corporation en su sitio de filtración de datos de Tor. El 17 de octubre de 2023, ALPHV/BlackCat también publicó información sobre Siix Corporation en su sitio de Tor. El 26 de octubre de 2023, SG World apareció en el sitio de filtraciones de datos de Qilin en la red Tor, tras haber figurado previamente en el sitio de filtraciones de datos de Conti en la misma red el 17 de abril de 2021.

En julio de 2024, Microsoft informó que Octo Tempest (también conocido como SCATTERED SPIDER) se había convertido en un afiliado de Qilin, conocido por utilizar técnicas de ingeniería social, como el vishing a personal de soporte técnico para restablecer contraseñas, y por atacar servidores VMware ESXi con ransomware.

En marzo de 2025, Microsoft identificó a Moonstone Sleet, un actor estatal norcoreano, que estaba desplegando el ransomware Qilin en un número limitado de organizaciones.

En abril de 2025, un afiliado de Qilin se identificó como «Devman» al incluir «Pwn3d By Qilin & Devman» en una de sus publicaciones de víctimas. El afiliado también reveló la exigencia de rescate de 60.000 USD e incluyó un enlace onion a «DEVMANS_BLOG», otro sitio de filtraciones de datos en la red Tor.

La Red Qilin

En marzo de 2025, apareció un nuevo grupo de extorsión llamado Arkana Security. Arkana lanzó un nuevo sitio web de filtración de datos y afirmó haber robado más de dos millones de registros de clientes de WideOpenWest (WOW!), un importante proveedor de servicios de internet estadounidense. Posteriormente, en el sitio web de filtración de datos de Arkana en la red Tor, la página "Acerca de" mostraba el logotipo de la Red Qilin, lo que sugería una relación entre ambos grupos.

Departamento Legal de Qilin

En junio de 2025, Haise, administrador de Qilin, publicó en RAMP un anuncio sobre la incorporación de una función de asistencia legal llamada "con un abogado" al panel de RaaS. Este servicio pseudolegal se presentó como asesoramiento legal para ayudar a los afiliados a gestionar las negociaciones de extorsión y aumentar la presión sobre las víctimas, lo que refleja la maduración del ecosistema RaaS.

Al realizar análisis legales para clasificar los datos robados, los extorsionadores buscaban resaltar los riesgos de incumplimiento y la exposición regulatoria bajo marcos como el GDPR, CCPA, y HIPAA así como las leyes aplicables en cada jurisdicción.

El objetivo de Qilin es presionar a las víctimas para que paguen, convenciéndolas de que los litigios y el daño a su reputación serían más costosos que el rescate.

Falso cartel de Europol para los administradores de Qilin

En julio de 2025, apareció un canal de Telegram llamado "@EuropolRewards", que se hacía pasar por Europol. Ofrecía recompensas de hasta 50.000 dólares por información que condujera al arresto de los administradores de Qilin, «Haise» y «XORacle». Europol confirmó posteriormente a SecurityWeek que este canal de Telegram era una estafa y no tenía ninguna relación con la agencia policial.

Aún no se sabe quién estuvo detrás de esta campaña. Una teoría sugiere que la propia Qilin la lanzó para averiguar qué información ya tenían los investigadores sobre sus identidades y así mejorar su seguridad operativa (OPSEC). Otra teoría apunta a que ciberdelincuentes rivales querían exponer a los administradores de Qilin, posiblemente para entregar la información a las autoridades con la esperanza de que fueran arrestados o sancionados.

Ataque a la cadena de suministro de Qilin

A finales de enero de 2025, afiliados de Qilin (identificados por Sophos como STAC4365) lanzaron una ingeniosa campaña de correo electrónico de phishing que simulaba alertas de autenticación de la herramienta ScreenConnect RMM de un proveedor de servicios gestionados.

Las víctimas que hicieron clic en el enlace fueron redirigidas a un sitio web malicioso de phishing que interceptó tanto las credenciales de inicio de sesión como las contraseñas de un solo uso (OTP) de la autenticación multifactor (MFA), otorgando a los atacantes acceso de superadministrador al entorno del proveedor.

Una vez dentro, los atacantes:

  • Implementaron sus propias instancias de ScreenConnect en múltiples redes de clientes.
  • Se utilizaron PsExec y WinRM para reconocimiento y movimiento lateral.
  • Se explotó la vulnerabilidad CVE-2023-27532 en Veeam Cloud Backup.
  • Se deshabilitaron las copias de seguridad, se extrajeron datos y se desplegó el ransomware Qilin.

Perspectivas

Qilin RaaS es inusual e interesante por varias razones. Sus afiliados abarcan desde actores de amenazas patrocinados por el Estado norcoreano hasta miembros de SCATTERED SPIDER, así como Devman y Arkana. El sector sanitario sigue siendo un objetivo clave, en consonancia con el enfoque previo de FIN12 en los hospitales.

Qilin ha estado absorbiendo afiliados de grupos disueltos como LockBit y ALPHV/BlackCat. Existen indicios de que su infraestructura no puede soportar el volumen de ataques realizados por sus usuarios. Sus administradores también están innovando mediante la expansión a través de la red Qilin e introduciendo tácticas de intimidación legal a través de la función "llamar a un abogado".

Como resultado, Qilin representa una de las amenazas RaaS más peligrosas y adaptables activas en la actualidad.

Buenas prácticas recomendadas

  • Mantener y probar las copias de seguridad.
  • Asegurar que los sistemas de prevención de pérdida de datos (DLP) estén configurados correctamente.
  • Desarrollar y practicar planes de respuesta ante incidentes mediante simulacros.
  • Preparar escenarios en los que los ciberdelincuentes intenten resaltar las implicaciones legales de las brechas de seguridad.

Recursos adicionales