Entidad del gobierno de EE. UU. pagó a Kairos $1 millón en un caso de extorsión por robo de datos – CYBERDEFENSA.MX

Una entidad del gobierno de EE. UU. pagó alrededor de 1 millón de dólares para evitar que se filtraran archivos robados, según un nuevo informe. estudio de caso de Rakesh Krishnan para Ransom-ISACconstruido sobre un chat de negociación filtrado y el rastro de blockchain que dejó el pago.

Lo curioso: el grupo que se llevó el dinero se autodenomina Kairóspero puede que no sea una banda de ransomware en absoluto. Krishnan no encontró señales de que alguna vez hubiera bloqueado una sola máquina: ni cifrador, ni casillero, ni solicitud de clave de descifrado. La amenaza era más sencilla. Roba los archivos y luego cobra a la víctima por no publicarlos.

krishnan no nombra a la víctima, pero el chat apunta al condado de Union, Ohio. Los archivos de prueba de robo llevan nombres como Union.xlsx, 1 union co psi template.doc y un archivo final llamado union.rar. La víctima se autodenomina un condado pequeño con recursos limitados. El atacante se apoya en una carpeta en particular, marcada como «fiscalía», y advierte que filtrarla ayudaría a los delincuentes a evadir cargos.

Las pistas encajan en un caso real. En mayo de 2025, el condado de Union, Ohio, dijo que detectó ransomware en su red y luego notificó a 45,487 residentes y al personal que se habían tomado sus datos, lo que afectó a la mayor parte del condado de aproximadamente 70,000 habitantes. Los registros robados iban desde la Seguridad Social y detalles financieros hasta huellas dactilares y números de pasaporte.

Ciberseguridad

Ni el condado ni Kairos han confirmado la conexión. Pero si se mantiene, el gobierno de un condado pagó alrededor de $1 millón que nunca reveló públicamente. The Hacker News se ha puesto en contacto con la Oficina de los Comisionados del Condado de Union para solicitar comentarios. Esta historia se actualizará con cualquier respuesta.

La negociación duró aproximadamente un mes. Kairos abrió a 3 millones de dólares y afirmó que contenía más de 2 terabytes de datos, unos 1,6 millones de archivos. El condado comenzó con $100,000, subió lentamente hasta $255,000 y luego $430,000. Kairos bajó a 2 millones de dólares, luego fijó una cifra final estricta: 1 millón de dólares, pago antes del viernes o los archivos se harán públicos.

El pago en cadena: alrededor de 9,44 BTC llegan a la billetera vinculada a Kairos.

Utilizó las palancas habituales: un cronómetro de cuenta regresiva, plazos ajustados y amenazas de deshacerse primero de las carpetas más confidenciales. El condado pagó el 13 de junio de 2025, diez veces su primera oferta.

El pago fue de aproximadamente 9,44 bitcoins, con un valor aproximado de 1 millón de dólares en ese momento. Krishnan rastreó el dinero desde allí. En cuestión de horas, se dividió en dos y se empujó a través de una cadena de billeteras hacia direcciones de depósito vinculadas a los intercambios de cifrado Bybit, OKX y un servicio ruso llamado BELQI.

Ese tipo de rastreo de manos lo llevan los investigadores, no los nombres. Y el dinero no compró nada sólido. Kairos envió un archivo de «prueba de eliminación», pero una lista de nombres de archivos muestra sólo que el atacante alguna vez tuvo los archivos, no que los originales fueron eliminados. Pagar para hacer desaparecer los datos robados es un acto de fe y el recibo lo escribe el ladrón.

El condado de Union llamó a lo que le sucedió ransomware, la palabra que todos buscan, pero en el caso Kairos, nada estaba bloqueado. Ese es el verdadero cambio: gran parte de lo que todavía se llama ransomware ahora omite el cifrado y utiliza los datos robados como punto de presión.

Sophos informó en 2025 que solo alrededor de la mitad de los ataques de ransomware todavía implican cifrado, la tasa más baja en seis años. Algunas tripulaciones lo han abandonado por completo. Silent Ransom Group, una filial de Conti, ha pasado años ejecutando extorsión por robo de datos contra firmas legales y financieras estadounidenses sin ningún tipo de cifrado.

Ciberseguridad

El chat Kairos también se ajusta a un patrón de negociación familiar. Cuando los chats internos de Black Basta se filtraron en febrero de 2025, un análisis de los mensajes reveló un acuerdo que iba desde una demanda de 1,5 millones de dólares hasta una contrapartida de 100.000 dólares y un pago de 1 millón de dólares, casi el mismo arco. Esas conversaciones, y las filtraciones de Conti que tuvieron lugar en 2022, son la forma en que los investigadores ahora reconstruyen la forma en que realmente se cierran estos acuerdos.

El propio Kairos se ha quedado en silencio. El sitio de la fuga no funciona y su última víctima conocida apareció en junio de 2026. Pero una billetera vinculada a la operación todavía movía dinero en mayo de 2026, un recordatorio de que un sitio de fuga oscuro no es lo mismo que una tripulación muerta.

Para cualquiera que dirija una pequeña red gubernamental, las lecciones son aburridas y familiares, y ese es el punto. Active la autenticación multifactor, ya que Kairos afirmó que accedió simplemente adivinando una contraseña.

Esté atento a los repetidos inicios de sesión fallidos, grandes transferencias de datos salientes y enlaces para compartir archivos grabadores, como las direcciones temp.sh que Kairos usó para mover los archivos. Mantenga los registros legales, de recursos humanos y de ciudadanos separados del resto de la red. Tenga listo un plan de declaración pública antes de que lo necesite. Y trate cualquier promesa de eliminar datos robados como si no valiera nada.

UNC3753 utilizó vishing e intrusiones físicas en una campaña de extorsión por robo de datos en EE. UU. – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una campaña de extorsión por robo de datos con fines financieros que se ha dirigido a docenas de organizaciones de servicios profesionales, legales y financieros en los EE. UU. entre enero y mayo de 2026.

Google Mandiant y Google Threat Intelligence Group (GTIG) han atribuido la actividad a un actor de amenazas denominado UNC3753que también se conoce como Chatty Spider, Luna Moth y Silent Ransom Group (SRG).

«UNC3753 aprovecha las técnicas de engaño de phishing por voz (vishing) y de ingeniería social para lograr acceso remoto a entornos corporativos», investigadores Chad Reams, Tufail Ahmed, Keith Knapp, Ashley Frazer y Tyler McLellan dicho.

«Usando pretextos como la migración de datos o correos electrónicos relacionados con facturas, los actores de amenazas inician conversaciones telefónicas haciéndose pasar por soporte de TI y convencen a los objetivos para que organicen sesiones de pantalla compartida y descarguen utilidades de administración y monitoreo remoto (RMM)».

Al obtener acceso, se ha descubierto que los actores de amenazas realizan búsquedas directas para localizar y exfiltrar archivos de interés o engañan a la víctima para que lleve a cabo acciones en su nombre. La información robada incluye acuerdos legales de propiedad, información de identificación personal (PII) y registros financieros.

Ciberseguridad

En algunos casos, los atacantes han accedido a los sistemas de las víctimas en persona, haciéndose eco de un aviso emitido por la Oficina Federal de Investigaciones (FBI) de Estados Unidos el mes pasado. Estas intrusiones físicas involucran a actores de amenazas que se hacen pasar por técnicos de TI para ingresar a las oficinas corporativas e intentar robar datos utilizando medios USB extraíbles.

«Al enviar a alguien en persona a la ubicación de la víctima para facilitar la intrusión, los actores SRG extraen datos a un disco duro externo o unidad USB insertada por el actor de la amenaza en la computadora de la víctima», dijo el FBI sobre la nueva escalada en las capacidades de UNC3753.

Google dijo que UNC3753 comparte superposiciones tácticas con UNC2686, un grupo de amenazas conocido anteriormente por llevar a cabo Campañas estilo BazarCall en 2021. Aunque se ha observado que el grupo implementa el ransomware LockBit Black en el pasado, se ha centrado principalmente en operaciones de extorsión desde 2022, presionando a las víctimas para que paguen o se arriesguen a que sus datos se publiquen en el sitio de filtración de datos LEAKEDDATA.

Se considera que tanto UNC3753 como UNC2686 son ramificaciones de la ahora desaparecida pandilla de ransomware Conti, y las primeras iteraciones de las campañas utilizan señuelos de cancelación de suscripción como parte de ataques de phishing de devolución de llamadas que tienen como objetivo instalar software de acceso remoto en las máquinas de las víctimas.

A partir de marzo de 2025, el equipo de hackers se ha hecho pasar por personal interno de la mesa de ayuda de TI corporativa para engañar a las víctimas para que se unan a una sesión de pantalla compartida en plataformas de comunicación empresarial como Zoom, Microsoft Teams o Quick Assist, evitando efectivamente los controles de seguridad tradicionales.

«El grupo de amenazas frecuentemente inicia campañas utilizando señuelos de correo electrónico benignos con temas de facturas enviados desde cuentas de correo electrónico de consumidores controladas por actores», dijo Google. «Estos mensajes no contienen enlaces activos ni archivos adjuntos maliciosos. En cambio, normalmente contienen un mensaje breve y genérico. El objetivo principal de estos correos electrónicos es establecer un pretexto, lo que genera preocupaciones de seguridad interna del objetivo para que sea más susceptible a llamadas de voz de seguimiento».

Una vez que se establece una sesión, los atacantes intentan establecer un punto de apoyo persistente guiando a las víctimas para que instalen software de escritorio remoto legítimo como AnyDesk, Bomgar, SuperOps RMM o Zoho Assist. Las instrucciones para instalar estos programas se comparten a través de un servicio legítimo llamado «nota privada[.]com,» que permite a los usuarios enviar notas que se autodestruyen después de ser leídas por el destinatario.

También se ha observado que UNC3753 establece sesiones de Zoom directamente en las computadoras portátiles personales de los objetivos para acceder a la infraestructura de escritorio virtual (VDI) corporativa y profundizar en los sistemas de archivos corporativos con el objetivo de enumerar directorios locales y en la nube, rastrear unidades de red mapeadas y recopilar datos de carpetas altamente confidenciales, incluidas aquellas relacionadas con declaraciones de impuestos, auditorías, acuerdos con clientes corporativos y números de Seguro Social (SSN).

Ciberseguridad

En la etapa final, los datos capturados se envían a los actores de la amenaza a través de WinSCP o Rclone, o a direcciones de correo electrónico controladas por el actor de la amenaza desde el buzón de correo del objetivo. A continuación, los atacantes envían una demanda de extorsión en forma de mensaje de correo electrónico, normalmente dentro de los 30 minutos posteriores a la salida del entorno de destino.

Los mensajes de correo electrónico dan a las víctimas un plazo de tres días para iniciar negociaciones de rescate. También amenazan con llamar y enviar correos electrónicos directamente a los empleados y clientes externos para notificarles sobre la violación de datos si no responden, sin mencionar publicar toda la información robada en el sitio de fuga de datos.

«Las firmas de servicios legales representan objetivos de alto valor para los actores de extorsión. Mantienen depósitos concentrados de archivos de transacciones de clientes, planes de fusiones y adquisiciones, secretos comerciales de clientes e informes regulatorios corporativos extremadamente sensibles», dijo Google.

«Los grupos de amenazas reconocen que las entidades legales están sujetas a una fuerte exposición regulatoria y de reputación y pueden estar muy motivadas para resolver situaciones de extorsión silenciosamente para proteger su posición profesional. Los actores de amenazas reconocen que apuntar al elemento humano -específicamente usando ingeniería social guiada por voz- les permite eludir fácilmente perímetros técnicos robustos, puertas de enlace de seguridad web y configuraciones de MFA».

La violación del token de Grafana GitHub provocó la descarga de la base de código y un intento de extorsión – CYBERDEFENSA.MX

Grafana ha revelado que una «parte no autorizada» obtuvo un token que les otorgaba la posibilidad de acceder al entorno GitHub de la empresa y descargar su código base.

«Nuestra investigación ha determinado que no se accedió a datos o información personal del cliente durante este incidente, y no hemos encontrado evidencia de impacto en los sistemas u operaciones del cliente», Grafana
dicho
en una serie de publicaciones sobre X.

La compañía también dijo que lanzó inmediatamente un análisis forense al descubrir la actividad y que identificó la fuente de la filtración, agregando que desde entonces las credenciales comprometidas han sido invalidadas y que se han implementado medidas de seguridad adicionales para proteger contra el acceso no autorizado.

Además, Grafana reveló que el atacante intentó chantajear y extorsionar a la empresa, exigiendo un pago para evitar que se publicara la base de datos robada.

Grafana dijo que optó por no pagar el rescate, citando a la Oficina Federal de Investigaciones (FBI) de Estados Unidos. La agencia advirtió anteriormente contra la negociación de rescates con los perpetradores, ya que no hay garantía de que hacerlo ayude a las empresas afectadas a recuperar sus datos.

Ciberseguridad

«También anima a los perpetradores a apuntar a más víctimas y ofrece un incentivo para que otros se involucren en este tipo de actividad ilegal», dijo el FBI.
estados
en su sitio web.

Grafana no reveló cuándo ocurrió el incidente ni desde cuándo el actor de amenazas tuvo acceso a su entorno, solo reveló que se enteró del ataque «recientemente». La infracción no se ha atribuido a ningún actor o grupo de amenazas conocido.

Sin embargo, informes de
Hackmanac
y
Ransomware.live
indican que un grupo de cibercrimen llamado CoinbaseCartel se ha atribuido la responsabilidad del incidente.

Según informes de
Martín pescador
y
Laboratorios Fortinet FortiGuard
CoinbaseCartel es un equipo de extorsión de datos que surgió en septiembre de 2025. Se considera una rama de los ecosistemas ShinyHunters, Scattered Spider y LAPSUS$.

Ciberseguridad

El grupo, que solo se centra en el robo de datos y la extorsión, a diferencia de los grupos tradicionales de ransomware, ha acumulado 170 víctimas en servicios de salud, tecnología, transporte, manufactura y negocios.

La compañía tampoco reveló qué código base descargó el atacante, pero Grafana ofrece varias soluciones como
Nube de Grafana
una plataforma de observabilidad alojada en la nube y totalmente administrada para aplicaciones e infraestructura. The Hacker News se comunicó con Grafana para hacer comentarios y actualizaremos la historia si recibimos una respuesta.

El desarrollo se produce días después de que la empresa estadounidense de tecnología educativa Instructure tomara la controvertida decisión de llegar a un acuerdo con el grupo de extorsión ShinyHunters después de que este último amenazara con filtrar terabytes de datos pertenecientes a miles de escuelas y universidades en todo Estados Unidos.

La presión aumenta sobre Canvas a medida que se acerca la fecha límite para la extorsión por filtración de datos

La presión sobre Instructure, la compañía detrás de Canvas, está aumentando, ya que los ciberdelincuentes amenazan con filtrar una gran cantidad de datos confidenciales que, según afirman, fueron robados durante un ciberataque prolongado a la plataforma de tecnología educativa ampliamente utilizada.

Las interrupciones generalizadas dejaron a las escuelas, estudiantes y maestros temporalmente sin poder acceder a datos críticos a fines de la semana pasada después de que la compañía desconectara Canvas luego de una actividad maliciosa adicional, incluida una desfiguración de la página de inicio de sesión de la plataforma. El viernes, la compañía dijo que Canvas, un centro central para cursos, exámenes, calificaciones y comunicación desde K-12 y universitarios, estaba nuevamente en línea y en pleno funcionamiento.

ShinyHunters, un grupo descentralizado de prolíficos ciberdelincuentes afiliados a The Com, se atribuyó la responsabilidad del ataque a su sitio de filtración de datos y está intentando extorsionar a la empresa por un monto de rescate desconocido. Instructure no ha confirmado la existencia de una demanda de rescate y se negó a responder preguntas sobre su respuesta.

El grupo de amenazas inicialmente fijó como fecha límite el 6 de mayo, cuatro días después de que Instructure dijera anteriormente que el incidente fue contenido poco después de revelar el ataque, afirmando que robó 3,65 terabytes de datos que abarcaban 275 millones de registros en 8.809 sistemas escolares.

Cuando esa fecha límite pasó sin pago, ShinyHunters aumentó su presión sobre la compañía al «inyectar un mensaje de extorsión directamente en las páginas de inicio de sesión de Canvas de aproximadamente 330 instituciones, y pasó a la extorsión escuela por escuela con una fecha límite actual del 12 de mayo», dijo a CyberScoop Cynthia Kaiser, vicepresidenta senior del Centro de Investigación de Ransomware de Halcyon.

«El alcance hace que ésta sea una de las mayores exposiciones del sector educativo que hemos rastreado», añadió.

La presión pública adicional llevó a Infrastructure a desconectar Canvas, lo que interrumpió el trabajo escolar y el acceso a sistemas críticos en todo el país.

Inestructura El director ejecutivo Steve Daly se disculpó durante el fin de semana por la comunicación inconsistente de la compañía y la respuesta pública deficiente al ciberataque.

«En los últimos días, muchos de ustedes enfrentaron verdaderas interrupciones. Estrés en sus equipos. Momentos perdidos en el aula. Preguntas que no pudieron obtener respuesta. Merecían una comunicación más consistente de nuestra parte y no la entregamos. Lo siento por eso», dijo en un comunicado.

Daly reconoció que el ataque, que sigue bajo investigación con la ayuda de CrowdStrike, expuso nombres de usuario, direcciones de correo electrónico, nombres de cursos, información de inscripción y mensajes. Insistió en que el contenido del curso, las presentaciones y las credenciales no se vieron comprometidos.

La interrupción temporal pero generalizada causada ha generado una gran preocupación en todo el sector educativo a medida que los expertos en ransomware y los cazadores de amenazas continúan siguiendo los avances. El ciberataque también llamó la atención de los legisladores en el Capitolio.

El Comité de Seguridad Nacional de la Cámara de Representantes el lunes publicó una carta a Daly en busca de una reunión informativa con él o un líder senior de Instructure antes del 21 de mayo.

«La recurrencia de una intrusión a los pocos días de la divulgación inicial de una infracción, y el aparente fracaso de Instructure para remediar completamente las vulnerabilidades subyacentes durante ese período, plantean serias dudas sobre las capacidades de respuesta a incidentes de la compañía y sus obligaciones para con las instituciones e individuos cuyos datos posee», escribió el presidente de Seguridad Nacional de la Cámara, Andrew Garbarino, RN.Y., en la carta a Daly.

El comité quiere aprender más sobre las «circunstancias de ambas intrusiones, la naturaleza y el volumen de los datos a los que se accede, las medidas que Instructure ha tomado y está tomando para contener la amenaza y notificar a las instituciones afectadas, y la idoneidad de la coordinación de la compañía con las autoridades federales y la Agencia de Seguridad de Infraestructura y Ciberseguridad», añadió.

CISA no describió el alcance de su participación en la respuesta de Instructure. «CISA es consciente de un posible incidente cibernético que afecta a Canvas. Como agencia de defensa cibernética del país, brindamos apoyo voluntario y servicios de ciberseguridad a las organizaciones para responder y recuperarse de incidentes», dijo Chris Butera, subdirector ejecutivo interino de ciberseguridad de la agencia, en un comunicado.

La cronología del ataque de Instructure ha cambiado y sigue incompleta. La compañía dijo que detectó por primera vez actividad no autorizada en Canvas el 29 de abril e inmediatamente revocó el acceso del atacante e inició una respuesta al incidente. Los investigadores que no participaron directamente en la investigación formal dijeron que ShinyHunters obtuvo acceso a Canvas al menos unos días antes.

La siguiente actividad maliciosa el 7 de mayo (la desfiguración de páginas de inicio de sesión públicas) estuvo relacionada con el mismo incidente, dijo la compañía.

«Desde entonces, hemos confirmado que el actor no autorizado llevó a cabo esta actividad explotando un problema relacionado con nuestras cuentas de Free-For-Teacher. Este es el mismo problema que provocó el acceso no autorizado la semana anterior. Como resultado, hemos tomado la difícil decisión de cerrar temporalmente las cuentas de Free-For-Teacher», dijo la compañía en una publicación actualizada sobre el incidente.

Instructure no respondió preguntas sobre la vulnerabilidad ni explicó cómo los atacantes invadieron sus sistemas. La compañía dijo que también revocó credenciales privilegiadas y tokens de acceso para los sistemas afectados, rotó claves internas, restringió las vías de creación de tokens e implementó controles y monitoreo de seguridad adicionales.

Canvas está completamente operativo y es seguro de usar, dijo la compañía, y agregó que CrowdStrike revisó indicadores conocidos de compromiso y «no encontró evidencia de que el actor de amenazas tenga actualmente acceso a la plataforma».

El acceso sigue siendo irregular y no está disponible para algunos usuarios de Canvas, ya que los distritos escolares restauran la plataforma en fases después de realizar sus propias comprobaciones internas.

Halcyon publicó un alerta sobre el ataque viernes, incluida una captura de pantalla del mensaje que encontraron algunos miembros del personal de la escuela, tutores y estudiantes antes de que Instructure desconectara el sistema de gestión del aprendizaje.

ShinyHunters amenazó a Instructure y a todas las escuelas afectadas para que se comunicaran con el grupo de amenazas y llegaran a una resolución al final del día del martes. El grupo de cibercrimen, que tiene un “patrón conocido de eliminar las entradas de las víctimas una vez que han comenzado las comunicaciones y negociaciones”, eliminó Instructure de su sitio de filtración de datos después de que desfigurara las páginas de inicio de sesión de Canvas, dijo Halcyon.

ShinyHunters es un notorio grupo de extorsión por robo de datos que anteriormente afectó a las principales plataformas en la nube, incluidas Salesforce y Snowflake, mediante phishing de voz, robo de credenciales y ataques a la cadena de suministro.

«Históricamente, sus afirmaciones de compromiso suelen mantenerse, pero a menudo exageran el impacto, la escala y el tipo de datos robados», dijo Kaiser.

La educación es un objetivo recurrente y constante para los ciberdelincuentes. Los investigadores de Halcyon rastrearon más de 250 ataques de ransomware en instituciones educativas en todo el mundo el año pasado. Sin embargo, el ataque a Canvas se distingue de la mayoría de estos ataques debido a su uso generalizado y su impacto posterior.

«Se trata de datos de estudiantes, padres y personal, incluidos menores, lo que crea un riesgo de suplantación de identidad y phishing posterior que durará más que el incidente inmediato», dijo Kaiser.

«Al comprometer una plataforma compartida utilizada en miles de escuelas, ShinyHunters afectó a todo el sector educativo en un solo movimiento, que es el mismo manual que Clop utilizó contra los clientes de Oracle EBS el otoño pasado», añadió. «Entre los incidentes de 2026 contra infraestructuras críticas, este se encuentra en el nivel más alto o cerca de su impacto en el sector educativo, y destaca una tendencia de que los proveedores de software de terceros ahora formen parte de una superficie de ataque y causen efectos en cascada en todo un sector».

Los profesionales de la ciberseguridad centrados en el ransomware y la extorsión por robo de datos alientan constantemente a las víctimas a no pagar rescates, pero a menudo también reconocen que las empresas tienen que tomar decisiones difíciles basadas en sus propios intereses y la seguridad de sus clientes o usuarios atrapados en las consecuencias.

Allison Nixon, directora de investigación de la Unidad 221B, dijo que no se debe confiar en el grupo de amenazas que se atribuye la responsabilidad del ataque.

«Afirman que eliminarán los datos después de que les paguen, y si no les pagan, los filtrarán», dijo a CyberScoop. «Esto está en línea con las estafas de extorsión de datos pasadas realizadas por los mismos actores de Com y otros relacionados, que han hecho declaraciones falsas a las víctimas y al público en el pasado».

Instructure no ha indicado qué planea hacer como parte de cualquier esfuerzo para evitar la filtración de datos robados.

Daly, un veterano ejecutivo de seguridad que anteriormente fue director ejecutivo de Ivanti, terminó su mea culpa con la promesa de mejorar las comunicaciones y proporcionar pronto un resumen de un informe forense.

«La semana pasada, hicimos un llamado para conocer los hechos correctamente antes de hablar públicamente. Ese instinto no está mal, pero nos equivocamos en el equilibrio. Nos concentramos en la investigación de hechos y guardamos silencio cuando se necesitaban actualizaciones consistentes. Ustedes han sido claros al respecto, y es una retroalimentación justa. Cambiaremos eso en el futuro», dijo.

«Reconstruir la confianza lleva tiempo», añadió Daly. «Vamos a recuperarlo mediante una acción constante y una comunicación honesta».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Grupos de ciberdelincuencia utilizan Vishing y abuso de SSO en ataques rápidos de extorsión SaaS – CYBERDEFENSA.MX

Los investigadores de ciberseguridad advierten sobre dos grupos de ciberdelincuentes que están llevando a cabo «ataques rápidos y de alto impacto» que operan casi dentro de los límites de los entornos SaaS, dejando mínimos rastros de sus acciones.

Los racimos, Araña cordial (también conocido como BlackFile, CL-CRI-1116, O-UNC-045 y UNC6671) y Araña sarcástica (también conocidos como O-UNC-025 y UNC6661), se han atribuido a campañas de extorsión y robo de datos de alta velocidad que comparten un grado notable de similitudes operativas. Se estima que ambos grupos de piratas informáticos están activos desde al menos octubre de 2025, y este último es un equipo nativo de habla inglesa que comparte vínculos con el ecosistema de delitos electrónicos conocido como The Com.

«En la mayoría de los casos, estos adversarios utilizan el phishing de voz (vishing) para dirigir a los usuarios específicos a páginas maliciosas de adversario en el medio (AiTM) con temática de SSO, donde capturan datos de autenticación y pivotan directamente hacia aplicaciones SaaS integradas con SSO», Counter Adversary Operations de CrowdStrike. dicho en un informe.

Ciberseguridad

«Al operar casi exclusivamente dentro de entornos SaaS confiables, minimizan su huella y aceleran el tiempo de impacto. La combinación de velocidad, precisión y actividad exclusivamente SaaS crea importantes desafíos de detección y visibilidad para los defensores».

En un informe publicado en enero de 2026, Mandiant, propiedad de Google, reveló que los dos grupos representan una expansión en la actividad de amenazas que emplea tácticas consistentes con ataques con temas de extorsión llevados a cabo por el grupo ShinyHunters. Esto implica hacerse pasar por personal de TI en llamadas para engañar a las víctimas y obtener sus credenciales y códigos de autenticación multifactor (MFA) dirigiéndolas a páginas de phishing.

Snarky Spider comienza la exfiltración en menos de una hora

Tan recientemente como la semana pasada, la Unidad 42 de Palo Alto Networks y el Centro de análisis e intercambio de información de comercio minorista y hotelería (RH-ISAC) juzgado con una confianza moderada en que los atacantes detrás de CL-CRI-1116 probablemente también estén asociados con The Com, agregando que las intrusiones se basan principalmente en técnicas de vida fuera de la tierra (LotL), así como también utilizan proxies residenciales para ocultar su ubicación geográfica y eludir los filtros de reputación básicos basados ​​en IP.

«La actividad CL-CRI-1116 se ha dirigido activamente al espacio minorista y hotelero desde febrero de 2026, aprovechando específicamente los ataques de vishing que se hacen pasar por personal de la mesa de ayuda de TI en combinación con sitios de inicio de sesión de phishing para robar credenciales», dijeron los investigadores Lee Clark, Matt Brady y Cuong Dinh.

Se sabe que los ataques montados por los dos grupos registran un nuevo dispositivo para eludir MFA y mantener el acceso comprometido, pero no antes de eliminar los dispositivos existentes, después de lo cual los actores de amenazas actúan para suprimir las notificaciones automáticas por correo electrónico relacionadas con el registro de dispositivos no autorizados configurando reglas de bandeja de entrada que eliminan automáticamente dichos mensajes.

Ciberseguridad

La siguiente etapa implica centrarse en cuentas con altos privilegios mediante una mayor ingeniería social mediante la extracción de directorios internos de empleados. Al volver a tener acceso elevado, los adversarios irrumpen en entornos SaaS objetivo para buscar archivos de alto valor e informes críticos para el negocio en Google Workspace, HubSpot, Microsoft SharePoint y Salesforce, y luego extraen datos de interés a la infraestructura bajo su control.

«En la mayoría de los casos observados, estas credenciales otorgan acceso al proveedor de identidad (IdP) de la organización, proporcionando un único punto de entrada a múltiples aplicaciones SaaS», dijo CrowdStrike. «Al abusar de la relación de confianza entre el IdP y los servicios conectados, los adversarios evitan la necesidad de comprometer aplicaciones SaaS individuales y, en cambio, se mueven lateralmente a través de todo el ecosistema SaaS de la víctima con una única sesión autenticada».

Dos nuevos equipos de extorsión están acelerando el libro de jugadas de Scattered Spider

Según CrowdStrike, un par de grupos de amenazas persistentes y problemáticos afiliados a The Com están apuntando activamente a organizaciones en múltiples sectores de infraestructura crítica para realizar rápidos ataques de extorsión y robo de datos.

Los atacantes con motivación financiera, a los que CrowdStrike rastrea como Cordial Spider y Snarky Spider, han utilizado ataques de phishing de voz e ingeniería social para irrumpir en las plataformas de identidad de las víctimas y atravesar entornos SaaS desde al menos octubre de 2025, dijo la compañía en un informe Jueves, que compartió exclusivamente con CyberScoop antes del lanzamiento.

Adam Meyers, vicepresidente senior de operaciones contra adversarios de CrowdStrike, dijo que los subgrupos compuestos por hablantes nativos de inglés se dirigen principalmente a organizaciones con sede en EE. UU. en los sectores académico, de aviación, minorista, hotelero, automotriz, de servicios financieros, legal y tecnológico.

Esta “nueva ola de actores de amenazas de crímenes electrónicos” está estrechamente alineada con Scattered Spider y vinculada a otros subconjuntos de The Com, incluidos SLSH y ShinyHunters, dijo Meyers.

Debido a que estos ataques apuntan a sistemas de identidad y pueden exponer datos en otros servicios conectados más allá del punto de infracción inicial, es difícil determinar cuántas víctimas han quedado atrapadas en estas campañas.

La advertencia de CrowdStrike sigue de cerca la investigación que la Unidad 42 de Palo Alto Networks y el Centro de análisis e intercambio de información minorista y hotelera compartieron la semana pasada sobre la serie de ataques de Cordial Spider dirigidos a organizaciones de la industria minorista y hotelera, entre otras.

Cordial y Snarky Spider han colocado señuelos a través de llamadas de voz, mensajes de texto y correos electrónicos dirigiendo a los empleados a páginas de phishing que se hacen pasar por la página legítima de inicio de sesión único o el proveedor de identidad principal de su empleador, dijeron los investigadores.

Estas páginas de phishing, que capturan credenciales, claves de sesión o tokens, según el flujo de trabajo, proporcionan a los atacantes un punto de entrada a los sistemas, que explotan para obtener un acceso generalizado a todos los ecosistemas SaaS de las víctimas.

Los atacantes utilizan estos ganchos iniciales para eliminar y establecer dispositivos de autenticación multifactor, luego eliminan correos electrónicos y otras alertas que de otro modo advertirían a las organizaciones sobre una posible actividad maliciosa, dijeron los investigadores.

El robo de datos para campañas de extorsión comparte sorprendentes similitudes, pero CrowdStrike dijo que las tácticas, técnicas y procedimientos para cada subgrupo son distintos. Estas variaciones incluyen horas de operación, diferentes proveedores de dominios de phishing, sistemas operativos preferidos, sitios de fuga de datos y las herramientas o dispositivos que utilizaron para registrarse para la autenticación multifactor.

El dominio de BlackFile, el sitio de filtración de datos de Cordial Spider, estaba desconectado el miércoles, según Meyers.

CrowdStrike se negó a poner un rango a las demandas de extorsión de los grupos, pero la Unidad 42 dijo anteriormente que Cordial Spider, que también se rastrea como CL-CRI-1116 y UNC6671, generalmente se encuentran en el rango de siete cifras.

Algunas víctimas que no pagaron las demandas de extorsión han sido sometidas a ataques DDoS, y Snarky Spider ha utilizado tácticas de acoso posteriores más agresivas, incluido el aplastamiento de los empleados de las organizaciones víctimas, dijo Meyers.

CrowdStrike dijo que Cordial y Snarky Spider también utilizan redes proxy residenciales, incluidas Mullvad, Oxylabs, NetNut, 9Proxy, Infatica y NSOCKS, para evadir la detección basada en IP y mezclarse con el tráfico típico.

Las redes de proxy residenciales, que dependen de direcciones IP asignadas a usuarios domésticos reales, pueden tener un propósito legítimo, pero los investigadores han estado advirtiendo que operadores criminales poco éticos o descarados están abusando de estas redes para construir y respaldar botnets, campañas de delitos cibernéticos, espionaje y otras actividades maliciosas.

Cordial y Snarky Spider no han logrado el impacto o la capacidad técnica de Scattered Spider, pero los grupos comparten muchos puntos en común y objetivos, dijo Meyers.

«Han tomado su libro de jugadas y están usando muchas de sus técnicas, pero realmente no hemos visto la sofisticación técnica demostrada por ellos que vimos en Scattered Spider», dijo. «Es una especie de nueva generación de Scattered Spider».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

El exnegociador del ransomware DigitalMint se declara culpable de plan de extorsión

Un hombre del sur de Florida se declaró culpable de conspirar con múltiples afiliados de ransomware para cometer ataques y extorsionar a las mismas empresas estadounidenses que representó como negociador de ransomware para DigitalMint en 2023, dijo el lunes el Departamento de Justicia.

Angelo John Martino III compartió información confidencial sobre las posiciones de negociación interna de las organizaciones víctimas y los límites de las pólizas de seguro que obtuvo de su trabajo como negociador de ransomware para obtener el pago máximo de rescate para él y otros afiliados de BlackCat, según su acuerdo de declaración de culpabilidad.

Cinco de las víctimas de Martino contrataron a DigitalMint, que asignó al hombre de 41 años para llevar a cabo negociaciones sobre ransomware en nombre de sus clientes, una posición poco común que aprovechó para jugar en ambos lados. DigitalMint, que no está acusada de ningún conocimiento o participación en los crímenes, despidió a Martino el día después de que el Departamento de Justicia informara a la empresa que lo estaban investigando en abril de 2025.

Las cinco víctimas con sede en EE. UU. que contrataron a DigitalMint y, sin saberlo, recurrieron a Martino para supuestamente llevar a cabo negociaciones de ransomware con él y sus co-conspiradores incluyen una organización sin fines de lucro y empresas de las industrias hotelera, de servicios financieros, minorista y médica. Las cinco víctimas pagaron un rescate.

Los fiscales dijeron anteriormente que Martino ayudó a los cómplices a extorsionar un total de 75,3 millones de dólares en pagos de rescate, incluido un pago de casi 26,8 millones de dólares de la organización sin fines de lucro no identificada y un pago de casi 25,7 millones de dólares de la compañía de servicios financieros no identificada.

Martino también admitió haber conspirado con Kevin Tyler Martin, otro exnegociador de ransomware en DigitalMint, y Ryan Clifford Goldberg, exgerente de respuesta a incidentes en Sygnia, para implementar el ransomware BlackCat, también conocido como ALPHV, contra cinco empresas estadounidenses más entre abril y noviembre de 2023.

Goldberg y Martin se declararon culpables en diciembre de participar en una serie de ataques de ransomware y su sentencia está programada para el 30 de abril.

“Los clientes de Angelo Martino confiaron en él para responder a las amenazas de ransomware y ayudar a frustrarlas y remediarlas en nombre de las víctimas”, dijo en un comunicado A. Tysen Duva, fiscal general adjunto de la División Penal del Departamento de Justicia. «En cambio, los traicionó y comenzó a lanzar él mismo ataques de ransomware ayudando a los ciberdelincuentes y dañando a las víctimas, a su propio empleador y a la propia industria de respuesta a incidentes cibernéticos».

El caso contra Martino muestra un ejemplo extremo, aunque raro, del punto más oscuro de la negociación de ransomware como práctica. Los peligros de la negociación de ransomware son excesivos y estas negociaciones de canal secundario, que en gran medida no se analizan, pueden salir mal por varias razones.

Los funcionarios compartieron una serie de charlas que Martino mantuvo con cómplices y sus víctimas que ejemplifican hasta dónde llegó para traicionar a los clientes de DigitalMint y empoderar a sus cómplices con consejos cruciales para una estrategia de negociación exitosa.

DigitalMint no respondió a una solicitud de comentarios sobre la declaración de culpabilidad de Martino.

Charlas de negociación ejemplifican los crímenes de Martino

Durante una respuesta a un incidente con una de sus víctimas, Martino le dijo a un afiliado de BlackCat que la compañía de seguros de la compañía «sólo estaba aprobando cuentas pequeñas», según su acuerdo de declaración de culpabilidad. «Sigue negando nuestras ofertas y te lo haré saber una vez que descubra el máximo[y] Quiero pagar”, añadió.

«No sabemos cómo surgió su demanda, pero estamos perdiendo dinero operativamente y todos nuestros préstamos se nos van a entregar este año al doble de las tasas de interés», dijo Martino en un chat de negociación visible para DigitalMint y la organización víctima en la industria hotelera. «Ahora podemos ofrecerle 1 millón de dólares, lo cual es una oferta muy seria».

Siguiendo las instrucciones de Martino, el cómplice de BlackCat respondió: «Bueno, puede conservarlo para las sanciones y demandas que se le presenten en caso de que lo expongamos. El tiempo corre, sabemos cuánto puede pagar. Comuníquese con su seguro. También sabemos de ellos. Deje de perder el tiempo».

La empresa víctima finalmente pagó un rescate por valor de casi 16,5 millones de dólares en ese momento para recibir un descifrador y el compromiso de la filial de BlackCat de no publicar datos robados. Las otras dos víctimas que Martino representó a través de DigitalMint en ese momento pagaron 6,1 millones de dólares y 213.000 dólares de rescate por compromisos similares.

“Las víctimas de ransomware acudieron a este acusado en busca de ayuda, y él las vendió desde adentro”, dijo en un comunicado Jason A. Reding Quiñones, fiscal federal para el Distrito Sur de Florida.

Martino recibió una parte de los pagos del ransomware por su participación en la conspiración.

Las autoridades han confiscado 10 millones de dólares en activos y carteras de criptomonedas controladas por Martino. Las autoridades confiscaron varios vehículos, un camión de comida y un barco pesquero de lujo de 29 pies que obtuvo con las ganancias de sus delitos.

Los funcionarios también confiscaron dos propiedades propiedad de Martino en Nokomis, Florida, incluida una casa frente a la bahía con un valor estimado de 1,68 millones de dólares y una segunda casa unifamiliar con un valor estimado de 396.000 dólares.

Martino se entregó en marzo a los alguaciles estadounidenses en Miami y fue liberado con una fianza de 500.000 dólares.

«El FBI trabaja todos los días para desmantelar el ecosistema de ransomware», dijo en un comunicado Brett Leatherman, subdirector de la División Cibernética del FBI. «Eso incluye detener a facilitadores clave como Angelo Martino, quien abusó de la confianza depositada en él como negociador del sector privado al colaborar con delincuentes de ransomware».

ALPHV/BlackCat era un notorio grupo de ransomware y extorsión vinculado a una serie de ataques a proveedores de infraestructura crítica. La variante de ransomware apareció por primera vez a finales de 2021 y luego se utilizó en decenas de ataques a organizaciones del sector de la salud.

El grupo detrás de la cepa de ransomware también se atribuyó la responsabilidad del ataque de febrero de 2024 a la filial de UnitedHealth Group, Change Healthcare, que pagó un rescate de 22 millones de dólares y se convirtió en la mayor filtración de datos de atención médica registrada, comprometiendo los datos de alrededor de 190 millones de personas.

Martino se declaró culpable de conspiración para obstruir, retrasar o afectar el comercio o el movimiento de cualquier artículo o mercancía en el comercio mediante extorsión. Se enfrenta a hasta 20 años de prisión federal y su sentencia está prevista para el 9 de julio.

Puede leer el acuerdo de culpabilidad de Martino a continuación.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Los expertos advierten sobre una ola de extorsión «ruidosa y agresiva» tras el hackeo de Trivy

SAN FRANCISCO – Mandiant está respondiendo a un importante ataque en curso a la cadena de suministro que involucra el compromiso de Trivy, una herramienta de código abierto ampliamente utilizada de Aqua Security que está diseñada para encontrar vulnerabilidades y configuraciones erróneas en repositorios de código.

Las consecuencias del ataque, que se detectó por primera vez el 19 de marzo, son extensas y plantean un riesgo sustancial de compromisos posteriores e intentos amenazantes de extorsión.

«Conocemos más de 1.000 entornos SaaS afectados en este momento que están lidiando activamente con esta campaña de amenazas en particular», dijo Charles Carmakal, director de tecnología de Mandiant Consulting, durante una sesión informativa sobre amenazas celebrada junto con la Conferencia RSAC 2026. “Esas más de mil víctimas probablemente se expandirán a otras 500, otras 1.000, tal vez otras 10.000”.

Los atacantes robaron un token de acceso privilegiado y establecieron un punto de apoyo en el proceso de automatización del repositorio de Trivy explotando una mala configuración en el entorno GitHub Actions de la herramienta a finales de febrero, dijo Aqua Security en un publicación de blog.

El 1 de marzo, la empresa intentó bloquear una infracción en curso cambiando sus credenciales. Más tarde se dieron cuenta de que el intento falló, lo que permitió al atacante permanecer en el sistema utilizando inicios de sesión válidos. Los atacantes publicaron versiones maliciosas de Trivy el 19 de marzo.

«Si bien esta actividad inicialmente pareció ser un evento aislado, fue el resultado de un ataque más amplio y de múltiples etapas a la cadena de suministro que comenzó semanas antes», dijo Aqua Security en la publicación del blog.

Al comprometer la herramienta, los atacantes obtuvieron acceso a secretos de muchas organizaciones, dijo Carmakal. «Probablemente habrá muchos otros paquetes de software, ataques a la cadena de suministro y una variedad de otros compromisos como resultado de lo que está sucediendo en este momento».

Mandiant espera que en los próximos meses se produzcan revelaciones generalizadas de infracciones, ataques posteriores y una variedad de impactos posteriores.

Los atacantes, que la empresa de respuesta a incidentes aún no ha identificado, están colaborando con múltiples grupos de amenazas con sede principalmente en Estados Unidos, Canadá y el Reino Unido. Estos ciberdelincuentes “son conocidos por ser excepcionalmente agresivos con su extorsión”, dijo Carmakal. «Son muy ruidosos, muy agresivos».

Mandiant todavía está trabajando para identificar la raíz del ataque inicial. «No podemos decir exactamente cómo se robaron esas credenciales, porque creemos que esas credenciales no fueron robadas del entorno de la víctima», dijo Carmakal.

Las credenciales probablemente fueron robadas de otro entorno de nube, un subcontratista de procesos comerciales, un socio o la computadora personal de un ingeniero, agregó.

Aqua dijo que Sygnia, que está investigando el ataque y ayudando en los esfuerzos de remediación, identificó el domingo actividad sospechosa adicional que involucra cambios no autorizados y cambios en el repositorio, actividad que es consistente con el comportamiento observado previamente del atacante.

«Este desarrollo sugiere que el incidente es parte de un ataque continuo y en evolución, en el que el actor de la amenaza restablece el acceso. Nuestra investigación se centra activamente en validar que todas las rutas de acceso hayan sido identificadas y completamente cerradas», dijo la compañía.

Aqua, en su última actualización del martes, dijo que continúa revocando y rotando credenciales en todos los entornos y afirmó que todavía no hay indicios de que sus productos comerciales se vean afectados.

Actualmente, muchos atacantes están utilizando el acceso como arma y probablemente apuntan a víctimas adicionales, cediendo a posibles intentos de extorsión y comprometiendo software adicional, dijo Carmakal.

«Va a ser un resultado diferente para muchas organizaciones diferentes», afirmó. «Este será un foco muy concentrado de los adversarios y su grupo de expansión de socios con los que están colaborando en este momento».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

La economía del ransomware se está desplazando hacia la extorsión directa de datos

El ransomware sigue siendo un flagelo que muestra algunos signos de ceder, pero los equipos de respuesta a incidentes y los cazadores de amenazas están más ocupados que nunca a medida que más atacantes con motivaciones financieras se apoyan exclusivamente en el robo de datos para extorsionar.

Los ataques que solo implican el robo de datos con fines de extorsión pueden no ser más frecuentes que el ransomware tradicional cuando los atacantes cifran los sistemas, pero el impulso se está moviendo en esa dirección, dijo a CyberScoop Genevieve Stark, jefa de inteligencia sobre delitos cibernéticos de Google Threat Intelligence Group.

«Cuando miras a los actores del mundo clandestino de habla inglesa, casi todos ellos se centran en la extorsión por robo de datos en este momento», añadió Stark. Esto incluye grupos como Scattered Spider, ShinyHunters, Clop y otros grupos que han sido responsables de algunos de los ataques más grandes y de mayor alcance en los últimos años.

El informe de investigación de Google Threat Intelligence Group sobre ransomware, que compartió exclusivamente y discutió con CyberScoop antes de su lanzamiento, subraya cómo la evolución y propagación del cibercrimen puede nublar una comprensión colectiva del ransomware, o ataques que utilizan malware para cifrar o bloquear sistemas.

Los ataques de ransomware también suelen incluir el robo de datos como un punto de presión adicional para la extorsión (que ocurrió en el 77% de las intrusiones de ransomware que Google observó el año pasado, frente al 57% en 2024), pero técnicamente no es ransomware a menos que esté involucrado el cifrado.

«En las intrusiones investigadas por Mandiant, observamos una disminución en la implementación de ransomware tradicional coincidiendo con un aumento en la extorsión por robo de datos», dijeron los investigadores en el informe. «Además, algunos programas de ransomware como servicio ofrecen opciones de extorsión y robo de datos únicamente, además del ransomware, lo que puede reflejar la demanda de su base de clientes».

La compañía se negó a decir a cuántos ataques de ransomware respondió en 2025. «Dudamos en compartir la cantidad de casos en los que trabajamos, en términos cuantitativos, porque es muy difícil para todos ponerse de acuerdo sobre lo que constituye un incidente versus dos», dijo Chris Linklater, líder de práctica de Mandiant. «Como anécdota, nos mantenemos muy ocupados».

Stark reconoció que desafíos importantes impiden que la industria desarrolle una imagen clara y completa de la verdadera escala e impacto del ransomware. La información se limita en gran medida a lo que las empresas individuales de respuesta a incidentes ven en sus propios casos, y la información que se comparte generalmente se proporciona caso por caso, más bien de forma centralizada.

«No estamos haciendo un gran trabajo como industria al analizar el volumen. Creo que dependemos demasiado de cosas como el volumen de los sitios de fuga de datos, que tienen muchos problemas», afirmó.

Es probable que el aumento de la extorsión de datos esté impulsando un aumento de estas publicaciones. Al mismo tiempo, algunos grupos de amenazas hacen afirmaciones no creíbles o reciclan infracciones anteriores y las afirman como obra propia. «Los sitios de fuga de datos como medida son en realidad bastante pobres, y creo que como industria hemos confiado demasiado en eso», dijo Stark.

Sin embargo, los datos siguen siendo útiles para evaluar ciertas tendencias, como cambios en los objetivos o un aumento de presuntos ataques a sectores o regiones específicos, dijeron los investigadores.

Por si sirve de algo, Google dijo que la cantidad de publicaciones en sitios de fuga de datos aumentó un 48% respecto al año anterior a 7.784 publicaciones en 2025. Mientras tanto, la cantidad de sitios únicos de fuga de datos aumentó casi un 35% durante el mismo período a 128 sitios con al menos una publicación.

El informe de Google también se centra en las tácticas y los cambios que observó durante su respuesta a los ataques de ransomware el año pasado, incluidas las formas más comunes en que los atacantes irrumpieron en los sistemas, las familias de ransomware más destacadas y un mayor ataque a la infraestructura de virtualización.

Las vulnerabilidades explotadas fueron el principal vector de acceso inicial en los ataques de ransomware el año pasado, representando un tercio de todos los incidentes, seguidas de diversas formas de compromiso web y credenciales robadas. Los atacantes explotaron con mayor frecuencia vulnerabilidades en redes privadas virtuales y firewalls ampliamente utilizados de Fortinet, SonicWall, Palo Alto Networks y Citrix, dijeron los investigadores.

Zach Riddle, analista principal de inteligencia de amenazas en GTIG, dijo que esto no refleja tanto una tendencia creciente como un ciclo recurrente de diferentes vectores de acceso inicial, que aumentan y disminuyen año tras año por diversas razones.

Google mencionó específicamente 13 vulnerabilidades, muchas de ellas reveladas hace años, y clasificó esos defectos entre las vulnerabilidades más explotadas para ataques de ransomware el año pasado. Tres de esas vulnerabilidades afectan a los productos de Fortinet, seguidas de dos de Microsoft, dos de Veritas y una de SonicWall, Citrix, SAP, Palo Alto Networks, CrushFTP y Zoho.

Las credenciales robadas fueron el punto de acceso inicial en el 21% de las intrusiones de ransomware el año pasado, y los atacantes a menudo usaban esas credenciales para autenticarse en la VPN o el protocolo de escritorio remoto de la víctima, dijo Google en el informe.

Los atacantes también enfrentan más desafíos al implementar ransomware una vez que ingresan a las redes de las víctimas. «De hecho, estamos viendo una disminución en la implementación exitosa de ransomware», dijo Bavi Sadayappan, analista senior de inteligencia de amenazas de GTIG. Google observó una disminución año tras año del 54% en 2024 al 36% el año pasado.

Otro cambio histórico que se refleja en la actividad de ransomware en 2025 implica una mayor focalización en la infraestructura de virtualización, como los hipervisores VMware ESXi. Los atacantes se dirigieron a estos entornos en el 43% de las intrusiones de ransomware el año pasado, frente al 29% en 2024.

«Permite que el atacante ataque una gran cantidad de sistemas con un esfuerzo muy pequeño», dijo Linklater, y agregó que «hace que la investigación sea significativamente más difícil de lograr, porque se pierde mucha más evidencia forense cuando se ataca a esos hipervisores».

Las familias de ransomware más destacadas en 2025 incluyeron Agenda, Redbike, Clop, Playcrypt, Safepay, Inc, RansomHub y Fireflame, según Google. Las marcas de ransomware más activas el año pasado incluyeron Qilin, Akira, Clop, Play, Safepay, Inc, Lynx, RansomHub, DragonForce y Sinobi.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.