{"id":1420,"date":"2026-07-04T14:22:14","date_gmt":"2026-07-04T14:22:14","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/04\/entidad-del-gobierno-de-ee-uu-pago-a-kairos-1-millon-en-un-caso-de-extorsion-por-robo-de-datos-cyberdefensa-mx\/"},"modified":"2026-07-04T14:22:14","modified_gmt":"2026-07-04T14:22:14","slug":"entidad-del-gobierno-de-ee-uu-pago-a-kairos-1-millon-en-un-caso-de-extorsion-por-robo-de-datos-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/04\/entidad-del-gobierno-de-ee-uu-pago-a-kairos-1-millon-en-un-caso-de-extorsion-por-robo-de-datos-cyberdefensa-mx\/","title":{"rendered":"Entidad del gobierno de EE. UU. pag\u00f3 a Kairos $1 mill\u00f3n en un caso de extorsi\u00f3n por robo de datos \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Una entidad del gobierno de EE. UU. pag\u00f3 alrededor de 1 mill\u00f3n de d\u00f3lares para evitar que se filtraran archivos robados, seg\u00fan un nuevo informe. <a href=\"https:\/\/ransom-isac.org\/blog\/kairos-ransomware-data-extortion-case-study\/\">estudio de caso de Rakesh Krishnan para Ransom-ISAC<\/a>construido sobre un chat de negociaci\u00f3n filtrado y el rastro de blockchain que dej\u00f3 el pago.<\/p>\n<p>Lo curioso: el grupo que se llev\u00f3 el dinero se autodenomina <b>Kair\u00f3s<\/b>pero puede que no sea una banda de ransomware en absoluto. Krishnan no encontr\u00f3 se\u00f1ales de que alguna vez hubiera bloqueado una sola m\u00e1quina: ni cifrador, ni casillero, ni solicitud de clave de descifrado. La amenaza era m\u00e1s sencilla. Roba los archivos y luego cobra a la v\u00edctima por no publicarlos.<\/p>\n<p><a href=\"https:\/\/theravenfile.com\/\" target=\"_blank\">krishnan<\/a> no nombra a la v\u00edctima, pero el chat apunta al condado de Union, Ohio. Los archivos de prueba de robo llevan nombres como Union.xlsx, 1 union co psi template.doc y un archivo final llamado union.rar. La v\u00edctima se autodenomina un condado peque\u00f1o con recursos limitados. El atacante se apoya en una carpeta en particular, marcada como \u00abfiscal\u00eda\u00bb, y advierte que filtrarla ayudar\u00eda a los delincuentes a evadir cargos.<\/p>\n<p>Las pistas encajan en un caso real. En mayo de 2025, el condado de Union, Ohio, <a href=\"https:\/\/www.unioncountyohio.gov\/media\/Officials\/Auditor\/IT\/Union_County_CyberIncident_Notice_092425.pdf\">dijo que detect\u00f3 ransomware en su red<\/a> y luego notific\u00f3 a 45,487 residentes y al personal que se hab\u00edan tomado sus datos, lo que afect\u00f3 a la mayor parte del condado de aproximadamente 70,000 habitantes. Los registros robados iban desde la Seguridad Social y detalles financieros hasta huellas dactilares y n\u00fameros de pasaporte.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Ni el condado ni Kairos han confirmado la conexi\u00f3n. Pero si se mantiene, el gobierno de un condado pag\u00f3 alrededor de $1 mill\u00f3n que nunca revel\u00f3 p\u00fablicamente. The Hacker News se ha puesto en contacto con la Oficina de los Comisionados del Condado de Union para solicitar comentarios. Esta historia se actualizar\u00e1 con cualquier respuesta.<\/p>\n<p>La negociaci\u00f3n dur\u00f3 aproximadamente un mes. Kairos abri\u00f3 a 3 millones de d\u00f3lares y afirm\u00f3 que conten\u00eda m\u00e1s de 2 terabytes de datos, unos 1,6 millones de archivos. El condado comenz\u00f3 con $100,000, subi\u00f3 lentamente hasta $255,000 y luego $430,000. Kairos baj\u00f3 a 2 millones de d\u00f3lares, luego fij\u00f3 una cifra final estricta: 1 mill\u00f3n de d\u00f3lares, pago antes del viernes o los archivos se har\u00e1n p\u00fablicos.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh4PxvLhAz0HoX8ZU36GVaVMlDthMfXhyphenhyphenhl7ViFKLjEZh28prAsnZmtiTxNr_dMLJ73Zu2VP9avH5rpld3o7XXxo1LXYfs-jQyQgOFS_ccrqiu-NMwPavobh-YAdfkyZS8pzmSPH5Q3PQACNsUbIOWiRP2TirFl-xCOakqMYD0k8als5dEMGGwmRm0sxDk\/s1700-e365\/bitcoin.jpg\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh4PxvLhAz0HoX8ZU36GVaVMlDthMfXhyphenhyphenhl7ViFKLjEZh28prAsnZmtiTxNr_dMLJ73Zu2VP9avH5rpld3o7XXxo1LXYfs-jQyQgOFS_ccrqiu-NMwPavobh-YAdfkyZS8pzmSPH5Q3PQACNsUbIOWiRP2TirFl-xCOakqMYD0k8als5dEMGGwmRm0sxDk\/s1700-e365\/bitcoin.jpg\" alt=\"\" border=\"0\" data-original-height=\"389\" data-original-width=\"1112\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">El pago en cadena: alrededor de 9,44 BTC llegan a la billetera vinculada a Kairos.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Utiliz\u00f3 las palancas habituales: un cron\u00f3metro de cuenta regresiva, plazos ajustados y amenazas de deshacerse primero de las carpetas m\u00e1s confidenciales. El condado pag\u00f3 el 13 de junio de 2025, diez veces su primera oferta.<\/p>\n<p>El pago fue de aproximadamente 9,44 bitcoins, con un valor aproximado de 1 mill\u00f3n de d\u00f3lares en ese momento. Krishnan rastre\u00f3 el dinero desde all\u00ed. En cuesti\u00f3n de horas, se dividi\u00f3 en dos y se empuj\u00f3 a trav\u00e9s de una cadena de billeteras hacia direcciones de dep\u00f3sito vinculadas a los intercambios de cifrado Bybit, OKX y un servicio ruso llamado BELQI.<\/p>\n<p>Ese tipo de rastreo de manos lo llevan los investigadores, no los nombres. Y el dinero no compr\u00f3 nada s\u00f3lido. Kairos envi\u00f3 un archivo de \u00abprueba de eliminaci\u00f3n\u00bb, pero una lista de nombres de archivos muestra s\u00f3lo que el atacante alguna vez tuvo los archivos, no que los originales fueron eliminados. Pagar para hacer desaparecer los datos robados es un acto de fe y el recibo lo escribe el ladr\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjKPb39dF7OJuGvMbEz4VCkr_5Lxja3L95DwcSvLomq8ehb6xIUHD0GBi7cNCIQSnv-OsdgJL_92FvxsQgGEphK97Eww-hYpK9Dmo8lli1i3leFj2dmXOOs3Eb2Bbi_7jx8C0q8PyXcWVN46p87NLFy7sm6R4pTg1S61RvMu5tfCr4s16XzSzwsfICpxsE\/s1700-e365\/ransomware.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjKPb39dF7OJuGvMbEz4VCkr_5Lxja3L95DwcSvLomq8ehb6xIUHD0GBi7cNCIQSnv-OsdgJL_92FvxsQgGEphK97Eww-hYpK9Dmo8lli1i3leFj2dmXOOs3Eb2Bbi_7jx8C0q8PyXcWVN46p87NLFy7sm6R4pTg1S61RvMu5tfCr4s16XzSzwsfICpxsE\/s1700-e365\/ransomware.png\" alt=\"\" border=\"0\" data-original-height=\"1011\" data-original-width=\"1400\"\/><\/a><\/div>\n<p>El condado de Union llam\u00f3 a lo que le sucedi\u00f3 ransomware, la palabra que todos buscan, pero en el caso Kairos, nada estaba bloqueado. Ese es el verdadero cambio: gran parte de lo que todav\u00eda se llama ransomware ahora omite el cifrado y utiliza los datos robados como punto de presi\u00f3n.<\/p>\n<p>Sophos inform\u00f3 en 2025 que solo alrededor de la mitad de los ataques de ransomware todav\u00eda implican cifrado, la tasa m\u00e1s baja en seis a\u00f1os. Algunas tripulaciones lo han abandonado por completo. Silent Ransom Group, una filial de Conti, ha pasado a\u00f1os ejecutando extorsi\u00f3n por robo de datos contra firmas legales y financieras estadounidenses sin ning\u00fan tipo de cifrado.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiqmM4NpfZsx4cw-HrXQlCjZQmrF8bYnmB23AmpOPi16kPNB9lvICjpdYEclxJwyQ9OE8GgzQ8aOEI68tRuxNqov0MHz2Sq8xEPiYWM3Js6FM5t2nm2JHWodmR7qVSot14ZtWVqQRQ6B88OnMaVxCPwRG7xGPoIIZxF6QAhWVhMkQfs11NjyNtHsGEUH4_q\/s728-e100\/sygnia-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El chat Kairos tambi\u00e9n se ajusta a un patr\u00f3n de negociaci\u00f3n familiar. Cuando los chats internos de Black Basta se filtraron en febrero de 2025, un an\u00e1lisis de los mensajes revel\u00f3 un acuerdo que iba desde una demanda de 1,5 millones de d\u00f3lares hasta una contrapartida de 100.000 d\u00f3lares y un pago de 1 mill\u00f3n de d\u00f3lares, casi el mismo arco. Esas conversaciones, y las filtraciones de Conti que tuvieron lugar en 2022, son la forma en que los investigadores ahora reconstruyen la forma en que realmente se cierran estos acuerdos.<\/p>\n<p>El propio Kairos se ha quedado en silencio. El sitio de la fuga no funciona y su \u00faltima v\u00edctima conocida apareci\u00f3 en junio de 2026. Pero una billetera vinculada a la operaci\u00f3n todav\u00eda mov\u00eda dinero en mayo de 2026, un recordatorio de que un sitio de fuga oscuro no es lo mismo que una tripulaci\u00f3n muerta.<\/p>\n<p>Para cualquiera que dirija una peque\u00f1a red gubernamental, las lecciones son aburridas y familiares, y ese es el punto. Active la autenticaci\u00f3n multifactor, ya que Kairos afirm\u00f3 que accedi\u00f3 simplemente adivinando una contrase\u00f1a.<\/p>\n<p>Est\u00e9 atento a los repetidos inicios de sesi\u00f3n fallidos, grandes transferencias de datos salientes y enlaces para compartir archivos grabadores, como las direcciones temp.sh que Kairos us\u00f3 para mover los archivos. Mantenga los registros legales, de recursos humanos y de ciudadanos separados del resto de la red. Tenga listo un plan de declaraci\u00f3n p\u00fablica antes de que lo necesite. Y trate cualquier promesa de eliminar datos robados como si no valiera nada.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Una entidad del gobierno de EE. UU. pag\u00f3 alrededor de 1 mill\u00f3n de d\u00f3lares para evitar que se filtraran archivos robados, seg\u00fan un nuevo informe. estudio de caso de Rakesh Krishnan para Ransom-ISACconstruido sobre un chat de negociaci\u00f3n filtrado y el rastro de blockchain que dej\u00f3 el pago. Lo curioso: el grupo que se llev\u00f3 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[2135,24,627,70,3517,895,1018,3518,1483,1293,127,47],"class_list":["post-1420","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-caso","tag-cyberdefensa-mx","tag-datos","tag-del","tag-entidad","tag-extorsion","tag-gobierno","tag-kairos","tag-millon","tag-pago","tag-por","tag-robo"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1420","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1420"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1420\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1420"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1420"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1420"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}