{"id":1695639,"date":"2025-05-01T00:04:50","date_gmt":"2025-05-01T00:04:50","guid":{"rendered":"https:\/\/teknomers.com\/es\/ransomhub-se-oscurecio-el-1-de-abril-los-afiliados-huyeron-a-qilin-dragonforce-reclamo-el-control\/"},"modified":"2025-05-01T00:04:55","modified_gmt":"2025-05-01T00:04:55","slug":"ransomhub-se-oscurecio-el-1-de-abril-los-afiliados-huyeron-a-qilin-dragonforce-reclamo-el-control","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/ransomhub-se-oscurecio-el-1-de-abril-los-afiliados-huyeron-a-qilin-dragonforce-reclamo-el-control\/","title":{"rendered":"Ransomhub se oscureci\u00f3 el 1 de abril; Los afiliados huyeron a Qilin, Dragonforce reclam\u00f3 el control"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Ransomhub-se-oscurecio-el-1-de-abril-Los-afiliados-huyeron.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los investigadores de ciberseguridad han revelado que la infraestructura en l\u00ednea de Ransomhub se ha desconectado &#8220;inexplicablemente&#8221; a partir del 1 de abril de 2025, lo que provoc\u00f3 preocupaciones entre los afiliados de la operaci\u00f3n de ransomware como servicio (RAAS).<\/p>\n<p>Grupo de la Compa\u00f1\u00eda de Ciberseguridad Singapur-IB <a rel=\"noopener nofollow\" href=\"https:\/\/www.group-ib.com\/blog\/ransomware-debris\/\" target=\"_blank\">dicho<\/a> que esto puede haber causado que los afiliados migren a Qilin, dado que &#8220;divulgaciones en su DLS [data leak site] he duplicado desde febrero &#8220;. <\/p>\n<p>Se estima que Ransomhub, que surgi\u00f3 por primera vez en febrero de 2024, ha robado datos de m\u00e1s de 200 v\u00edctimas. Reemplaz\u00f3 a dos grupos Raas de alto perfil, Lockbit y Blackcat, para convertirse en un favorito, cortejando a sus afiliados, incluidas la ara\u00f1a dispersa y <a rel=\"noopener nofollow\" href=\"https:\/\/blog.bushidotoken.net\/2025\/04\/tracking-adversaries-evilcorp-ransomhub.html\" target=\"_blank\">Cuerpo malvado<\/a>con lucrativas divisiones de pago.<\/p>\n<p>&#8220;Tras una posible adquisici\u00f3n de la aplicaci\u00f3n web y el c\u00f3digo fuente de ransomware de Knight (anteriormente Cyclops), Ransomhub se elev\u00f3 r\u00e1pidamente en la escena de ransomware, gracias a las caracter\u00edsticas din\u00e1micas de su cifrado multiplataforma y un modelo agresivo y amigable con los que ofrecen incentivos financieros sustanciales, dijo Group-IB en un informe.<\/p>\n<p>El ransomware de RansomHub est\u00e1 dise\u00f1ado para funcionar en Windows, Linux, FreeBSD y ESXI, as\u00ed como en arquitecturas X86, X64 y ARM, al tiempo que evita a las empresas atacantes ubicadas en la Comunidad de Estados Independientes (CIS), Cuba, Corea del Norte y China. Tambi\u00e9n puede cifrar sistemas de archivos locales y remotos a trav\u00e9s de SMB y SFTP.<\/p>\n<p>El panel de afiliados, que se utiliza para configurar el ransomware a trav\u00e9s de una interfaz web, presenta una secci\u00f3n de &#8220;miembros&#8221; dedicada donde los miembros del grupo de afiliados tienen la opci\u00f3n de crear sus propias cuentas en el dispositivo.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Outlaw-Group-utiliza-SSH-Brute-Force-para-implementar-malware-criptojacking-en.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Los afiliados tambi\u00e9n se les ha proporcionado un m\u00f3dulo &#8220;asesino&#8221; al menos de junio de 2024 para terminar y evitar el software de seguridad utilizando controladores vulnerables conocidos (BYOVD). Sin embargo, la herramienta se ha suspendido desde entonces debido a altas tasas de detecci\u00f3n.<\/p>\n<p>Por <a rel=\"noopener nofollow\" href=\"https:\/\/www.esentire.com\/blog\/socket-puppet-how-ransomhub-affiliates-pull-the-strings\" target=\"_blank\">esentire<\/a> Y tambi\u00e9n se han observado que los ataques cibern\u00e9ticos de Trend Micro aprovechan un malware JavaScript conocido como Socgholish (tambi\u00e9n conocido como FakeUpdates) a trav\u00e9s de sitios comprometidos de WordPress para desplegar una puerta trasera basada en Python conectada a los filiales de Ransomhub.<\/p>\n<p>&#8220;El 25 de noviembre, los operadores del grupo publicaron una nueva nota en su panel de afiliados anunciando que cualquier ataque contra cualquier instituci\u00f3n gubernamental est\u00e1 estrictamente prohibido&#8221;, dijo la compa\u00f1\u00eda. &#8220;Por lo tanto, se invit\u00f3 a todos los afiliados a abstenerse de tales actos debido al alto riesgo y el &#8216;retorno de la inversi\u00f3n'&#8221;.<\/p>\n<p>La cadena de eventos despu\u00e9s del tiempo de inactividad de la infraestructura de Ransomhub, seg\u00fan la seguridad de GuidePoint, ha llevado a un &#8220;disturbio de afiliados&#8221;, con el grupo rival Raas DragonForce reclamando en el foro de rampas que Ransomhub &#8220;decidi\u00f3 pasar a nuestra infraestructura&#8221; bajo un nuevo &#8220;Cartel de ransmware de Dragonforce&#8221;.<\/p>\n<p>Vale la pena se\u00f1alar que se eval\u00faa que otro actor de Raas llamado Blacklock ha comenzado a colaborar con Dragonforce despu\u00e9s de que este \u00faltimo desfigur\u00f3 su sitio de fuga de datos a fines de marzo de 2025.<\/p>\n<p>&#8220;Estas discusiones en los foros de RAMP destacan el entorno incierto en el que los afiliados de Ransomhub parecen estar en este momento, aparentemente desconocidos del estado del grupo y su propio estado en medio de una posible &#8216;adquisici\u00f3n&#8217;,&#8221; GuidePoint Security <a rel=\"noopener nofollow\" href=\"https:\/\/www.guidepointsecurity.com\/blog\/ransomsnub-ransomhubs-affiliate-confusion\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746057888_796_Ransomhub-se-oscurecio-el-1-de-abril-Los-afiliados-huyeron.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746057888_796_Ransomhub-se-oscurecio-el-1-de-abril-Los-afiliados-huyeron.jpg\" alt=\"\" border=\"0\" data-original-height=\"450\" data-original-width=\"936\"\/><\/a><\/div>\n<p>&#8220;Queda por ver si esta inestabilidad significar\u00e1 el principio del fin de Ransomhub, aunque no podemos evitar tener en cuenta que el grupo que salt\u00f3 a la fama prometiendo estabilidad y seguridad para los afiliados ahora puede haber fallado o traicionado a los afiliados en ambos cargos&#8221;.<\/p>\n<p>Secureworks Counter Amenaza (CTU), que tambi\u00e9n ha rastreado el cambio de marca de Dragonforce como un &#8220;cartel&#8221;, dijo que el esfuerzo es parte de un nuevo modelo de negocio dise\u00f1ado para atraer a los afiliados y aumentar las ganancias al permitir que los afiliados creen sus propias &#8220;marcas&#8221;.<\/p>\n<p>Esto es diferente de un esquema RAAS tradicional donde los desarrolladores centrales establecen la infraestructura web oscura y reclutan afiliados de la subterr\u00e1nea del delito cibern\u00e9tico, que luego realizan los ataques despu\u00e9s de adquirir acceso a las redes objetivo de un corredor de acceso inicial (IAB) a cambio de el 70% del pago del rescate.<\/p>\n<p>&#8220;En este modelo, DragonForce proporciona su infraestructura y herramientas, pero no requiere afiliados para implementar su ransomware&#8221;, la compa\u00f1\u00eda propiedad de Sophos <a rel=\"noopener nofollow\" href=\"https:\/\/www.secureworks.com\/blog\/ransomware-groups-evolve-affiliate-models\" target=\"_blank\">dicho<\/a>. &#8220;Las caracter\u00edsticas anunciadas incluyen paneles de administraci\u00f3n y clientes, herramientas de cifrado y negociaci\u00f3n de rescate, un sistema de almacenamiento de archivos, un sitio de fuga basado en Tor y un dominio .doni\u00f3n y servicios de soporte&#8221;.<\/p>\n<p>Otro grupo de ransomware para adoptar t\u00e1cticas novedosas es ANUBIS, que surgi\u00f3 en febrero de 2025 y utiliza una opci\u00f3n de extorsi\u00f3n de &#8220;rescate de datos&#8221; para ejercer presi\u00f3n sobre las v\u00edctimas al amenazar con publicar un &#8220;art\u00edculo de investigaci\u00f3n&#8221; que contiene un an\u00e1lisis de los datos robados y las autoridades regulatorias o de cumplimiento del incidente.<\/p>\n<p>&#8220;A medida que el ecosistema de ransomware contin\u00faa flexion\u00e1ndose y adaptando, estamos viendo una experimentaci\u00f3n m\u00e1s amplia con diferentes modelos operativos&#8221;, dijo Rafe Pilling, directora de inteligencia de amenazas de Secureworks CTU. &#8220;Lockbit hab\u00eda dominado el esquema de afiliados, pero a ra\u00edz de la acci\u00f3n de ejecuci\u00f3n contra ellos, no es sorprendente ver que se prueben y prueben nuevos esquemas y m\u00e9todos&#8221;.<\/p>\n<p>El desarrollo coincide con la aparici\u00f3n de una nueva familia de ransomware llamada Elenor-Corp, una variante del ransomware MIMIC, que se dirige activamente a las organizaciones de atenci\u00f3n m\u00e9dica despu\u00e9s de cosechar credenciales utilizando un ejecutable de Python capaz de robar contenido de portapapeles.<\/p>\n<p>&#8220;La variante Elenor-Corp del ransomware MIMIC exhibe mejoras en comparaci\u00f3n con versiones anteriores, empleando medidas sofisticadas anti-forenses, manipulaci\u00f3n de procesos y estrategias de cifrado&#8221;, el investigador de Morphisec Michael Gorelik <a rel=\"noopener nofollow\" href=\"https:\/\/www.morphisec.com\/blog\/elenor-corp-mimic-ransomware-variant\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;Este an\u00e1lisis destaca la sofisticaci\u00f3n en evoluci\u00f3n de los ataques de ransomware, enfatizando la necesidad de defensas proactivas, respuesta de incidentes r\u00e1pidos y estrategias de recuperaci\u00f3n s\u00f3lidas en industrias de alto riesgo como la atenci\u00f3n m\u00e9dica&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/zscaler-inside-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/1743488507_401_Apple-multo-a-150-millones-de-euros-por-el-regulador.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Anubis y Elenor-Corp se encuentran entre una nueva cosecha de actores de ransomware que han energizado el paisaje, incluso cuando la amenaza persistente muestra signos de astilla en grupos m\u00e1s peque\u00f1os y con frecuencia se vuelve a usar para evadir el escrutinio y mantener la continuidad operativa, <a rel=\"nofollow noopener\" href=\"https:\/\/reliaquest.com\/blog\/threat-spotlight-ransomware-cyber-extortion-q1-2025\/\" target=\"_blank\">reflejo<\/a> un &#8220;cambio m\u00e1s amplio hacia el sigilo y la flexibilidad&#8221; &#8211; <\/p>\n<ul>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/25\/d\/crazyhunter-campaign.html\" target=\"_blank\">Crazyhunter<\/a><\/strong>que se ha dirigido a los sectores de salud, educaci\u00f3n e industrial taiwaneses y utiliza t\u00e9cnicas BYOVD para eludir las medidas de seguridad a trav\u00e9s de una herramienta de c\u00f3digo abierto nombrada <a rel=\"noopener nofollow\" href=\"https:\/\/github.com\/jakydibe\/ZammOcide\" target=\"_blank\">Zammocidio<\/a><\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.netskope.com\/blog\/analyzing-elysium-a-variant-of-the-ghost-cring-ransomware-family\" target=\"_blank\">el\u00edseo<\/a><\/strong>una nueva variante del <a rel=\"noopener nofollow\" href=\"https:\/\/www.blackfog.com\/ghost-ransomware-the-new-cyber-menace\/\" target=\"_blank\">Fantasma<\/a> (tambi\u00e9n conocido como CRING) Familia de ransomware que termina una lista de servicios codificados, deshabilita las copias de seguridad del sistema, elimina las copias de la sombra y modifica la pol\u00edtica de estado del arranque para que la recuperaci\u00f3n del sistema sea m\u00e1s dif\u00edcil<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.trendmicro.com\/en_us\/research\/25\/d\/fog-ransomware-concealed-within-binary-loaders-linking-themselve.html\" target=\"_blank\">NIEBLA<\/a><\/strong>que ha abusado del nombre del Departamento de Eficiencia del Gobierno de los Estados Unidos (DOGE), y las personas conectadas con la iniciativa del gobierno en correo electr\u00f3nico y ataques de phishing para distribuir archivos zip con malware que entregan el ransomware<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.broadcom.com\/support\/security-center\/protection-bulletin\/protection-highlight-hellcat-ransomware\" target=\"_blank\">Hellcat<\/a><\/strong>que ha explotado las vulnerabilidades de d\u00eda cero, como las de Atlassian Jira, para obtener acceso inicial<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.group-ib.com\/blog\/hunters-international-ransomware-group\/\" target=\"_blank\">Cazadores internacionales<\/a><\/strong>que ha cambiado y lanzado una operaci\u00f3n de solo extorsi\u00f3n conocida como fugas mundiales al hacer uso de un programa de exfiltraci\u00f3n de datos a medida<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/blog.sekoia.io\/interlock-ransomware-evolving-under-the-radar\/\" target=\"_blank\">Entrelazar<\/a><\/strong>que ha aprovechado la infame estrategia de ClickFix para iniciar una cadena de ataque de varias etapas que despliega la carga \u00fatil de ransomware, junto con una puerta trasera llamada RAT de bloqueo y robadores como Lumma y Berserkstealer<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/news.sophos.com\/en-us\/2025\/04\/01\/sophos-mdr-tracks-ongoing-campaign-by-qilin-affiliates-targeting-screenconnect\/\" target=\"_blank\">Qilin<\/a><\/strong>que ha empleado un correo electr\u00f3nico de phishing disfrazado de alertas de autenticaci\u00f3n Screenconnect para violar un proveedor de servicios administrado (MSP) utilizando un kit de phishing AITM y lanzar ataques de ransomware a sus clientes (atribuido a una afiliada llamada STAC4365)<\/li>\n<\/ul>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Ransomhub-se-oscurecio-el-1-de-abril-Los-afiliados-huyeron.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Ransomhub-se-oscurecio-el-1-de-abril-Los-afiliados-huyeron.png\" alt=\"\" border=\"0\" data-original-height=\"703\" data-original-width=\"1202\"\/><\/a><\/div>\n<p>Estas campa\u00f1as sirven para resaltar el <a rel=\"noopener nofollow\" href=\"https:\/\/darkatlas.io\/blog\/akira-ransomware-road-to-glory\" target=\"_blank\">naturaleza en constante evoluci\u00f3n del ransomware<\/a> y demostrar la capacidad de los actores de amenaza para innovar frente a las interrupciones y fugas de la aplicaci\u00f3n de la ley.<\/p>\n<p>De hecho, un nuevo an\u00e1lisis de los 200,000 mensajes internos de chat de Black Basta del Foro de Respuesta a Incidentes y Equipos de Seguridad (primero) ha revelado c\u00f3mo el grupo de ransomware realiza sus operaciones, centr\u00e1ndose en t\u00e9cnicas avanzadas de ingenier\u00eda social y explotando vulnerabilidades de VPN.<\/p>\n<p>&#8220;Un miembro conocido como &#8216;Nur&#8217; tiene la tarea de identificar objetivos clave dentro de las organizaciones que su objetivo es atacar&#8221;, primero <a rel=\"noopener nofollow\" href=\"https:\/\/www.first.org\/blog\/20250321-black-basta-ransomware-leak\" target=\"_blank\">dicho<\/a>. &#8220;Una vez que ubican a una persona de influencia (como un gerente o personal de recursos humanos), inician el contacto a trav\u00e9s de la llamada telef\u00f3nica&#8221;.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/ransomhub-went-dark-april-1-affiliates.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han revelado que la infraestructura en l\u00ednea de Ransomhub se ha desconectado &#8220;inexplicablemente&#8221; a<\/p>\n","protected":false},"author":1,"featured_media":1695640,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[2493,4657,4656,21537,4661,4664,2343,302762,13741,273784,36,273783,4654,273782,4659,4653,4655,115635,162972,243018,5667,246983,4665,246984,455,239484],"class_list":["post-1695639","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-abril","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-afiliados","tag-ataques-ciberneticos","tag-como-hackear","tag-control","tag-dragonforce","tag-huyeron","tag-las-noticias-del-hacker","tag-los","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oscurecio","tag-qilin","tag-ransomhub","tag-reclamo","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1695639","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1695639"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1695639\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1695640"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1695639"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1695639"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1695639"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}